# llama.cpp 服务器现在自带 8 个原生工具，不用再拼 MCP 就能让本地模型直接读文件、搜代码、跑命令

> 原标题：llama.cpp server have built-in native tools (exec_shell, edit_file, etc.)

- 来源：r/LocalLLaMA
- 发布时间：2026-05-23T22:48:30.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/26320
- 原文：https://www.reddit.com/r/LocalLLaMA/comments/1tluma3/llamacpp_server_have_builtin_native_tools_exec/

## 摘要

llama.cpp 的 server 端多了一个实验性的 --tools 参数，一口气给了 8 个内置工具：read_file、file_glob_search、grep_search、exec_shell_command、write_file、edit_file、apply_diff 和 get_datetime。说白了，就是让跑在本地的模型能直接读...

## 推荐理由

我会先打个折，因为还是实验性功能，而且来源主要是 Reddit 讨论，不是官方安全公告。但这事本身挺炸：llama.cpp 服务端直接塞进 exec_shell 和 edit_file，等于给模型开了系统级后门，正文又明说没有白名单和严格沙箱。对在本地跑 agent 的开发者来说，这不是“未来可能的风险”，是现在就得小心配置的东西。所以给了 featured 里偏低的分数，提醒大家注意，但不过度渲染。

## 锐评

llama.cpp 的 server 端加了一个实验性的 --tools 参数，一口气给了 8 个内置工具，包括读文件、按文件名模式搜索、用 grep 搜内容、执行 shell 命令、写文件、编辑文件、打补丁和获取当前时间。这相当于把 llama-server 直接变成了一个轻量级的 agent 运行环境，你只需要一个 gguf 模型文件就能让模型在本地干活，不用再费劲去搭 MCP 或者别的重型封装。

不过，安全这块目前基本是裸奔的。帖子明确说了，文件操作都相对于你启动服务器的那个目录，但没有命令白名单，也没有限制文件操作不能跳出这个目录。也就是说，模型如果被诱导执行了 rm -rf 之类的命令，它是真的会跑下去的。这点先别太激动，自己玩玩可以，别直接暴露给不信任的输入。

帖子没提这些工具是怎么被模型调用的，是走 function calling 格式还是靠提示词注入，也没说不同模型的支持程度和调用成功率。这些信息缺口让这个功能的实际可用性打了个折扣，得自己实测才知道靠不靠谱。
