agentic-stack 安全模型详解:本地优先、零遥测与路径门控,如何守护你的隐私和代码安全
发布时间:2026/10/7 15:28:43 作者:尧图编辑部 阅读量:1,286

agentic-stack 安全模型详解本地优先、零遥测与路径门控如何守护你的隐私和代码安全【免费下载链接】agentic-stackOne brain, many harnesses. Portable .agent/ folder (memory skills protocols) that plugs into Claude Code, Cursor, Windsurf, OpenCode, OpenClaw, Hermes, or DIY Python — and keeps its knowledge when you switch.项目地址: https://gitcode.com/gh_mirrors/ag/agentic-stackagentic-stack 是一个跨 AI 编码助手Claude Code、Cursor、Windsurf、Codex 等的可移植.agent/大脑文件夹。它的核心安全模型可以概括为三根支柱本地优先Local-first、零遥测Zero Telemetry、路径门控Path Gating。所有记忆、技能与协议都以本地文件形式存储不向任何远端发送遥测数据而每一次工具调用都要先经过权限检查。下面带你完整了解这套机制如何守护你的隐私和代码安全。为什么 Coding Agent 的安全值得你关注 当你让 AI 代理替你写代码、跑命令、改文件时它接触到的正是你最敏感的资产源码、密钥、工作记忆。大多数大脑层方案会把数据放进厂商云端——而 agentic-stack 的设计哲学恰好相反正如 docs/architecture.md 开篇那句the harness is dumb, and the knowledge, telemetry, and reusable artifacts are inlocal files.执行壳是哑的知识、遥测和可复用产物都在本地文件里。这意味着换工具不丢记忆换工具也不泄露记忆。安全支柱一本地优先——数据不出你的机器 agentic-stack 的全部智能都装在项目根目录的.agent/文件夹里由四层记忆组成层内容特点working/当前任务状态易失2 天后归档episodic/历史运行记录本地 JSONL 文件semantic/蒸馏后的经验教训本地lessons.jsonlpersonal/你的个人偏好永不合并进 semantic 层本地优先还体现在无人值守的环节上。每夜运行的记忆整理脚本 auto_dream.py 只做机械式文件操作聚类、暂存、预过滤、衰减官方明确标注no git commits, no network, no reasoning无 git 提交、无网络、无推理因此可以安全地放在 crontab 里整夜运行。安全支柱二零遥测——无跟踪、无上传 这是该项目最醒目的承诺。在 README.md 中反复出现同一句话without training a model or sending telemetry不训练模型也不发送遥测。具体体现在数据层Data Layer跨助手的仪表盘导出活动、cron 时间线、KPI、token/成本估算全部标注为local-only产物落在.agent/data-layer/exports/date/里是给你自己看的数据不是发给别人的数据。详见 docs/data-layer.md。数据飞轮Data Flywheel把人工批准的运行记录转成训练就绪的 JSONL 时同样只在本地产出制品且默认经过**脱敏redacted**处理。详见 docs/data-flywheel.md 与 schemas/flywheel/。外发需明示仪表盘截图若要投递必须经用户明确批准并走用户自己配置的通道——默认不存在任何顺手上传。一句话想监控你的 agent 套件的只有你自己通过agentic-stack dashboard或本地网页版 Mission Control。安全支柱三路径门控——给 Agent 划出不可逾越的红线 这是 agentic-stack 最硬核的一层。它由三道关卡组成关卡 1三级权限清单 permissions.md.agent/protocols/permissions.md 是一份人类维护、Agent 无权修改的规则清单把操作分成三档档位示例✅ Always allowed读取项目内文件、跑测试、创建分支、写入memory/⏸️ Requires approval合并 PR、部署到任何环境、数据库迁移、改 CI/CD 配置 Never allowed强推到main、直接访问密钥凭证、访问未批准的域名、修改 permissions.md 本身、绕过 pre_tool_call 钩子注意一个巧妙的自洽设计Agent 连给自己松绑的配置文件都不能碰——规则由人写执行由钩子做。关卡 2pre_tool_call 钩子——每次工具调用前的闸门.agent/harness/hooks/pre_tool_call.py 在每一次工具调用之前执行拦截逻辑先查 tool_schemas 中的类型化接口命中blocked_targets如往production分支 force push直接返回BLOCKED命中requires_approval则挂起等待人工批准最后还会解析permissions.md的 Never allowed 条款做关键词兜底拦截。配套的 hook_patterns.json 让用户可以把自家服务如stripe、kubectl、npm publish加入高危词表让失败/成功被更高权重地记录进记忆——门控不仅拦截还让 Agent记住教训。关卡 3Loop 路径门控——Deny Paths Allowlistv0.19 引入的有界 agentic loop 在执行自动任务时由 harness_manager/loops/policy.py 做确定性的路径审计path_escape绝对路径、..目录逃逸、Windows 盘符一律视为危险直接熔断deny_paths命中禁用通配模式如*.env、secrets/**立即停止allow_paths若配置了白名单白名单之外的改动一律拒绝预算熔断尝试次数、运行时长、token、输出字符数、改动文件数均有上限连续失败且失败签名相同会触发stagnation停滞刹车。官方也诚实地划清边界supervisor 是边界与审计不是操作系统级沙箱——更强的隔离应交给宿主工具原生的沙箱机制。这种诚实本身就是安全文档该有的样子。额外防线密钥扫描与完整性校验 即便你要把记忆从一台机器搬到另一台transfer向导也有多重保险核心逻辑在 harness_manager/transfer_bundle.py导出前密钥扫描内置正则匹配私钥块-----BEGIN ... PRIVATE KEY-----、sk-/rk-/pk-开头的 API token、以及OPENAI_*_KEY等环境变量形式的密钥——命中任意一条就抛出BundleSecurityError整个包导出中止SHA-256 完整性校验打包时生成摘要导入时必须提供匹配的 digest防止包被篡改或截断运行时文件隔离.index、snapshots、exports、__pycache__等运行时状态和.pyc/.db文件默认被排除在传输范围之外。再加上批准 脱敏两道前置条件你的数据飞轮制品从源头就是干净的。安全机制速查表 机制保护什么关键文件本地优先存储记忆不被云端化docs/architecture.md零遥测活动数据不出机器docs/data-layer.md三级权限清单Agent 的操作边界.agent/protocols/permissions.mdpre_tool_call 钩子每次调用的实时拦截.agent/harness/hooks/pre_tool_call.pyLoop 路径门控自动任务的文件改动范围harness_manager/loops/policy.py密钥扫描 SHA-256记忆迁移不被夹带/篡改harness_manager/transfer_bundle.py结语agentic-stack 的安全模型没有炫技而是把三件朴素的事做到了极致数据在本地、流量为零、越权必被拦。当你在 Claude Code、Cursor 之间自由切换时这套.agent/大脑既不会让你失忆也不会让你失守。如果你的团队正在评估 Coding Agent 的隐私风险这份 README.md 加 docs/architecture.md 值得完整读一遍。【免费下载链接】agentic-stackOne brain, many harnesses. Portable .agent/ folder (memory skills protocols) that plugs into Claude Code, Cursor, Windsurf, OpenCode, OpenClaw, Hermes, or DIY Python — and keeps its knowledge when you switch.项目地址: https://gitcode.com/gh_mirrors/ag/agentic-stack创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考