安全与权限
Skill 进入企业要过几道审查,每个 Agent 能看到什么、能做什么,高风险动作由谁拦截,审计为什么放在 Agent 运行时之外。
Skill 多重审查、权限按角色隔离、策略同步拦截、审计放在运行时之外
- Skill 入库过 LarkScout 三层门,经人工确认授权才部署;部署前还可开启 HarnessServer SkillScan
- Agent 按 Coordinator / Worker 与类别拿到不同内容;凭证不进上下文,记忆与知识接口默认关闭
- NodalOS 用 CEL 做运行时策略评估,OwlAudit 在 Hook 上同步评估,命中可拒绝、冻结或转人审
- 审计账本由 OwlAudit 独立持有,已写入记录可验证、可查断链;人审批示在 AULO 完成
- 01上传 Skill 包(ZIP / Tar.gz)
- 02结构防护:解压炸弹 / Zip-Slip / 符号链接逃逸
- 03SKILL.md 与目录格式校验
- 04进程隔离的 YARA 扫描
- 05人工确认授权
- 06可选 SkillScan,通过后部署
入库三层门默认拦截 critical / high 命中;YARA 扫描需要部署扫描器,prompt-injection 规则默认不硬拦。SkillScan 默认关闭,开启后在部署前对 Python 做静态扫描。这几道都是静态检查,不等同于运行时沙箱。
按角色可见
HarnessServer 按 Coordinator / Worker 可见性,以及 Agent 的 class / skeleton / 已购产品,下发不同的 Skill、SOP、Rule
记忆与知识接口受控
管理型记忆默认关闭,仅 memory_access 授权的 Agent 可查询;LarkScout 知识接口默认关闭,只允许 mTLS 接入
凭证不进上下文
Secret 经 File / Env 管理,不进入 Agent 上下文
CEL 运行时策略
NodalOS 基于 CEL(Common Expression Language)做运行时策略动态评估
同步拦截与人审
OwlAudit 作为已挂接 Hook 的同步评估器,命中策略可拒绝动作、写入冻结记录,或按策略转入 HITL 人审
外置审计账本
审计链与人审工单由 OwlAudit 持有,不放在 Agent 运行时里;已写入记录可重算验证、可查断链
问题产品能力
按角色看
技术负责人
静态审查、角色隔离、运行时策略分层把关,每一层归属清楚
合规与风控
审计链独立于 Agent 运行时,已写入记录可验证;策略变更带版本,可追溯当时生效的策略
业务负责人
高风险动作先过策略与人审,事后有审计记录可查