安全与权限

Skill 进入企业要过几道审查,每个 Agent 能看到什么、能做什么,高风险动作由谁拦截,审计为什么放在 Agent 运行时之外。

Skill 多重审查、权限按角色隔离、策略同步拦截、审计放在运行时之外

  • Skill 入库过 LarkScout 三层门,经人工确认授权才部署;部署前还可开启 HarnessServer SkillScan
  • Agent 按 Coordinator / Worker 与类别拿到不同内容;凭证不进上下文,记忆与知识接口默认关闭
  • NodalOS 用 CEL 做运行时策略评估,OwlAudit 在 Hook 上同步评估,命中可拒绝、冻结或转人审
  • 审计账本由 OwlAudit 独立持有,已写入记录可验证、可查断链;人审批示在 AULO 完成
来路不明的 Skill 直接进生产所有 Agent 看到的内容都一样Agent 直接调生产 API 没人把关凭证散落在各个 Agent 的代码里事后调查没有完整的审计轨迹
  1. 01上传 Skill 包(ZIP / Tar.gz)
  2. 02结构防护:解压炸弹 / Zip-Slip / 符号链接逃逸
  3. 03SKILL.md 与目录格式校验
  4. 04进程隔离的 YARA 扫描
  5. 05人工确认授权
  6. 06可选 SkillScan,通过后部署

入库三层门默认拦截 critical / high 命中;YARA 扫描需要部署扫描器,prompt-injection 规则默认不硬拦。SkillScan 默认关闭,开启后在部署前对 Python 做静态扫描。这几道都是静态检查,不等同于运行时沙箱。

按角色可见

HarnessServer 按 Coordinator / Worker 可见性,以及 Agent 的 class / skeleton / 已购产品,下发不同的 Skill、SOP、Rule

记忆与知识接口受控

管理型记忆默认关闭,仅 memory_access 授权的 Agent 可查询;LarkScout 知识接口默认关闭,只允许 mTLS 接入

凭证不进上下文

Secret 经 File / Env 管理,不进入 Agent 上下文

CEL 运行时策略

NodalOS 基于 CEL(Common Expression Language)做运行时策略动态评估

同步拦截与人审

OwlAudit 作为已挂接 Hook 的同步评估器,命中策略可拒绝动作、写入冻结记录,或按策略转入 HITL 人审

外置审计账本

审计链与人审工单由 OwlAudit 持有,不放在 Agent 运行时里;已写入记录可重算验证、可查断链

问题产品能力
来路不明的 Skill 进入企业LarkScout三层入库安全门:结构防护、格式校验、进程隔离 YARA 扫描(需部署扫描器)
Skill 部署前还想再核一遍HarnessServer人工确认授权后才部署;可开启 SkillScan 做 Python AST 与污点扫描(默认关闭)
所有 Agent 看到的内容都一样HarnessServer按角色与配置分发 Skill、SOP、Rule
运行时策略散落在各个 Agent 里NodalOSCEL 策略引擎统一做运行时评估
Agent 直接调生产 API 没人把关OwlAudit策略命中即执行对应动作:HITL / HOTL / HOOL 三档介入,可同步拒绝与冻结
事后调查没有完整的审计轨迹OwlAuditHash Chain 审计账本可重算验证、检测断链;策略版本随审计记录同事务递增

按角色看

技术负责人

静态审查、角色隔离、运行时策略分层把关,每一层归属清楚

合规与风控

审计链独立于 Agent 运行时,已写入记录可验证;策略变更带版本,可追溯当时生效的策略

业务负责人

高风险动作先过策略与人审,事后有审计记录可查

还想了解什么?

0 / 500
SYSTEM READYintent/security-permissions