TypeScript · 项目报告

decionis/agent-safe-pipeline

Reference architecture for AI agents that propose actions but cannot authorize them — immutable intent capture, an independent Decionis policy verdict (ALLOW/ESCALATE/BLOCK), verified human approval, and a SafeExecutor that consumes a single-use intent-bound grant.

已完成 打开 GitHub
D
532星标
58Fork
10Issue
Apache-2.0许可证

分析结果

项目分析

Agent-Safe Pipeline 是一个用 TypeScript 编写的 AI Agent 安全执行参考架构,核心思想是“Agent 只能提出动作,不能自行授权”。它通过不可变 Intent 捕获、独立的 Decionis 策略判定、可验证的人类审批 Presence,以及只能消费一次的 intent-bound grant,让 AI Agent 的高风险操作经过独立授权边界后再由 SafeExecutor 执行。该项目不是托管授权服务,而是一个库和可运行参考实现,适合用于学习、验证或搭建企业内部 Agent 权限治理方案。

适用领域 AI Agent 安全 / AI 治理与合规 / 权限控制与授权架构 / Human-in-the-loop 人工审批 / Policy-as-code / MCP 工具治理 / 企业自动化安全 / 零信任执行边界 / TypeScript 后端架构
配置难度 中高级。熟悉 TypeScript、Node.js、后端授权模型、AI Agent 工具调用、策略引擎和安全边界的开发者可以较快理解;但要生产化落地,需要安全架构、身份认证、审批流、密钥管理和审计系统经验。
商业价值 该项目的商业价值主要体现在降低企业采用 AI Agent 自动化时的安全与合规风险。对于涉及退款、部署、采购、数据变更、工具调用等高影响操作的企业,Agent-Safe Pipeline 提供了一种可解释、可审计、可审批、可失败关闭的执行模型。它可以帮助企业把 Agent 从“拥有权限的自动执行者”降级为“提出建议的规划者”,从而减少越权操作、提示注入、误执行和凭证泄露带来的损失。对于构建企业 AI 平台、内部自动化系统或 MCP 工具生态的团队,它具有较高参考价值和架构复用价值。
01

技术亮点

  • 清晰的 Agent 安全边界设计:Agent 负责提议,Decionis 负责决策,SafeExecutor 负责执行
  • 支持 ALLOW、ESCALATE、BLOCK 三种策略结果,便于表达低风险放行、高风险审批、危险操作阻断
  • 强调不可变 Intent 捕获和 canonical hash,可用于审计、防篡改和审批绑定
  • grant 与 intent、decision、audience、expiry 绑定,并且只能单次消费,降低重放和越权风险
  • 提供多个真实感较强的示例,包括 Shopify 退款、GitHub 部署、采购 Agent、MCP 工具网关
  • README 中明确说明生产不变量、信任边界和失败关闭原则,安全设计意识较强
  • 包含 ARCHITECTURE、THREAT-MODEL、SECURITY-EVIDENCE 等文档,适合作为安全架构参考
  • Apache-2.0 许可证,企业采用较友好
  • CI、CodeQL、Secret scanning、OpenSSF Scorecard、Best Practices 等安全工程实践较完整
  • 测试要求较高,包括覆盖率、mutation testing、fuzz testing 和 canonical hash conformance vectors
02

目标用户

  • 正在构建企业级 AI Agent 平台的研发团队
  • 需要控制 Agent 调用高权限 API 的安全团队
  • 负责 AI 治理、合规和审计的架构师
  • 希望为内部自动化流程加入人工审批和策略判定的开发者
  • 构建 MCP 工具、自动部署、退款、采购等 Agent 场景的工程师
  • 研究 Agent 权限边界和安全执行模型的技术负责人
03

配置要求

  • 生产环境需要使用 DecionisGate 和 DecionisGrantVerifier,并配置服务端凭证
  • Agent 输入中只能包含 proposed action、target 和 parameters,tenant、actor、downstream target、credentials 必须来自可信运行时配置
  • 需要配置可信的 ActionRegistry,将动作名映射到受信任的 handler,不能让 Agent 自行传入回调函数
  • Intent 必须进行规范化 canonicalization、哈希并设置较短过期时间
  • Decionis 策略服务必须作为独立授权边界存在,不能与 Agent 决策逻辑混在一起
  • 网络错误、响应格式错误、grant 缺失、绑定不匹配等情况必须 fail closed
  • 如启用人工审批,需要 Presence 服务验证人类审批确实对应同一个 Intent
  • 下游 API 凭证只能存在于 SafeExecutor 或可信后端中,不能暴露给 Agent
  • 生产策略包、客户数据、凭证、内部基础设施信息不应放入公共仓库
04

适用场景

  • 让 AI Agent 提出退款、部署、采购、工具调用等操作,但由独立策略系统决定是否允许
  • 对不同风险级别的 Agent 行为返回 ALLOW、ESCALATE 或 BLOCK
  • 在高风险操作前要求人类审批,并确保审批对应的是同一个不可变 Intent
  • 将 Agent 与下游高权限凭证隔离,避免 Agent 直接持有生产 API 密钥
  • 为 MCP 工具调用添加策略网关,防止 Agent 任意调用敏感工具
  • 构建可审计、可复现的 Agent 行为授权流水线
  • 验证企业内部 AI 自动化操作是否符合最小权限和失败关闭原则
05

部署与配置

  • 确保本地安装 Node.js 22.14 或更高版本
  • 安装 pnpm 9
  • 克隆仓库:git clone https://github.com/decionis/agent-safe-pipeline.git
  • 进入目录:cd agent-safe-pipeline
  • 安装依赖:pnpm install --frozen-lockfile
  • 运行基础演示:pnpm --filter @decionis/agent-safe-example-basic demo
  • 如果作为 npm 包使用,可安装:npm install @decionis/agent-safe-pipeline
  • 开发验证可运行:pnpm verify
06

风险与注意事项

  • 这是参考架构和库,不是完整托管授权服务,落地到生产环境仍需自行设计 Decionis、Presence、身份、网络隔离和运维体系
  • 项目依赖 Decionis 和 Presence 的概念与服务边界,如果企业不使用该体系,需要适配或替换实现
  • 安全收益高度依赖信任边界是否严格保持,如果让 Agent 接触凭证、选择 handler 或绕过 SafeExecutor,模型会失效
  • Node.js 版本要求较新,需要 Node.js 22.14+,部分团队现有运行环境可能需要升级
  • 适合安全敏感场景,但对小型原型项目可能显得复杂
  • 真实生产策略、审批系统、审计存储、密钥管理和下游 API 权限仍需要额外工程投入
  • 如果对 canonical intent、grant 消费、fail closed 等细节实现不严谨,可能产生绕过或重放风险
  • 仓库示例使用非生产 fixture authority,不能直接照搬到生产

历史记录

热榜历史快照

2026-08-19 第29名 新收录 · github_search