Agent-Safe Pipeline 是一个用 TypeScript 编写的 AI Agent 安全执行参考架构,核心思想是“Agent 只能提出动作,不能自行授权”。它通过不可变 Intent 捕获、独立的 Decionis 策略判定、可验证的人类审批 Presence,以及只能消费一次的 intent-bound grant,让 AI Agent 的高风险操作经过独立授权边界后再由 SafeExecutor 执行。该项目不是托管授权服务,而是一个库和可运行参考实现,适合用于学习、验证或搭建企业内部 Agent 权限治理方案。
适用领域
AI Agent 安全 / AI 治理与合规 / 权限控制与授权架构 / Human-in-the-loop 人工审批 / Policy-as-code / MCP 工具治理 / 企业自动化安全 / 零信任执行边界 / TypeScript 后端架构
配置难度
中高级。熟悉 TypeScript、Node.js、后端授权模型、AI Agent 工具调用、策略引擎和安全边界的开发者可以较快理解;但要生产化落地,需要安全架构、身份认证、审批流、密钥管理和审计系统经验。
商业价值
该项目的商业价值主要体现在降低企业采用 AI Agent 自动化时的安全与合规风险。对于涉及退款、部署、采购、数据变更、工具调用等高影响操作的企业,Agent-Safe Pipeline 提供了一种可解释、可审计、可审批、可失败关闭的执行模型。它可以帮助企业把 Agent 从“拥有权限的自动执行者”降级为“提出建议的规划者”,从而减少越权操作、提示注入、误执行和凭证泄露带来的损失。对于构建企业 AI 平台、内部自动化系统或 MCP 工具生态的团队,它具有较高参考价值和架构复用价值。
01
技术亮点
- 清晰的 Agent 安全边界设计:Agent 负责提议,Decionis 负责决策,SafeExecutor 负责执行
- 支持 ALLOW、ESCALATE、BLOCK 三种策略结果,便于表达低风险放行、高风险审批、危险操作阻断
- 强调不可变 Intent 捕获和 canonical hash,可用于审计、防篡改和审批绑定
- grant 与 intent、decision、audience、expiry 绑定,并且只能单次消费,降低重放和越权风险
- 提供多个真实感较强的示例,包括 Shopify 退款、GitHub 部署、采购 Agent、MCP 工具网关
- README 中明确说明生产不变量、信任边界和失败关闭原则,安全设计意识较强
- 包含 ARCHITECTURE、THREAT-MODEL、SECURITY-EVIDENCE 等文档,适合作为安全架构参考
- Apache-2.0 许可证,企业采用较友好
- CI、CodeQL、Secret scanning、OpenSSF Scorecard、Best Practices 等安全工程实践较完整
- 测试要求较高,包括覆盖率、mutation testing、fuzz testing 和 canonical hash conformance vectors
02
目标用户
- 正在构建企业级 AI Agent 平台的研发团队
- 需要控制 Agent 调用高权限 API 的安全团队
- 负责 AI 治理、合规和审计的架构师
- 希望为内部自动化流程加入人工审批和策略判定的开发者
- 构建 MCP 工具、自动部署、退款、采购等 Agent 场景的工程师
- 研究 Agent 权限边界和安全执行模型的技术负责人
03
配置要求
- 生产环境需要使用 DecionisGate 和 DecionisGrantVerifier,并配置服务端凭证
- Agent 输入中只能包含 proposed action、target 和 parameters,tenant、actor、downstream target、credentials 必须来自可信运行时配置
- 需要配置可信的 ActionRegistry,将动作名映射到受信任的 handler,不能让 Agent 自行传入回调函数
- Intent 必须进行规范化 canonicalization、哈希并设置较短过期时间
- Decionis 策略服务必须作为独立授权边界存在,不能与 Agent 决策逻辑混在一起
- 网络错误、响应格式错误、grant 缺失、绑定不匹配等情况必须 fail closed
- 如启用人工审批,需要 Presence 服务验证人类审批确实对应同一个 Intent
- 下游 API 凭证只能存在于 SafeExecutor 或可信后端中,不能暴露给 Agent
- 生产策略包、客户数据、凭证、内部基础设施信息不应放入公共仓库
04
适用场景
- 让 AI Agent 提出退款、部署、采购、工具调用等操作,但由独立策略系统决定是否允许
- 对不同风险级别的 Agent 行为返回 ALLOW、ESCALATE 或 BLOCK
- 在高风险操作前要求人类审批,并确保审批对应的是同一个不可变 Intent
- 将 Agent 与下游高权限凭证隔离,避免 Agent 直接持有生产 API 密钥
- 为 MCP 工具调用添加策略网关,防止 Agent 任意调用敏感工具
- 构建可审计、可复现的 Agent 行为授权流水线
- 验证企业内部 AI 自动化操作是否符合最小权限和失败关闭原则
05
部署与配置
- 确保本地安装 Node.js 22.14 或更高版本
- 安装 pnpm 9
- 克隆仓库:git clone https://github.com/decionis/agent-safe-pipeline.git
- 进入目录:cd agent-safe-pipeline
- 安装依赖:pnpm install --frozen-lockfile
- 运行基础演示:pnpm --filter @decionis/agent-safe-example-basic demo
- 如果作为 npm 包使用,可安装:npm install @decionis/agent-safe-pipeline
- 开发验证可运行:pnpm verify
06
风险与注意事项
- 这是参考架构和库,不是完整托管授权服务,落地到生产环境仍需自行设计 Decionis、Presence、身份、网络隔离和运维体系
- 项目依赖 Decionis 和 Presence 的概念与服务边界,如果企业不使用该体系,需要适配或替换实现
- 安全收益高度依赖信任边界是否严格保持,如果让 Agent 接触凭证、选择 handler 或绕过 SafeExecutor,模型会失效
- Node.js 版本要求较新,需要 Node.js 22.14+,部分团队现有运行环境可能需要升级
- 适合安全敏感场景,但对小型原型项目可能显得复杂
- 真实生产策略、审批系统、审计存储、密钥管理和下游 API 权限仍需要额外工程投入
- 如果对 canonical intent、grant 消费、fail closed 等细节实现不严谨,可能产生绕过或重放风险
- 仓库示例使用非生产 fixture authority,不能直接照搬到生产
2026-08-19
第29名
新收录 · github_search