Agent-Safe Pipeline
Agent安全参考架构:IntentCapture意图捕获+DecionisGate策略闸门+Presence人审+SafeExecutor,四组件构成不可变意图的Agent动作授权边界
这是什么?适合谁?
Agent-Safe Pipeline 是 Decionis 开源的 AI Agent 动作安全参考架构,核心理念一句话:“Let agents propose. Let policy decide.”——Agent 可以推理、规划、提议动作,但绝不能自己决定动作是否被授权。所有动作经过一条不可变意图(immutable intent)→ 独立授权门(ALLOW / ESCALATE / BLOCK)→ SafeExecutor 的流水线执行,人审与策略闸门在 2026 年 Agent 治理中已是刚需。
适合人群:构建生产级 Agent 系统的架构师和团队、需要为 Agent 动作加授权边界的平台工程师、研究 Agent 安全合规的技术管理者。 使用前提:Node.js 22.14+、pnpm 9、TypeScript 基础、对 Agent 工具调用机制有基本了解。
快速上手(3 步)
第一步:克隆并安装
git clone https://github.com/decionis/agent-safe-pipeline.git
cd agent-safe-pipeline
pnpm install --frozen-lockfile
第二步:跑五分钟 Demo
pnpm --filter @decionis/agent-safe-example-basic demo
Demo 使用显式声明的”非生产 fixture 授权器”,完整走一遍 Agent 提议 → 不可变意图捕获 → 授权决策 → 受控执行的链路。
第三步:读懂核心 API
const captured = intentCapture.capture(agentProposal, trustedContext);
const decision = await gate.evaluate(captured);
const result = await executor.run(captured, decision);
执行器只接受”已捕获的意图 + 决策”,不接受 Agent 传来的任意回调。密封的 ActionRegistry 把动作名映射到可信 handler,并在消费一次性 grant 前校验参数。
初级用法
- 先跑最小 BLOCK 流:
examples/basic-agent演示了提议被直接阻断的最小场景,理解”拒绝”也是一等结果。 - 看金额分级示例:
examples/shopify-refund-agent展示按金额决定 ALLOW / ESCALATE / BLOCK——小额放行、中额升级人审、大额阻断。 - 看环境管控示例:
examples/github-deploy-agent展示按部署环境和 force-push 标志做策略控制。
高级玩法
- Presence 人审协调:决策为 ESCALATE 时,通过 Presence 机制发起已验证的人工审批,批准后进入 Decionis 再评估再执行——把”人审”做成可审计的协议而非群聊里喊一嗓子。
- 接入生产凭证体系:生产集成用
DecionisGate+DecionisGrantVerifier挂载服务端凭证,grant 一次性消费防重放。 - 扩展示例矩阵:参照仓库的 examples 目录结构,为自己的业务动作(退款、删除、发邮件)各写一个策略示例,形成团队的策略测试集。
常见踩坑(5 条)
踩坑 1:把它当托管授权服务用
- 现象:直接拿 demo 授权器上生产
- 原因:demo 的 fixture authority 明确声明非生产用途
- 解决:生产必须实现自己的
DecionisGate/DecionisGrantVerifier并用服务端凭证
踩坑 2:以为它能替代云侧安全
- 现象:跳过最小权限、网络隔离、事件响应建设
- 原因:README 明确声明本仓库不替代 provider 侧身份、最小权限、网络隔离与应急响应
- 解决:把 pipeline 当作纵深防御的一层,而非全部
踩坑 3:Agent 仍持有下游特权凭证
- 现象:授权门形同虚设
- 原因:Agent 自己口袋里就有生产 API key,绕过边界直接调用
- 解决:凭证只存在于可信 handler 侧,Agent 侧零特权凭证
踩坑 4:忽略信任边界前提
- 现象:安全声明与实际部署不匹配
- 原因:项目安全声明仅在”文档化的信任边界被保持”时成立
- 解决:部署前核对信任边界文档,改动架构需重新评估声明适用性
踩坑 5:Node 版本过低
- 现象:安装或运行报语法错误
- 原因:要求 Node.js 22.14+
- 解决:用 nvm 切换到 22.14 以上版本
FAQ(5 个常见问题)
Q1:Agent-Safe Pipeline 免费吗? A:Apache-2.0 开源免费,无托管费用,成本仅在自建部署与维护。
Q2:它和 MCP 权限控制有什么区别? A:MCP 的工具权限是”能不能调这个工具”;本项目的边界是”这次具体动作是否被授权”——意图级、参数级、不可变、可审计。
Q3:支持哪些 Agent 框架? A:它是框架无关的库 + 参考实现,任何能产出”动作提议”的 Agent(LangChain、Claude、自研)都能接入捕获层。
Q4:和 OpenAI 的 Approval API 类机制重复吗? A:互补。厂商审批机制是单点能力;这里是独立于 Agent 与厂商的授权边界参考架构,强调不可变意图与一次性 grant。
Q5:性能开销大吗? A:主要是每次动作前的捕获与评估开销(本地计算为主),相对 Agent 推理本身的延迟可忽略;具体数值未实测,建议按自己的策略复杂度压测。
小技巧(5 条)
- 先写策略再写集成:把”哪些动作 ALLOW / 哪些必须人审”列成矩阵,直接映射到 gate 配置。
- 用 examples 当回归测试:每个示例都是可运行的策略用例,改动核心包后全量跑一遍。
- grant 一次性消费是红线:自研 handler 时严禁缓存复用 grant。
- 审计日志单独存:不可变意图 + 决策记录是审计金矿,落到 append-only 存储。
- 把 ESCALATE 当产品功能设计:人审界面、通知触达、超时策略都值得投入,别只做 BLOCK。
进阶学习建议
- 精读
packages/pipeline中 IntentCapture、DecionisGate、Presence、SafeExecutor 四个组件的职责划分 - 对照 decionis.com/docs 理解信任边界的正式定义与安全声明适用条件
- 把 shopify-refund 与 github-deploy 两个示例的策略改写成自己业务域的等价物
- 研究一次性 grant 的密封与验证机制,思考如何防重放与时序攻击
参考链接
本文基于公开资料于 2026-08-17 整理,社区指标反映 GitHub 公开数据。独立实测未进行,功能和配置项可能随版本更新而变化,请以官方文档为准。
📊 评分与标签
评分说明
总分 8.4/10 · P_优选
📊 可观测社区指标(采集日期:2026-08-17)
- GitHub: decionis/agent-safe-pipeline ★484, 🔱59
- 语言:TypeScript,最近推送:2026-08-16
- 协议:Apache-2.0
⚙️ 功能完整度 2.3/2.5
- 完整参考架构:IntentCapture、DecionisGate、Presence 人审、SafeExecutor 四组件齐备
- 一次性 grant、密封 ActionRegistry、参数校验等安全原语完整
- 定位为参考实现而非托管服务,集成面(各类下游系统适配器)需自行扩展
- 竞品对比 1(MCP 权限控制):MCP 管”能否调用工具”,本方案管”该动作是否被授权”,意图粒度更细
- 竞品对比 2(OpenAI Approval API):厂商审批为单点能力,本方案框架无关且强调不可变意图
✨ 输出质量 1.9/2.5
- ALLOW/ESCALATE/BLOCK 三态决策 + 审计友好的不可变意图记录
- 官方文档诚实声明能力边界(不替代云侧安全),不夸大
- 实际拦截效果依赖策略编写质量,项目不内置通用策略库
- 来源:Decionis 文档
- 竞品对比 1(Cerbos/OpenFGATO 类策略引擎):通用授权引擎面向人机系统,本方案专为 Agent 动作语义设计
- 竞品对比 2(自研审批层):自研常见缺不可变意图与防重放,本方案有原生设计
🖐️ 易用性 1.2/1.5
- 五分钟 demo 一条命令可跑,核心 API 三行代码示意清晰
- pnpm monorepo 结构规范,examples 矩阵(basic/shopify/github)可参照
- 生产化需自行实现 Gate 与 GrantVerifier,有集成成本
- 竞品对比 1(Cerbos):Cerbos 文档与 SDK 生态更成熟
- 竞品对比 2(纯提示词约束):提示词零成本但零强制力,本方案结构化强制
💰 性价比 1.5/1.5
- Apache-2.0 开源免费,本地库集成无服务费
- 相比自研一套授权边界的工程成本,参考架构起点价值高
- 竞品对比 1(商业 PDP):商业策略决策点按量计费,本方案零许可费
- 竞品对比 2(自研):自研隐性成本(安全设计缺陷风险)远高于集成成本
🔒 稳定性 0.9/1.0
- 2026-08-16 仍在推送,484 星数天内获得,关注度高
- 定位参考架构,生产采用率尚早期,需自行验证边界场景
- 竞品对比 1(OPA):OPA 社区极成熟但非 Agent 专用
- 竞品对比 2(agujaz/jaz 类项目):同类 Agent 授权项目更早期
🛡️ 隐私安全 0.6/1.0
- 安全定位本身就是其核心价值:不可变意图、独立授权边界、人审协议
- 但项目自身仓库无独立第三方安全审计公开信息;安全声明仅在信任边界保持时成立
- 来源:Decionis 文档
- 竞品对比 1(OPA/Cerbos):均有大规模生产验证与审计历史
- 竞品对比 2(无授权层):裸奔 Agent 风险敞口完全不可比
标签说明
- AI开发平台: 面向 Agent 系统开发者的安全基础设施库。来源:GitHub
- Agent安全: 核心价值为 Agent 动作授权边界与治理。来源:Decionis 文档
- 开源免费: Apache-2.0 协议开源。来源:GitHub
- 权限治理: 不可变意图 + 策略闸门 + 人审分级。来源:GitHub
- 参考架构: 库 + 可运行参考实现形态,非托管服务。来源:GitHub
来源核实
- ✅ GitHub API 已验证: decionis/agent-safe-pipeline - Stars 484, Forks 59, pushed 2026-08-16, Apache-2.0
- ✅ README 已读取: 流水线结构、demo 命令、仓库地图均已核对
- ⚠️ 未实测: 未实际运行 demo 与集成测试
评分依据可追溯至公开数据源,评估日期:2026-08-17。社区指标来自 GitHub API 实时数据。
同分类推荐
AI开发平台 分类下的其他工具