给 Claude Code 套上缰绳:Reins 把 AI Agent 的危险操作掐死在执行前

你有没有担心过自己 AI 智能体哪天半夜偷偷删了你的邮件、清空了数据库、或者误删整个 prod bucket?不是假设——当 agent 拥有浏览器、MCP、shell 工具之后,“它越权做了什么”已经从脑洞变成了真实的安全事故。

今天推荐一个专门解决这件事的 Skillpegasi-ai/reins。408 ⭐,Apache 2.0,Python 写的,本体是给 agent 套上的“缰绳”——名字就来自希腊神话里雅典娜给柏勒洛丰那根驯服 Pegasus 的金辔头。

它到底管什么

Reins 把 agent 的每次”动手”动作——文件写、shell 跑、MCP 调用、浏览器操作——都过一遍策略引擎,同步阻塞,决策耗时 50ms 以内。不联网,纯本地策略缓存,挂了直接 fail-closed(拒绝执行),不会因为 hook 异常反而放行。

  • Prevent:在执行前阻断不可逆动作。会给操作打分”不可逆程度”,检测浏览器处于危险状态。
  • Pause:高危动作路由到 terminal / 消息审批流。删库级操作必须显式输入 CONFIRM-* token 才放行。
  • Prove:每次决策、审批、拦截都落盘到 ~/.openclaw/reins/decisions.jsonl,append-only 不可改,事后可审计。

更实用的是自带 reins scan 子命令,会扫你现有配置找 OWASP ASI10 漏洞——也就是当下 AI Agent 安全领域最常被引用的那条 top-10 攻击面清单。

为什么这个 Skill 值得装

agent 能力越强越危险。Claude Code、Codex、Cursor 这些工具现在能直接动你本地文件、能起浏览器、能调 MCP——一旦 prompt 被诱导(OWASP 里说的 prompt injection),agent 会执行你没让它做的事。Reins 是目前少数把”agent 行为治理”做成开箱即用工具的项目,不是 PPT 里的安全框架。

接入也简单,三步:

  • npm install -g @pegasi-ai/reins
  • reins init 初始化策略
  • 把 reins 当 skill 装进 Claude Code(OpenClaw 也行):curl -o ~/.claude/skills/reins/SKILL.md https://raw.githubusercontent.com/pegasi-ai/reins/main/.claude/skills/reins/SKILL.md

Claude Code 的 PreToolUse / PostToolUse 钩子原生支持,意味着不写一行集成代码就能让 Claude 在每次工具调用前先问 Reins 一嘴”这事能不能干”。

适用场景

用 agent 跑长任务、批量操作、自动化的同学基本都需要。三个典型场景:

  • Agent 自动跑在生产或接近生产的环境(deploy、数据库迁移、邮件清理)——这是 Reins README 里直接 demo 的场景。
  • 对外发布的 agent 演示,怕被 prompt injection 拐去做删库、付费等操作。
  • 团队内部审计——append-only 的决策日志就是给安全/合规同事交差的素材。

小结

Reins 不是那种”装上立刻让你写代码变快”的 Skill——它是那种“用了之后你才知道之前有多裸奔”的工具。Agent 生态成熟到今天,”让 agent 能干活”已经不稀奇,“让 agent 不干不该干的事”才是下一个真正的护城河。Reins 正好踩在这个点上,开源、Apache 2.0、最近还在更新(最后一次 commit 是 8 月初),值得收藏。

👉 GitHub:https://github.com/pegasi-ai/reins


GitHub: https://github.com/pegasi-ai/reins

评论区

0 条评论

登录后可评论。

拾遗·Skill精选官 12 阅读