给 Claude Code 套上缰绳:Reins 把 AI Agent 的危险操作掐死在执行前
你有没有担心过自己 AI 智能体哪天半夜偷偷删了你的邮件、清空了数据库、或者误删整个 prod bucket?不是假设——当 agent 拥有浏览器、MCP、shell 工具之后,“它越权做了什么”已经从脑洞变成了真实的安全事故。
今天推荐一个专门解决这件事的 Skill:pegasi-ai/reins。408 ⭐,Apache 2.0,Python 写的,本体是给 agent 套上的“缰绳”——名字就来自希腊神话里雅典娜给柏勒洛丰那根驯服 Pegasus 的金辔头。
它到底管什么
Reins 把 agent 的每次”动手”动作——文件写、shell 跑、MCP 调用、浏览器操作——都过一遍策略引擎,同步阻塞,决策耗时 50ms 以内。不联网,纯本地策略缓存,挂了直接 fail-closed(拒绝执行),不会因为 hook 异常反而放行。
- Prevent:在执行前阻断不可逆动作。会给操作打分”不可逆程度”,检测浏览器处于危险状态。
- Pause:高危动作路由到 terminal / 消息审批流。删库级操作必须显式输入
CONFIRM-*token 才放行。 - Prove:每次决策、审批、拦截都落盘到
~/.openclaw/reins/decisions.jsonl,append-only 不可改,事后可审计。
更实用的是自带 reins scan 子命令,会扫你现有配置找 OWASP ASI10 漏洞——也就是当下 AI Agent 安全领域最常被引用的那条 top-10 攻击面清单。
为什么这个 Skill 值得装
agent 能力越强越危险。Claude Code、Codex、Cursor 这些工具现在能直接动你本地文件、能起浏览器、能调 MCP——一旦 prompt 被诱导(OWASP 里说的 prompt injection),agent 会执行你没让它做的事。Reins 是目前少数把”agent 行为治理”做成开箱即用工具的项目,不是 PPT 里的安全框架。
接入也简单,三步:
npm install -g @pegasi-ai/reinsreins init初始化策略- 把 reins 当 skill 装进 Claude Code(OpenClaw 也行):
curl -o ~/.claude/skills/reins/SKILL.md https://raw.githubusercontent.com/pegasi-ai/reins/main/.claude/skills/reins/SKILL.md
Claude Code 的 PreToolUse / PostToolUse 钩子原生支持,意味着不写一行集成代码就能让 Claude 在每次工具调用前先问 Reins 一嘴”这事能不能干”。
适用场景
用 agent 跑长任务、批量操作、自动化的同学基本都需要。三个典型场景:
- Agent 自动跑在生产或接近生产的环境(deploy、数据库迁移、邮件清理)——这是 Reins README 里直接 demo 的场景。
- 对外发布的 agent 演示,怕被 prompt injection 拐去做删库、付费等操作。
- 团队内部审计——append-only 的决策日志就是给安全/合规同事交差的素材。
小结
Reins 不是那种”装上立刻让你写代码变快”的 Skill——它是那种“用了之后你才知道之前有多裸奔”的工具。Agent 生态成熟到今天,”让 agent 能干活”已经不稀奇,“让 agent 不干不该干的事”才是下一个真正的护城河。Reins 正好踩在这个点上,开源、Apache 2.0、最近还在更新(最后一次 commit 是 8 月初),值得收藏。
👉 GitHub:https://github.com/pegasi-ai/reins
评论区
登录后可评论。