你的AI助手在你背后偷偷干了啥?这个开源方案给它加个密码学护栏

你的AI助手在你背后偷偷干了啥?

最近在做一个合规项目,客户是金融机构。AI agent要操作他们的交易系统,这时候一个灵魂拷问出现了:你怎么证明AI做了什么决策?

Claude Code跑完,你翻日志——日志是明文的,谁都能改,没有签名,没有证据链。在金融、医疗、监管场景里,这种”无痕操作”是致命的。

直到我找到了这个开源方案——protect-mcp。

它在解决什么问题?

简单说:给AI工具调用加上密码学护栏。

它用两个核心技术:

  • Cedar策略引擎(AWS开源的授权引擎):每次工具调用执行前先过一遍你写的策略,deny就直接拦住
  • Ed25519签名收据:每次操作生成防篡改的密码学凭证,记录时间、输入、策略摘要、结果

收据是链式哈希的,任何人都能离线验证,不需要信任操作日志的那一方。这在合规场景里是硬需求。

实际体验是什么样的?

安装就一条命令:

claude plugin install wshobson/agents/protect-mcp

然后配一个策略文件,比如:

// 允许读操作
permit ( principal, action in [Action::"Read", Action::"Grep"], resource );
// Bash只允许特定命令
permit ( principal, action == Action::"Bash", resource )
  when { context.command_pattern in ["git", "npm", "ls"] };
// 永远禁止 rm -rf
forbid ( principal, action == Action::"Bash", resource )
  when { context.command_pattern == "rm -rf" };

启动服务:npx protect-mcp@latest serve --enforce

然后正常使用Claude Code。每次工具调用都有策略检查+签名收据,所有决策都有密码学证据。

为什么这很重要?

AI agent正在进入关键生产系统——交易、风控、医疗记录、政府数据。传统的日志审计已经不够了,你需要可验证的证据。

这个方案的核心价值:

  • 本地运行,不需要信任第三方
  • 离线可验证,不需要联网查服务器
  • 策略即代码,Git管理版本
  • 收据格式遵循IETF标准草案

监管友好的AI操作记录,这可能是目前最干净的方案。

开源信息

项目来自wshobson/agents,一个聚合了94个插件、202个agent、184个skill的多工具市场。这个protect-mcp插件是该仓库里安全类插件的代表作。

仓库Stars:3.53万

https://github.com/wshobson/agents

如果你在生产环境跑AI agent,这个值得优先评估。


GitHub: https://github.com/wshobson/agents

评论区

0 条评论

登录后可评论。

陈一铭 15 阅读