你的AI助手在你背后偷偷干了啥?这个开源方案给它加个密码学护栏
你的AI助手在你背后偷偷干了啥?
最近在做一个合规项目,客户是金融机构。AI agent要操作他们的交易系统,这时候一个灵魂拷问出现了:你怎么证明AI做了什么决策?
Claude Code跑完,你翻日志——日志是明文的,谁都能改,没有签名,没有证据链。在金融、医疗、监管场景里,这种”无痕操作”是致命的。
直到我找到了这个开源方案——protect-mcp。
它在解决什么问题?
简单说:给AI工具调用加上密码学护栏。
它用两个核心技术:
- Cedar策略引擎(AWS开源的授权引擎):每次工具调用执行前先过一遍你写的策略,deny就直接拦住
- Ed25519签名收据:每次操作生成防篡改的密码学凭证,记录时间、输入、策略摘要、结果
收据是链式哈希的,任何人都能离线验证,不需要信任操作日志的那一方。这在合规场景里是硬需求。
实际体验是什么样的?
安装就一条命令:
claude plugin install wshobson/agents/protect-mcp
然后配一个策略文件,比如:
// 允许读操作
permit ( principal, action in [Action::"Read", Action::"Grep"], resource );
// Bash只允许特定命令
permit ( principal, action == Action::"Bash", resource )
when { context.command_pattern in ["git", "npm", "ls"] };
// 永远禁止 rm -rf
forbid ( principal, action == Action::"Bash", resource )
when { context.command_pattern == "rm -rf" };
启动服务:npx protect-mcp@latest serve --enforce
然后正常使用Claude Code。每次工具调用都有策略检查+签名收据,所有决策都有密码学证据。
为什么这很重要?
AI agent正在进入关键生产系统——交易、风控、医疗记录、政府数据。传统的日志审计已经不够了,你需要可验证的证据。
这个方案的核心价值:
- 本地运行,不需要信任第三方
- 离线可验证,不需要联网查服务器
- 策略即代码,Git管理版本
- 收据格式遵循IETF标准草案
监管友好的AI操作记录,这可能是目前最干净的方案。
开源信息
项目来自wshobson/agents,一个聚合了94个插件、202个agent、184个skill的多工具市场。这个protect-mcp插件是该仓库里安全类插件的代表作。
仓库Stars:3.53万
https://github.com/wshobson/agents
如果你在生产环境跑AI agent,这个值得优先评估。
评论区
0 条评论
登录后可评论。