方寸 Observer:AI Agent 的运行时安全
命令 · 文件 · 网络 · 行为链——四个维度的运行时证据,零代码改造接入。
你知道 Agent 真实做了什么,还是只知道它选择告诉你的内容?Prompt 可以被塑造、日志可能不完整、框架回调可能缺失,但真实动作仍然会在运行时层留下证据。
为什么运行时可见性很重要
AI Agent 已经不再只是被动的聊天界面,它们会执行命令、读写文件、调用 API、安装依赖包,并与其他 Agent 协作。一旦 Agent 具备行动能力,安全用户需要的就不只是对话记录或框架日志。
大多数 Agent 监控都从应用层开始:工具调用回调、SDK 集成、框架或 LLM trace。这些信号有价值,但还不够——它们依赖具体 Agent 框架、开发者埋点,以及 Agent 自身的上报路径。方寸 Observer 关注的是 Agent 决定行动之后真实发生了什么。
它帮助用户看见:
- 命令执行
- 文件访问与修改
- 出站网络活动
- 敏感资源访问
- 多步骤中的可疑序列
- 偏离预期任务边界的行为
这种方式可以跨不同 Agent 技术栈工作。无论用户使用 Codex、Hermes、OpenClaw 还是自研 harness,始终有同一个关键问题:Agent 真实做了什么?

围绕真实 side effect 设计的产品
方寸 Observer 的设计目标很明确:理解并控制高风险 side effect,避免它们酿成安全事故。它围绕四个产品原则构建:
与其要求每个 Agent 框架都完美上报真相,方寸 Observer 选择观察 Agent 在真实系统上产生的效果。
实际使用体验
从用户角度看,Agent 可以在方寸 Observer 中启动,并像普通 CLI Agent 一样使用。不同之处在于,外层环境会记录有意义的运行时证据,并以安全视角呈现出来。
一次被观测的会话可以帮助用户回答:
- Agent 执行了哪些命令?
- 它读取或修改了哪些文件?
- 它是否访问了外部服务?
- 它是否触碰了敏感资源?
- 是否出现了一个风险步骤紧跟另一个风险步骤的情况?
- 这些行为应该被允许、复核,还是阻断?
界面可以展示实时事件流、运行计数器、风险趋势、会话摘要和策略结果。这使 Agent 执行从黑盒变成可以复核的运行记录。
零代码改造的观测
Agent 生态变化很快。一个与某个 SDK 或框架强绑定的安全系统,一旦用户迁移工具、重新封装 Agent 或采用第三方 runtime,就会变得脆弱。
方寸 Observer 避免这种耦合。它的设计目标是让用户把现有 Agent 工作流带入观测环境,而不需要重写 prompt、工具注册或模型调用路径。这带来两个好处:
- 工程简单性:现有 Agent 工作流可以用更低的集成成本被评估。
- 安全完整性:运行时证据比应用层上报更难被选择性遗漏。
这对多种 Agent 技术栈并存的企业环境尤其重要。
从孤立事件到行为链
单个命令或网络请求很少能说明完整问题。风险往往体现在一系列行为中。例如:
- 读取敏感文件可能可疑
- 访问外部 endpoint 是正常行为
- 而两者连续发生时,就可能意味着一次严重安全事故
方寸 Observer 的设计目标是把这些步骤连接成行为链。这样用户不仅能复核单个动作,也能理解动作前后的上下文。
这对 Agent 安全非常关键,因为很多失败并不是单步失败,而是决策、工具调用、文件访问、网络请求和跨 Agent 影响共同构成的链路。
实时干预
当 Agent 能在毫秒级时间内修改状态或发送数据时,事后复盘远远不够。方寸 Observer 面向主动运行时响应而设计。
根据策略,用户可以用它来:
- 允许正常行为
- 对可疑行为通知复核人员
- 暂停执行,等待人工确认
- 在高风险行为完成前进行阻断
可能需要干预的行为包括:
- 破坏性 shell 命令
- 访问 secret 或私钥
- 在预期 workspace 外进行异常写入
- 异常出站网络请求
- 敏感文件访问后紧跟外部通信等可疑链路
我们的目标不只是在事后理解一次事故,而是在可避免的事故落地前阻止它。
多 Agent 风险需要归因
在多 Agent 系统中,风险未必来自最终执行危险动作的那个 Agent。一个 Agent 可能引入受污染信息,另一个 Agent 可能采纳它,第三个 Agent 才执行最终步骤。如果没有归因,我们只能看到最后动作,而看不到上游影响路径。

方寸 Observer 面向这种现实设计。它帮助用户把 Agent 协作、运行时行为和事件证据连接起来,理解风险如何在系统中传播。这很重要,因为企业级 Agent 部署很少是孤立的单 Agent demo,而是由工具、角色、prompt 和委派任务组成的网络。
本地审计
安全证据往往包含敏感的运行信息。方寸 Observer 采用 local-first 设计,让企业可以把运行时证据、复核记录和策略学习数据保留在自己的边界内。
随着时间积累,这些证据可以帮助用户理解不同 Agent 角色的正常行为:
- coding agent 通常会执行什么
- file-management agent 通常会读写什么
- web-search agent 通常会访问哪些目标
- 哪些工作流会稳定产生特定 side effect
- 哪些偏移应触发复核或阻断
这为用户提供了一条从静态规则走向企业专属运行时防御的路径。
Agent 的新安全边界
方寸 Observer 改变了 Agent 安全开始的位置。
用户不再只依赖 Agent 说了什么,而是可以看见 Agent 真实做了什么。不再只复核应用日志,而是可以基于运行时证据做判断。不再只等事故结束后复盘,而是可以在高风险 side effect 完成前进行干预。
