返回博客
工程2026 年 5 月 6 日·约 8 分钟阅读

方寸 Observer:AI Agent 的运行时安全

命令 · 文件 · 网络 · 行为链——四个维度的运行时证据,零代码改造接入。
你知道 Agent 真实做了什么,还是只知道它选择告诉你的内容?Prompt 可以被塑造、日志可能不完整、框架回调可能缺失,但真实动作仍然会在运行时层留下证据。

0
代码改造
4
证据维度
实时
策略响应
本地
证据留存

为什么运行时可见性很重要

AI Agent 已经不再只是被动的聊天界面,它们会执行命令、读写文件、调用 API、安装依赖包,并与其他 Agent 协作。一旦 Agent 具备行动能力,安全用户需要的就不只是对话记录或框架日志。

大多数 Agent 监控都从应用层开始:工具调用回调、SDK 集成、框架或 LLM trace。这些信号有价值,但还不够——它们依赖具体 Agent 框架、开发者埋点,以及 Agent 自身的上报路径。方寸 Observer 关注的是 Agent 决定行动之后真实发生了什么

它帮助用户看见:

  • 命令执行
  • 文件访问与修改
  • 出站网络活动
  • 敏感资源访问
  • 多步骤中的可疑序列
  • 偏离预期任务边界的行为

这种方式可以跨不同 Agent 技术栈工作。无论用户使用 Codex、Hermes、OpenClaw 还是自研 harness,始终有同一个关键问题:Agent 真实做了什么?

Runtime side effect observation
Observer 把 Agent 真实动作(命令 / 文件 / 网络)汇聚成可复核的运行时证据流。

围绕真实 side effect 设计的产品

方寸 Observer 的设计目标很明确:理解并控制高风险 side effect,避免它们酿成安全事故。它围绕四个产品原则构建:

零代码改造接入
把 Agent CLI 和 runtime 放入可观测环境,而不需要重写 Agent 应用。
框架无关
不强依赖某个 harness、SDK、模型供应商或 Agent 框架。
实时风险响应
在造成损害之前,提示、暂停或阻断危险行为。
本地证据留存
运行时证据、事件复核数据和组织行为基线保留在本地控制范围内。

与其要求每个 Agent 框架都完美上报真相,方寸 Observer 选择观察 Agent 在真实系统上产生的效果

实际使用体验

从用户角度看,Agent 可以在方寸 Observer 中启动,并像普通 CLI Agent 一样使用。不同之处在于,外层环境会记录有意义的运行时证据,并以安全视角呈现出来。

一次被观测的会话可以帮助用户回答:

  1. Agent 执行了哪些命令?
  2. 它读取或修改了哪些文件?
  3. 它是否访问了外部服务?
  4. 它是否触碰了敏感资源?
  5. 是否出现了一个风险步骤紧跟另一个风险步骤的情况?
  6. 这些行为应该被允许、复核,还是阻断?

界面可以展示实时事件流、运行计数器、风险趋势、会话摘要和策略结果。这使 Agent 执行从黑盒变成可以复核的运行记录

零代码改造的观测

Agent 生态变化很快。一个与某个 SDK 或框架强绑定的安全系统,一旦用户迁移工具、重新封装 Agent 或采用第三方 runtime,就会变得脆弱。

方寸 Observer 避免这种耦合。它的设计目标是让用户把现有 Agent 工作流带入观测环境,而不需要重写 prompt、工具注册或模型调用路径。这带来两个好处:

  • 工程简单性:现有 Agent 工作流可以用更低的集成成本被评估。
  • 安全完整性:运行时证据比应用层上报更难被选择性遗漏。

这对多种 Agent 技术栈并存的企业环境尤其重要。

从孤立事件到行为链

单个命令或网络请求很少能说明完整问题。风险往往体现在一系列行为中。例如:

  • 读取敏感文件可能可疑
  • 访问外部 endpoint 是正常行为
  • 而两者连续发生时,就可能意味着一次严重安全事故

方寸 Observer 的设计目标是把这些步骤连接成行为链。这样用户不仅能复核单个动作,也能理解动作前后的上下文。

这对 Agent 安全非常关键,因为很多失败并不是单步失败,而是决策、工具调用、文件访问、网络请求和跨 Agent 影响共同构成的链路。

实时干预

当 Agent 能在毫秒级时间内修改状态或发送数据时,事后复盘远远不够。方寸 Observer 面向主动运行时响应而设计。

根据策略,用户可以用它来:

  • 允许正常行为
  • 对可疑行为通知复核人员
  • 暂停执行,等待人工确认
  • 在高风险行为完成前进行阻断

可能需要干预的行为包括:

  • 破坏性 shell 命令
  • 访问 secret 或私钥
  • 在预期 workspace 外进行异常写入
  • 异常出站网络请求
  • 敏感文件访问后紧跟外部通信等可疑链路

我们的目标不只是在事后理解一次事故,而是在可避免的事故落地前阻止它。

多 Agent 风险需要归因

在多 Agent 系统中,风险未必来自最终执行危险动作的那个 Agent。一个 Agent 可能引入受污染信息,另一个 Agent 可能采纳它,第三个 Agent 才执行最终步骤。如果没有归因,我们只能看到最后动作,而看不到上游影响路径

Multi-agent attribution
多 Agent 协作中,风险会跨 Agent 传播——Observer 把上游影响路径和最终动作连起来。

方寸 Observer 面向这种现实设计。它帮助用户把 Agent 协作、运行时行为和事件证据连接起来,理解风险如何在系统中传播。这很重要,因为企业级 Agent 部署很少是孤立的单 Agent demo,而是由工具、角色、prompt 和委派任务组成的网络

本地审计

安全证据往往包含敏感的运行信息。方寸 Observer 采用 local-first 设计,让企业可以把运行时证据、复核记录和策略学习数据保留在自己的边界内。

随着时间积累,这些证据可以帮助用户理解不同 Agent 角色的正常行为:

  • coding agent 通常会执行什么
  • file-management agent 通常会读写什么
  • web-search agent 通常会访问哪些目标
  • 哪些工作流会稳定产生特定 side effect
  • 哪些偏移应触发复核或阻断

这为用户提供了一条从静态规则走向企业专属运行时防御的路径。

Agent 的新安全边界

方寸 Observer 改变了 Agent 安全开始的位置。

用户不再只依赖 Agent 说了什么,而是可以看见 Agent 真实做了什么。不再只复核应用日志,而是可以基于运行时证据做判断。不再只等事故结束后复盘,而是可以在高风险 side effect 完成前进行干预

看见 Agent 真实做了什么,而不是它选择告诉你的内容。

联系我们获取方寸 Observer 私有部署 / API 接入。