20131 20131
EN

从 AI 的意图到真实世界的副作用,中间有四步

AI 提出行动→策略评估→原生强制→执行动作

第一步:AI 提出

Agent 想写文件、执行命令、调用 MCP 工具、发起网络连接。有 Hook 的地方(Claude Code hooks、MCP 传输层、OpenClaw 工具策略),意图以结构化事件到达;没有 Hook 的地方,由操作系统观察层兜住。

第二步:策略评估

请求按优先级栈检查:系统安全边界 → 用户 Hard Deny → 用户显式策略 → 任务能力 → 自适应策略 → 默认策略。身份、进程谱系、行为链、资源敏感度、风险分级共同参与判断。AI 无权参与给自己划边界。

第三步:原生强制执行

决定在动作真正生效之前于平台层执行——不是事后记日志祈祷没事。Fast Path 让高频常规事件保持廉价,Slow Path 给模糊请求足够的分析时间。

第四步:学习与可撤销

结果喂给自适应学习(必须过隔离区与置信度门,绝不直接改规则)。恢复、Undo 与策略回放让 Agent 的错和规则的错都可逆。

不制造告警疲劳

设计目标:低误报率,常规工作静默放行,只对真实风险升级,每一次拦截都给解释。Alert Fatigue 是安全缺陷,不是使用习惯。