Agent-Safe Change Control
Agent-Safe Change Control (ASCC)
让你能够安全地将 AI 智能体对准真实数据库的系统——有界、可归因、可审查、可逆。
今天已上线。 每一条 ASCC 轨道都已交付并运行中——最后一波 已于 2026-07-17 完成(cli-v0.1.46+)。各项能力仍在持续成熟;请告诉我们 哪里出了问题。
ASCC 是 Kisenon 的智能体安全系统。沙箱化只是其中一部分。这个 主张,用一句话说:唯一一款 AI 智能体的变更会被 约束、可审查且可逆的 Postgres。
这道护城河是结构性的,而非一份功能清单。cp 是生产环境的 唯一写入者,而 提升是每一个智能体变更都会汇入的单一受治理检查点 ——不是一个你可以悄悄绕过合并的分支。它之下有两项 保证,二者皆为确定性的,且 信任路径中没有 LLM:
- 智能体以一个 对某个 fork 受限、非超级用户的凭据 连接,
绝不持有能写入
main的凭据。 - 每一条语句都被 归因到一份只读操作日志 —— 是真实的 SQL, 而非摘要。
The lifecycle
一个智能体变更会经过五个阶段。这是下面一切的主干。
安全进入 → 可观测地工作 → 通过一道闸门提升 → 可逆地落地 → 事后可证明。
What are you afraid of?
| 你在害怕什么? | 阶段 | 什么阻止它 |
|---|---|---|
| 它销毁数据 | Promote / Land | LINT + POLICY + UNDO |
| 它把 PII 泄露给智能体 | Enter | MASK |
| 它拖垮生产(锁、失控) | Enter + Gate | LEASH + BLAST |
| 我说不清它做了什么 | Prove | DIFF |
| 我事后无法证明 | Prove | LEDGER |
| 智能体越出它的通道 | Enter | SCOPE |
| 我无法撤销一次糟糕的提升 | Land | UNDO |
| 我的权威模式发生漂移 | Prove | EMIT |
The tracks
每一条轨道都是一项保证。按其所属的阶段分组。
Enter —— 智能体如何进入,有界。
- SCOPE —— 由通道派生的授权;凭据只能触及它的通道。
- LEASH —— 每个沙箱在语句、计算和挂钟时间上的预算。
- MASK —— 脱敏的 fork;PII 绝不进入智能体所见的 fork。
参见 Guardrails 和 Masked forks。
Work —— 它运行时你看到什么。
- 捕获 + 每一条语句的实时操作日志。
- DIFF —— 变更的一份确定性的、人类可读的差异。
- BLAST —— 一次爆炸半径试运行:测量到的锁、时长、行数。
Gate —— 提升在落地前检查什么。
- LINT —— 对语句集的静态风险分类。
- POLICY —— 每个项目的提升策略层级。
参见 Guardrails。
Land —— 变更如何到达 main,可逆地。
- 提升 —— 自助或人工批准。
- UNDO —— 一键可逆的提升。
- EMIT —— 确定性的 up/down 迁移。
Prove —— 你事后能拿出什么。
- LEDGER —— 对落地内容的可离线验证的签名证明。
The invariant no feature weakens
在每一项 ASCC 功能之下,坐着三道硬编码的提升闸门。没有任何轨道 会放松它们:
- 一项 绿色裁定要求 —— 变更必须已在沙箱中通过;
- 一项 易变性守卫 —— 重放结果不可信的语句会被拒绝;
- 一项 失败即关闭的序列缺口检查 —— 归因语句序列中的一个缺口会 阻断提升,而非放行。
一项功能可以在其上叠加摩擦。没有任何功能能减去这些。
Start here
初次接触?从 Sandboxes & promote 开始。在你 接上一个智能体之前,请阅读 Common pitfalls —— 那些 悄悄击溃这些保证的反模式。