kisenon
Agent-Safe Change Control

Agent-Safe Change Control (ASCC)

让你能够安全地将 AI 智能体对准真实数据库的系统——有界、可归因、可审查、可逆。

今天已上线。 每一条 ASCC 轨道都已交付并运行中——最后一波 已于 2026-07-17 完成(cli-v0.1.46+)。各项能力仍在持续成熟;请告诉我们 哪里出了问题。

ASCC 是 Kisenon 的智能体安全系统。沙箱化只是其中一部分。这个 主张,用一句话说:唯一一款 AI 智能体的变更会被 约束、可审查且可逆的 Postgres。

这道护城河是结构性的,而非一份功能清单。cp 是生产环境的 唯一写入者,而 提升是每一个智能体变更都会汇入的单一受治理检查点 ——不是一个你可以悄悄绕过合并的分支。它之下有两项 保证,二者皆为确定性的,且 信任路径中没有 LLM

  • 智能体以一个 对某个 fork 受限、非超级用户的凭据 连接, 绝不持有能写入 main 的凭据。
  • 每一条语句都被 归因到一份只读操作日志 —— 是真实的 SQL, 而非摘要。

The lifecycle

一个智能体变更会经过五个阶段。这是下面一切的主干。

安全进入 → 可观测地工作 → 通过一道闸门提升 → 可逆地落地 → 事后可证明。

What are you afraid of?

你在害怕什么?阶段什么阻止它
它销毁数据Promote / LandLINT + POLICY + UNDO
它把 PII 泄露给智能体EnterMASK
它拖垮生产(锁、失控)Enter + GateLEASH + BLAST
我说不清它做了什么ProveDIFF
我事后无法证明ProveLEDGER
智能体越出它的通道EnterSCOPE
我无法撤销一次糟糕的提升LandUNDO
我的权威模式发生漂移ProveEMIT

The tracks

每一条轨道都是一项保证。按其所属的阶段分组。

Enter —— 智能体如何进入,有界。

  • SCOPE —— 由通道派生的授权;凭据只能触及它的通道。
  • LEASH —— 每个沙箱在语句、计算和挂钟时间上的预算。
  • MASK —— 脱敏的 fork;PII 绝不进入智能体所见的 fork。

参见 GuardrailsMasked forks

Work —— 它运行时你看到什么。

  • 捕获 + 每一条语句的实时操作日志。
  • DIFF —— 变更的一份确定性的、人类可读的差异。
  • BLAST —— 一次爆炸半径试运行:测量到的锁、时长、行数。

参见 Sandboxes & promote

Gate —— 提升在落地前检查什么。

  • LINT —— 对语句集的静态风险分类。
  • POLICY —— 每个项目的提升策略层级。

参见 Guardrails

Land —— 变更如何到达 main,可逆地。

  • 提升 —— 自助或人工批准。
  • UNDO —— 一键可逆的提升。
  • EMIT —— 确定性的 up/down 迁移。

参见 Sandboxes & promote

Prove —— 你事后能拿出什么。

  • LEDGER —— 对落地内容的可离线验证的签名证明。

参见 Sandboxes & promote

The invariant no feature weakens

在每一项 ASCC 功能之下,坐着三道硬编码的提升闸门。没有任何轨道 会放松它们:

  • 一项 绿色裁定要求 —— 变更必须已在沙箱中通过;
  • 一项 易变性守卫 —— 重放结果不可信的语句会被拒绝;
  • 一项 失败即关闭的序列缺口检查 —— 归因语句序列中的一个缺口会 阻断提升,而非放行。

一项功能可以在其上叠加摩擦。没有任何功能能减去这些。

Start here

初次接触?从 Sandboxes & promote 开始。在你 接上一个智能体之前,请阅读 Common pitfalls —— 那些 悄悄击溃这些保证的反模式。