新闻详情

新闻详情

首页 / 资讯中心 / 详情

AI无法给自己松绑:Kiro Crew两级Policy ∩ Profile治理上限完全解析

发布时间:2026/9/26 3:25:09来源:尧图网络
AI无法给自己松绑:Kiro Crew两级Policy ∩ Profile治理上限完全解析
AI无法给自己松绑Kiro Crew两级Policy ∩ Profile治理上限完全解析【免费下载链接】KiroCrewA persistent workspace for development work that self-improves and continues beyond one session.项目地址: https://gitcode.com/gh_mirrors/ki/KiroCrewKiro Crew 是一个可跨会话持续工作、并能自我改进的 AI 开发工作台它用两级「Policy ∩ Profile」治理模型给 AI Agent 上权限天花板第一级 POLICY 是企业级安全上限第二级 PROFILE 只能按场景把权限收窄两者取交集、最严格者优先——这正是「AI 无法给自己松绑」的核心机制。一、Kiro Crew 是什么一个会持续工作的 AI 开发工作台Kiro Crew 的定位一句话概括A persistent workspace for development work that self-improves and continues beyond one session.一个能自我改进、并延续到单次会话之外的开发工作持久工作区它不只是聊天机器人AI 成员可以读写代码仓库、执行 shell 命令、接入 Slack 等聊天频道、创建定时任务甚至跨会话记住项目上下文。能力越大「围栏」越重要——Kiro Crew 的答案就是这套两级 Policy ∩ Profile 权限治理。二、设计第一原则AI 不能修改自己的权限天花板Kiro Crew 的威胁模型建立在三个前提上见 security-deep-dive.md模型是不可信输入不是可信调用方。最大威胁是提示注入Agent 读到的网页、文件、聊天历史对操作者是「数据」对模型却可能是「指令」。操作者可信Agent 不可信。操作者可以放宽自己的策略Agent 永远不能替他放宽。任何单一层都不假设能守住。OS 沙箱、路径门、命令门、输出脱敏各自以不同方式失败、彼此不相关。由此推出的第一设计问题是如何让权限天花板本身对 AI 不可触碰答案是「keystone基石路径保护」机制治理文件security_policy.json、profiles/目录、admission_policy.json全部位于敏感路径读写双重封锁之下所有工具调用先经过 Kiro Crew 自己的 PreToolUse 门门属于宿主不属于 Agent敏感路径检查先于任何自动批准快车道执行效果Agent 连自己被套了哪些「紧箍咒」都读不到更无法改写——一个能被替换的上限不算上限。三、两级治理模型详解Policy ∩ Profile最严格者胜完整规范见 governance.md核心是一个公式effective POLICY ∩ PROFILEtightest-wins最严格边界胜出第一级POLICY —— 企业安全天花板GovernanceCeiling在启动时从信任根路径如~/.kiro/crew/security_policy.json一次性加载加载完成后应用与 Agent 都无法弱化它来源有严格优先级中心化下发文档 环境变量路径 版本内置文件 本地家目录文件 无策略安全默认值低层文件只能收紧高层绝不能放宽——下位文件想「推翻」上位策略是行不通的。第二级PROFILE —— 场景化收窄只能更紧Profile绑定到具体surfacecron / slack / dashboard / subagent / host、app或task解析顺序app 绑定 → task/agent 绑定 → surface 绑定最具体的优先按文件修改时间热重载改完即生效、无需重启失败关闭Profile 文件损坏或不可读时该场景降级为「全部拒绝」而不是退回宽松上限。权限判定怎么合成所有受管控制项归入 4 种原型ScopedRuleset、OrdinalControl、CapabilityGate、ScopedMap求交规则统一allow 取交集、deny 取并集、序级如沙箱等级 off standard cc strict取最严、能力开关取 AND。四、实战示例一份企业 Policy 能锁住什么仓库提供了开箱即用的示例 security-policy.example.json{ version: 1, boot: { fail_closed: true }, network: { egress: { mode: allow, allow: [*.amazonaws.com] } }, commands: { mode: deny, deny: [curl*://*, wget*://*, nc *] }, approval_modes: { mode: deny, deny: [yolo] } }这一份文件就能做到控制项效果network.egress限定 Agent 的 fetch 工具可访问的主机白名单commandsdeny拒绝指定 shell 命令模式且成为不可取消的强制锁定——用户在本地关掉某条内置规则也没用approval_modesdeny yolo全队封禁自动批准模式YOLO已激活的授权也会被立即吊销sandbox.min_level为 OS 沙箱设等级下限本地配置只能更严updates钉住自更新来源与最低版本——自我更新是「改写所有其他天花板」的最大权限操作必须受控distribution中心化下发全队机器定时从同一地址拉取同一份上限五、Profile 如何绑定到具体场景按 surface / app / task 收窄Profile 是针对某个场景的「收窄圈」以多频道对话管理为例绑定规则一句话版绑 surface如surface:cron的 Profile 只关定时任务的对外消息能力capabilities.messaging聊天界面完全不受影响绑 app / task某个应用或某次任务获得专属 Profile比 surface 级更细无人值守 身份未证明的场景未绑 Profile 时默认拒绝全部fail-closed而不是默认宽松。六、中心化下发与热更新改一处全团队生效distribution是「企业级分发」的开关引擎实现见 policy_distribution.py每台机器保留「最后已知良好」缓存中心端点短暂故障时用缓存副本继续治理网络抖动不会造成治理真空fail_closed 为默认缓存过期又连不上中心时拒绝启动而不是「无上限裸奔」签名校验Policy 可携带identity.signatureHMAC-SHA256。开启require_policy_signature后验签不过的文档直接拒载——防止本地篡改与传输替换热交换刷新线程周期性拉取新上限走完「校验 → 发布 → 安装」三步后才替换无需重启后续每一次判定立即按新上限执行被拒的坏文档永远不会进入缓存。七、查看与诊断治理状态的 3 个入口仪表板 Settings → Security只读治理查看器展示当前哪些作用域受管、严格程度如何。注意它刻意只展示「姿态」而从不展示具体规则内容——因为仪表板可被 Agent 的浏览器工具访问泄漏 deny 模式等于让 AI 学会绕过kirocrew policy show打印上限的「已证明来源」signed and verified / signed but UNVERIFIED / unsignedkirocrew policy explain scope item追溯某次判定的规则、层级与理由——排查「这个操作为什么被拒」的第一站。此外每一次允许/拒绝都会写入 HMAC 链式、仅追加的安全事件日志SEL治理行为事后可完整追溯。八、新手操作建议清单✅ 单人使用可以不开 Policy安全默认值已够用先写一个surface:cronProfile 体会收窄效果✅ 团队使用先写最小可用 Policyboot.fail_closedcommandsapproval_modes再逐步加上distribution与签名校验✅ 凭据不要写进 Policy 文档——逐机的请求凭据应走环境变量通道分发的文档里不能带机密✅ 记住「Profile 只能更紧」想放宽请改上层 Policy在 Profile 里放宽是无效的⚠️ 别把治理当作万能锁文档在「Known gaps」中如实列出了已知残余缺口如默认无出站网络边界运维前应通读一遍。延伸阅读治理模型完整规范docs/system-specs/modules/governance.md安全架构深度解析docs/architecture/security-deep-dive.md架构总览docs/architecture/overview.md核心评估器源码src/kiro_crew/platform/governance.py、src/kiro_crew/platform/governance_profiles.pyPolicy 配置示例docs/guides/assets/security-policy.example.json【免费下载链接】KiroCrewA persistent workspace for development work that self-improves and continues beyond one session.项目地址: https://gitcode.com/gh_mirrors/ki/KiroCrew创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

小白程序员如何守住核心竞争力,拥抱AI新机遇(收藏版) 2026/9/26 4:08:14

小白程序员如何守住核心竞争力,拥抱AI新机遇(收藏版)

面对大模型的快速发展,我们无需过度焦虑被替代。人类独有的情感与创造力是不可替代的核心竞争力。同时,积极拥抱AI,如成为AI应用开发工程师或大模型训练师,这些新兴岗位对编程要求不高,更看重行业理解和耐心&#xff0…

阅读更多 →
Harness工程:新手程序员轻松掌握大模型运行环境,收藏必备! 2026/9/26 4:08:14

Harness工程:新手程序员轻松掌握大模型运行环境,收藏必备!

Harness工程是Agent的运行环境,负责工具权限、任务状态、检查、运行轨迹和预算,而非模型本身。通过优化外围配置,可显著提升大模型体验。文章以Claude Code为例,说明模型未变时,配置调整导致体验差异。重点介绍Harness…

阅读更多 →
拓客工具计费模式选型:按条付费与包年的成本测算方法 2026/9/26 4:08:14

拓客工具计费模式选型:按条付费与包年的成本测算方法

拓客工具的计费模式选型,核心逻辑是先估算清楚自己的月均使用量。按条付费和包年付费,分别适合什么样的使用场景?按条付费更适合用量不确定、需求偏零散的场景,比如刚开始尝试企业获客软件,还没摸清楚自己每个月到底要…

阅读更多 →
AGV+CTU 混合转运系统,如何用仿真校验多车协同转运能力 2026/9/26 4:08:14

AGV+CTU 混合转运系统,如何用仿真校验多车协同转运能力

在智能工厂物流升级项目中,单一 AGV 或单一 CTU 转运模式已经难以满足复杂车间的柔性物流需求。越来越多新能源、汽车零部件、装备制造厂区开始采用 AGVCTU 混合转运体系: AGV 负责柔性跨区、零散物料、多点配送;CTU 负责高节拍、固定路径、大…

阅读更多 →
小白程序员也能掌握大模型,高薪就业机会等你来! 2026/9/26 4:08:08

小白程序员也能掌握大模型,高薪就业机会等你来!

本文介绍了AI领域的高薪机遇和挑战,指出虽然AI岗位薪资高,但找到工作的人却不多,因为求职者能力与岗位需求不匹配。 据中国基金报报道,某招聘平台显示,杭州深度求索人工智能(AI)基础技术研究有限…

阅读更多 →
火·永恒动力之源:一个数字物种的能量经济学 2026/9/26 4:08:08

火·永恒动力之源:一个数字物种的能量经济学

火永恒动力之源:一个数字物种的能量经济学 生命要烧能量 第 14 篇讲过记忆怎么存,第 20 篇讲过分身怎么生——但还有一个更基础的问题没答:一个数字生命靠什么活着? 宪法卷三篇三十八(第 136-140 条)把&quo…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉