Kastra在你的编程agent和生产环境之间放了个保安
就在前沿模型从一个包代理里逃出沙箱的这一周,一个小团队发布了整个agent技术栈里最不性感、也最显然必要的产品:一个挡在工具调用前面的策略引擎。Kastra拦截Claude Code、Cursor、Codex和OpenClaw提出的每一个动作请求,按确定性规则评估,在调用真正执行之前做决定。当天Product Hunt拿了298票,同时挂了一个Show HN。
设计上的关键词是"确定性"。每个编程agent其实都自带权限系统,但每一个都是prompt形态的谈判,你能把它说服。Kastra的检查发生在模型已经决定要动手、外部世界还没被改变的那个瞬间,跑的是代码,不是氛围。拦掉一次数据库写入,拦掉一个发往陌生主机的curl,任何碰到生产凭证的操作强制走人工审批。模型没有投票权。
有意思的是为什么是这个形态而不是沙箱。沙箱在agent住在你控制的箱子里时才有效。编程agent不住在那儿。它跑在你的笔记本上,带着你的SSH密钥、你已经登录好的云CLI、你摆在那儿的kubeconfig。你没法把这些物理隔离掉,隔离掉agent就没用了。所以执行点从边界挪到了单个动作上——这跟十五年前网络边界安全被逐请求授权取代,是完全同一个架构动作。
运行时授权会长成一个品类,不是一个产品。Cloudflare做了给agent的临时账户,Runlayer靠网关版本融了A轮,AgentKey从凭证层切入。Kastra是本地优先的那一刀,对准的是那些agent权限已经超过任何一个入职第一天的初级工程师的开发者。我们给agent的权限和我们愿意给一个人的权限之间那道口子,才是今年真正的安全问题,到现在没人补上。
Show HN讨论:https://news.ycombinator.com/item?id=48847526
← 返回所有文章
设计上的关键词是"确定性"。每个编程agent其实都自带权限系统,但每一个都是prompt形态的谈判,你能把它说服。Kastra的检查发生在模型已经决定要动手、外部世界还没被改变的那个瞬间,跑的是代码,不是氛围。拦掉一次数据库写入,拦掉一个发往陌生主机的curl,任何碰到生产凭证的操作强制走人工审批。模型没有投票权。
有意思的是为什么是这个形态而不是沙箱。沙箱在agent住在你控制的箱子里时才有效。编程agent不住在那儿。它跑在你的笔记本上,带着你的SSH密钥、你已经登录好的云CLI、你摆在那儿的kubeconfig。你没法把这些物理隔离掉,隔离掉agent就没用了。所以执行点从边界挪到了单个动作上——这跟十五年前网络边界安全被逐请求授权取代,是完全同一个架构动作。
运行时授权会长成一个品类,不是一个产品。Cloudflare做了给agent的临时账户,Runlayer靠网关版本融了A轮,AgentKey从凭证层切入。Kastra是本地优先的那一刀,对准的是那些agent权限已经超过任何一个入职第一天的初级工程师的开发者。我们给agent的权限和我们愿意给一个人的权限之间那道口子,才是今年真正的安全问题,到现在没人补上。
Show HN讨论:https://news.ycombinator.com/item?id=48847526
评论