Jozu Agent Guard 是什麼?AI 安裝套件前,用工具政策檢查執行權限
Jozu Agent Guard 用工具政策、執行隔離與稽核紀錄管理 AI 代理。本文說明套件安裝風險、ToolPolicy 如何判斷操作,以及提示詞、沙盒與政策各自負責什麼。
Jozu Agent Guard 是管理 AI 代理執行行為的安全工具。當代理準備讀取檔案、執行命令或使用外部工具時,它會依政策決定是否放行,讓控制規則能在實際操作之前生效。
X 上的一則討論把焦點放在套件安裝:使用者只要求修正錯誤,代理卻可能順手安裝陌生的相依套件。套件是程式會引用的外部元件,名稱看似合理,也可能是模型記錯、打錯字或選到了不可信來源。這讓代理的每次安裝,都變成軟體供應鏈的一部分。

Agent Guard 的 ToolPolicy 如何運作
官方政策文件 將政策分成工具操作、軟體資產與內容防護等類型。ToolPolicy 是工具政策,負責判斷代理可呼叫哪些工具,以及可使用什麼參數。
政策可以針對命令工具設定條件,檢查即將執行的指令。CEL 是用來寫判斷條件的表達式語言,例如限制操作範圍、辨識特定檔案或要求額外確認。這些條件由執行環境評估,不能只靠模型自行承諾遵守。
文件特別交代,assert 表示安全條件,條件不成立時才觸發動作。寫政策的人如果把真假意義弄反,可能放行原本想擋住的操作,或讓正常工作全部卡住。
為什麼套件名稱也要檢查
代理需要新增功能時,常會搜尋或猜測可用套件。即使指令執行成功,也只能證明套件下載與安裝完成。套件的維護狀態、發行者與實際用途,仍是另一個問題。
可以把安裝流程想成三個不同的判斷:專案是否需要這項功能、這個套件是否可信,以及這次執行是否符合權限。ToolPolicy 處理操作條件,完整的供應鏈管理還需要來源檢查、版本鎖定與程式審查。
對小團隊而言,先建立已核准套件與版本清單,是一個容易開始的方式。代理需要新增清單以外的相依套件時,留下名稱與理由供人檢查,比事後追查整個環境更省時間。
提示詞、沙盒和政策如何分工
沙盒是讓程式在受限制環境裡執行的隔離空間。它能減少操作影響範圍,但沙盒內仍可能有檔案、網路與可用工具,因此還需要更細的控制。
| 控制方式 | 主要作用 | 仍需補上的工作 |
|---|---|---|
| 提示詞 | 告訴代理工作目標與規則 | 執行時的強制限制 |
| 沙盒 | 限定程式可影響的環境 | 工具與資料的細部權限 |
| 工具政策 | 在呼叫前判斷條件 | 規則維護與例外處理 |
| 稽核紀錄 | 留下操作與決策證據 | 異常通知與實際處置 |
Agent Guard 官方頁面 也介紹本地政策執行與可察覺竄改的稽核紀錄。這些是產品設計與廠商說明,不能直接當成已經通過所有攻擊測試的保證。
目前的使用範圍
官方概覽註明,Agent Guard 採邀請制,目前的個人電腦版本支援 Apple Silicon Mac。Linux 與 Windows 主機支援仍列在規劃中。評估導入前,應先確認取得方式與實際部署環境。
從一條看得懂的規則開始
官方入門範例示範限制代理讀取 .env 檔案。這類檔案常存放程式設定與金鑰,適合用來理解政策如何匹配工具、檢查參數與回傳阻擋訊息。
實際導入時,可以先觀察正常工作需要哪些操作,再加入少數明確規則。每條規則都應有允許案例與阻擋案例,讓維護者知道它保護什麼,也知道什麼情況應該放行。
我看好這種把限制放到執行層的做法,尤其適合會操作資料與安裝相依套件的代理。效果仍取決於工具是否都經過政策,以及例外是否留下紀錄。漏掉一條執行路徑,就可能讓控制失去作用。
常見問題
Agent Guard 能保證代理不會裝錯套件嗎?
政策可以限制操作,但套件品質與來源仍需要另外檢查。允許安裝的清單若本身有問題,放行也不代表安全。
只在提示詞寫「不要讀金鑰」夠嗎?
提示詞能傳達要求,執行層限制則能在代理嘗試讀取時擋下操作。兩者可以一起使用。
小型專案也需要複雜政策嗎?
可以先限定資料夾、套件來源與需要人工確認的操作,從少數可理解的規則開始。規則數量應配合實際工作。
結語:把代理的操作變成可檢查的決定
Agent Guard 的價值在於讓工具使用有明確的判斷與紀錄。對準備讓代理碰到真實專案的團隊,先挑一種高頻操作試行,再檢查阻擋是否準確、例外是否能追蹤,才能知道政策是否真的降低維護負擔。