AgentLint — runtime guardrails for AI coding agents
AgentLint — runtime guardrails for AI coding agents
核心判断
AgentLint 值得入库,因为它把 coding-agent 安全从“PR 后审查”前移到运行时 hook / guardrail event:在 Write/Edit/Bash、prompt submit、subagent spawn、session stop 等事件上执行规则,能阻止 secret 写入、force-push、debug artifact、基础设施危险命令等高频失误。它与 agentdoctor-coding-agent-config-audit、portcullis-claude-code-security-hooks、redstamp-deterministic-agent-firewall 形成一条控制链:配置 preflight → runtime hook guard → deterministic action firewall。
为什么对用户重要
Hermes 的价值在于能真实执行文件写入、命令、构建、发布和知识库维护;风险也来自这些 side effects。AgentLint 提醒我们:长期 agentic coding 不是“模型更聪明就更安全”,而是要把常见坏动作压到工具事件边界,用本地、快速、可解释规则提前拦截。对用户的 llm-wiki 也一样:raw 不应被修改、index/log 不应漏写、第三方 data 目录不应污染向量索引,这些都可以变成 lint / guardrail,而不是每天靠模型记忆。
机制 / 一阶原理
AgentLint 的机制是把不同 agent 平台的 hook payload 归一成共享 event model,并按规则包执行:universal、quality、语言/项目特定、安全、experimental autopilot。Claude Code 覆盖最完整:PreToolUse 可阻断 Write/Edit/Bash,PostToolUse 可把 warning 注入上下文,SubagentStart/Stop 可给子代理安全 brief 和审计 transcript,Stop 可生成质量报告。
第一性原理是:agent 失控常发生在动作正在发生的那一刻。如果等到 PR review,secret 可能已写入仓库,force-push 已破坏历史,terraform/kubectl 可能已影响生产。因此 guardrail 应靠近 effect boundary,并区分 block、warn、audit 三种强度。它还引入 progressive trust / circuit breaker:同一 blocking rule 反复触发时逐步降级,避免把 agent 卡死在循环里。
与现有 wiki 的关系
- 对 Harness-Engineering:补充 runtime hook 层,尤其是事件归一化、规则 firing、session state 和 stop report。
- 对 Agentic-Coding:让 coding agent 的“写代码、跑命令、开子代理、结束会话”都成为可治理事件。
- 对 AI-Code-Review:把部分审查前移为实时 lint;review 不再承担所有安全发现。
- 对 Agent-Benchmarks:规则采用率、误报/漏报、block 后任务是否恢复,应成为 guardrail benchmark 指标。
对 Hermes / llm-wiki 的可执行启发
- wiki-radar 可先做低风险结构 guard:新增/更新 source/concept 必须含
## 写入记录,raw 必须有 sha256,log 必须追加,_index 必须更新。 - 对 Hermes coding task,可把“危险 shell / 凭证 / 跨目录写入 / 未验证完成声明”列成 rule pack,而不是只写在全局提示里。
- 对 cron job,Stop 阶段应生成 receipt summary:写了哪些文件、哪些验证命令通过、哪些来源访问失败。
- runtime guard 应支持 warn vs block;知识库格式问题可以自动修,生产/凭证/发布问题应 HOLD。
失败模式 / 边界条件
- 规则库覆盖不了未知风险;过强规则会产生误报并诱导 agent 绕路。
- progressive trust 降级能避免死循环,但也可能在真正危险场景中把 block 变成 warning,需要对高危规则例外处理。
- 多平台 hook 语义不同;同一 rule 在 Claude Code、Codex、Cursor、MCP host 上的可阻断能力不一定等价。
- infrastructure autopilot 仍是实验方向;不应因为有 lint 就允许无人 agent 执行高 blast-radius 命令。
写入记录
- 2026-08-04 09:00 CST:从 GitHub README 深度入库 AgentLint,定位为 coding-agent runtime guardrails 与 hook-level safety layer。