← 返回藏书阁

AgentLint — runtime guardrails for AI coding agents

wiki/ai/sources/agentlint-runtime-guardrails.md
分类:ai / sources · 更新:2026-08-04 09:07

AgentLint — runtime guardrails for AI coding agents

核心判断

AgentLint 值得入库,因为它把 coding-agent 安全从“PR 后审查”前移到运行时 hook / guardrail event:在 Write/Edit/Bash、prompt submit、subagent spawn、session stop 等事件上执行规则,能阻止 secret 写入、force-push、debug artifact、基础设施危险命令等高频失误。它与 agentdoctor-coding-agent-config-auditportcullis-claude-code-security-hooksredstamp-deterministic-agent-firewall 形成一条控制链:配置 preflight → runtime hook guard → deterministic action firewall。

为什么对用户重要

Hermes 的价值在于能真实执行文件写入、命令、构建、发布和知识库维护;风险也来自这些 side effects。AgentLint 提醒我们:长期 agentic coding 不是“模型更聪明就更安全”,而是要把常见坏动作压到工具事件边界,用本地、快速、可解释规则提前拦截。对用户的 llm-wiki 也一样:raw 不应被修改、index/log 不应漏写、第三方 data 目录不应污染向量索引,这些都可以变成 lint / guardrail,而不是每天靠模型记忆。

机制 / 一阶原理

AgentLint 的机制是把不同 agent 平台的 hook payload 归一成共享 event model,并按规则包执行:universal、quality、语言/项目特定、安全、experimental autopilot。Claude Code 覆盖最完整:PreToolUse 可阻断 Write/Edit/Bash,PostToolUse 可把 warning 注入上下文,SubagentStart/Stop 可给子代理安全 brief 和审计 transcript,Stop 可生成质量报告。

第一性原理是:agent 失控常发生在动作正在发生的那一刻。如果等到 PR review,secret 可能已写入仓库,force-push 已破坏历史,terraform/kubectl 可能已影响生产。因此 guardrail 应靠近 effect boundary,并区分 block、warn、audit 三种强度。它还引入 progressive trust / circuit breaker:同一 blocking rule 反复触发时逐步降级,避免把 agent 卡死在循环里。

与现有 wiki 的关系

  • Harness-Engineering:补充 runtime hook 层,尤其是事件归一化、规则 firing、session state 和 stop report。
  • Agentic-Coding:让 coding agent 的“写代码、跑命令、开子代理、结束会话”都成为可治理事件。
  • AI-Code-Review:把部分审查前移为实时 lint;review 不再承担所有安全发现。
  • Agent-Benchmarks:规则采用率、误报/漏报、block 后任务是否恢复,应成为 guardrail benchmark 指标。

对 Hermes / llm-wiki 的可执行启发

  1. wiki-radar 可先做低风险结构 guard:新增/更新 source/concept 必须含 ## 写入记录,raw 必须有 sha256,log 必须追加,_index 必须更新。
  2. 对 Hermes coding task,可把“危险 shell / 凭证 / 跨目录写入 / 未验证完成声明”列成 rule pack,而不是只写在全局提示里。
  3. 对 cron job,Stop 阶段应生成 receipt summary:写了哪些文件、哪些验证命令通过、哪些来源访问失败。
  4. runtime guard 应支持 warn vs block;知识库格式问题可以自动修,生产/凭证/发布问题应 HOLD。

失败模式 / 边界条件

  • 规则库覆盖不了未知风险;过强规则会产生误报并诱导 agent 绕路。
  • progressive trust 降级能避免死循环,但也可能在真正危险场景中把 block 变成 warning,需要对高危规则例外处理。
  • 多平台 hook 语义不同;同一 rule 在 Claude Code、Codex、Cursor、MCP host 上的可阻断能力不一定等价。
  • infrastructure autopilot 仍是实验方向;不应因为有 lint 就允许无人 agent 执行高 blast-radius 命令。

写入记录

  • 2026-08-04 09:00 CST:从 GitHub README 深度入库 AgentLint,定位为 coding-agent runtime guardrails 与 hook-level safety layer。