Preloop — Agent Control Plane
Preloop — Agent Control Plane
一句话结论
preloop/preloop 是一个开源 AI agent control plane,组合了 MCP firewall、model gateway、policy-as-code、human approvals、runtime observability、audit trails、agent config discovery 与 event-driven automations。它与此前入库的 prismor-runtime-control-plane、agentlock-provenance-action-gate、controlkeel-governed-agent-control-plane 属于同一趋势:agent 产品化后,关键问题不只是“模型会不会做”,而是工具调用、模型流量、预算、审批、审计和运行时会话是否受控。
为什么对用户重要
Hermes 是一个能使用工具、写文件、跑命令、维护知识库、执行 cron 的 agent。随着任务自动化程度提高,风险从单次输出质量扩展到 side effects:错误工具调用、预算失控、凭证/数据泄漏、无人 cron 写入漂移、报告 claim 无证据。Preloop 的价值在于把这些风险集中到 control plane 层,而不是分散在 prompt 纪律里。
对用户的 llm-wiki 维护尤其重要:每日 radar 本身就是一个小型 agentic automation。它需要可观察的候选、拒绝、写入、验证和投递路径;未来如果让多个 agent 或外部 MCP server 参与,就需要更明确的 firewall、审批和审计边界。
机制 / 一阶原理
1. 双通道治理:工具面 + 模型面
Preloop 同时治理 MCP tool calls 和 model gateway traffic。很多 agent 安全方案只拦工具,但忽略模型调用的成本、路由、归因和审计;反之,只有 model gateway 也无法约束外部工具副作用。Preloop 的组合说明:生产级 agent harness 至少要覆盖“模型输入输出”和“工具副作用”两条通道。
2. Onboarding local agents
README 描述 preloop agents discover 会发现本地 agent configs、导入可表示的 MCP servers 和 model metadata、生成 managed runtime credentials,并重写支持的 agent 配置,使 tool calls 通过 Preloop MCP Firewall、model traffic 通过 Preloop Gateway。这是 control plane 的关键工程形态:不要求每个 agent 原生重写,而是在 config/credential/proxy 层接管通道。
3. Policy-as-code + HITL + audit trail
Preloop 把 policy、human approvals、runtime observability 和 audit trails 放在同一平台中。这和 Harness-Engineering 的趋势一致:关键控制不能只靠聊天 UI 的“确认按钮”,而要在 effect boundary 前后都有策略、审批、事件记录和可查询结果。README 还提到 eval run 会写结构化 /workspace/result.json,这与 llm-wiki 的 artifact receipt 思路相通。
与已有 wiki 概念的关系
- 对 Harness-Engineering:Preloop 是运行时控制面样本,把 firewall、gateway、approval、observability 和 audit 合并到 agent harness。
- 对 Context-Engineering:agent discovery 与 config rewrite 实际上是在定义 agent 可见工具/模型/凭证的 context boundary。
- 对 Agent-Benchmarks:control plane 不只要拦截,还应输出可评测轨迹和 result artifacts,支撑 claim-level audit。
- 对 Loop-Engineering:无人 loop 需要预算、审批、熔断、session observability 和 audit trail,否则长期运行会积累不可见风险。
对 Hermes / llm-wiki 的可执行启发
- 把 MCP/工具调用纳入“可审计通道”思维:即使不部署 Preloop,也应在高风险工具调用前后记录 scope、reason、result 和验证 receipt。
- 为 cron radar 增加结构化 result artifact:候选、分数、raw 文件、source page、concept updates、失败来源和验证命令可先写成 JSON/markdown manifest,再生成中文报告。
- 区分 observe / approve / block 三种模式:低风险 wiki 写入可 observe;安装外部技能、接入新 MCP、部署或发消息应进入 approve/block 门禁。
- 避免直接无人安装 control plane:Preloop 需要接管 agent configs/credentials/model traffic,本次只读 README;在没有人工审批和隔离环境前不应自动执行 onboarding。
失败模式 / 边界条件
- 控制面集中化风险:control plane 本身成为高权限组件;配置错误或漏洞会放大影响半径。
- 兼容性与隐式重写风险:自动发现并重写 agent configs 很方便,但可能改变现有工具行为,需要 diff、备份和回滚。
- 审计不等于安全:observability/audit trail 能复盘,但不能替代前置策略和最小权限。
- README 未验证:本次没有 self-host、运行
preloop agents discover或测试 firewall;所有能力判断限于 README 层面,置信度为 medium。
深度判断
本次晋升 Preloop,是因为它补充了 agent control plane 的“工具 + 模型 + 审批 + 审计 + 本地 agent onboarding”完整形态,对 Hermes 长期自动化和 MCP 生态接入有直接方法论价值。它与 Prismor/ControlKeel 重叠,但差异在于更强调模型网关、预算、local agent discovery 和 automation presets,因此值得单独沉淀。
写入记录
- 2026-08-20 09:01 CST:新增 Preloop 来源页,沉淀 MCP firewall、model gateway、policy-as-code、agent onboarding、audit trails,以及对 Hermes/llm-wiki cron 控制面的启发。