模块 IX——安全、护栏与审计
模块 IX 是 Olivares AI 的防御性、横切的层级。它将整个资产域(estate)的事件以及 篡改可检测的证据账本转化为发现(findings)、经优先级排序的异常和可重建的事件 时间线,从而让防御者能够看见并证明每个智能体做了什么。它默认侦测:它观察并交出 证据,绝不位于智能体的数据路径中。
本模块横跨三项有界职责:
- 护栏——一条由确定性、可解释的检测器组成的链,在
input、output和tool_args界面上检查智能体文本,以查找密钥/PII、提示注入(prompt-injection)、越狱(jailbreak)、 不允许内容、输出模式违规以及 OWASP Agentic Top 10。检测携带框架引用(OWASP LLM Top 10 2025、OWASP Agentic Top 10 2026、MITRE ATLAS),逐字取自一手来源,绝不臆造。一个可选、 可插拔的分类器(一个托管的护栏 LLM)运行在确定性检测器之后:它只能新增检测,绝不能 压制任何一项检测,且其失败会被记录并忽略。 - 异常检测——它将 模块 III 计算出的”许可 vs 观察 (Permitted-vs-Observed)“偏移与高严重度发现相关联,并联结内核侧与协作侧的反规避信号: 一个使自身遥测静默的智能体被当作一个信号,而非一个盲点。
- 取证 / IR——它将证据归入一个案件(case),并从仅追加、哈希链化的账本中重建其 时间线,是对该链及其签名检查点进行验证,而非信任它们。被篡改的账本会被报告,而非 隐藏。
- 特权会话录制——对一个特权运维会话在产品最敏感的模块界面上实际做了什么的不可变、可重放 记录:每个被录制的动作对应一个仅追加帧(谁、何时、路由形态、权限、目标、结果、请求摘要), 按会话哈希链化并锚定到证据账本中(开启 → 周期性锚定 → 封存),因此改写任何一帧都会同时 破坏会话链及其签名账本锚点。闸门在动作之前运行且默认拒绝:在一个被录制的界面上,没有可 追加的证据轨迹就意味着没有特权动作。
它的契约与实体
Section titled “它的契约与实体”模块 IX 是核心 Finding 实体的首个生产者;它不拥有账本也不拥有捕获,而是消费它们。在
Finding 之上它拥有三个实体:一个可变的案件(生命周期 open → investigating →
contained → closed,并在开启时取得一份完整性快照)、一条构成监管链(chain of custody)
的仅追加案件链接(一个事件的证据集合本身即是证据,不可被改写),以及一项按类别的
执行策略——其中不存在记录即意味着侦测。
它的路由挂载于模块 API 之下,并以 authn + 租户 + authz 包裹,带有命名空间化的读/写/管理员 权限。读取发现是普通操作(一个发现本身即是告警);而侦察敏感(recon-sensitive)的读取 ——经验证的时间线、SIEM 导出、异常视图以及独立的完整性验证——是特权且自审计的:查看 这一动作会被记录到它所检查的同一条链中。每一次变更(分流、案件生命周期、执行姿态)同样是 自审计的。导出至 WORM/SIEM(CEF、syslog、OTLP)携带逐行完整性字段,以便该链可由外部不可变 存储离线重新验证。
它在总线上消费与产出什么
Section titled “它在总线上消费与产出什么”模块 IX 对 finding.reported(将其他模块的高严重度发现持久化进租户的
安全视图)以及 guardrail.observed(已脱敏的已观察文本这一侦测输入
通道)作出反应。它在命名空间化的 security_* 路由键上为每项检测产出一份 FindingReport,
下游投递将其路由至 SIEM/Slack/PagerDuty,合规则将其映射到控制项。实时 guardrail.observed
馈送来自 事件总线参考 中所述的运行时摄入层:它默认拒绝且需主动启用
(除非运维方启用否则处于关闭状态),且被检查的文本是连接器对一条 tool_args 边的已在源头
脱敏的资源引用——绝非原始参数。
- 事件总线参考——
finding.reported、guardrail.observed以及运行时 摄入通道。 - Live-ingest——进程内观察生产者——发布本模块所消费的实时
guardrail.observed馈送的那个默认拒绝模块。 - 模块 III——读/写访问图——本模块所相关联的偏移。
- 模块目录——模块 IX 所处的层级及其执行状态。
- 治理与审批——对发现与执行采取行动。
- 将审计转发至 Splunk——将可验证证据导出至 SIEM/WORM 存储。
- 诚实与边界——今天哪些已构建、已观察、已执行。