首页
ClawSentry
为 AI Agent 工具调用提供统一安全网关:能拦截的框架前置阻断,不能完全拦截的框架清晰标注为监控或可选增强。
三层递进决策(L1 规则 → L2 语义 → L3 审查)在安全性、延迟与可解释性之间取得平衡。
v0.8.6 stable public docs 6 frameworks sync_decision.1.0
v0.8.6 — Skill Trust compatibility cleanup
本版本收口首次使用 skill 包审查的公开输出命名和兼容路径。Gateway 检测规则、severity、verdict 和 policy routing 不变。查看完整更新日志 →
三大核心能力¶
拦截优先,监控兜底¶
Claude Code、a3s-code 和 OpenClaw 支持高危操作前置阻断;Codex 通过 managed hooks + session watcher 接入;Gemini CLI 和 Kimi CLI 通过 native hooks 接入。每个集成页都会说明可阻断范围、监控范围和 fallback 行为。
不拖慢你的工作流¶
L1 规则引擎优先处理确定性风险;L2 语义分析和 L3 审查 Agent 仅在需要更多上下文时触发,避免把所有请求都送入重型审查。
从事件到证据¶
每条工具调用都有记录、决策原因和审计轨迹。CLI watch、Web 仪表板(按 framework / workspace / session 分组)和移动端 Latch 三端同步,全链路可观测。
支持的框架¶
a3s-code¶
通过显式 SDK stdio / HTTP Transport 接入,支持高危操作前阻断。
StdioTransport通过 harness + UDS 本地决策HttpTransport直连/ahp/a3s- 只通过显式 SDK 传输接入
OpenClaw¶
通过 WebSocket 实时事件流接入,支持高危操作前阻断和人工审批。
- 监听
exec.approval.requested事件 - 自动检测 OpenClaw 配置
- 支持交互式 DEFER 审批
Codex¶
默认通过 session 日志监控接入,可选启用 Bash preflight / approval gate。
- 自动监控 session 日志目录
clawsentry init codex --setup非破坏式安装 managed native hooks- 同步阻断范围:
PreToolUse(Bash)、PermissionRequest(Bash);其他事件默认异步观察 - 建议配合
--approval-policy untrusted
Kimi CLI¶
通过 Kimi native [[hooks]] 接入,可阻断 prompt 和危险 Shell。
clawsentry init kimi-cli --setup写入配置,保留非 ClawSentry hooks- 可阻断
UserPromptSubmit和PreToolUse高危调用 - post / session / subagent / compact / notification 作为观察面
Gemini CLI¶
通过 Gemini CLI native command hooks 接入,覆盖 prompt / model / tool 阶段安全检查。
clawsentry init gemini-cli --setup默认写项目级.gemini/settings.json- 同步 hook 覆盖 prompt / model / tool 入口
工作原理¶
flowchart LR
A["AI Agent\n执行工具调用"] -->|"pre_action 事件"| B["ClawSentry\n风险评估"]
B -->|"低风险"| C["✅ ALLOW\n正常执行"]
B -->|"高风险"| D["❌ BLOCK\n自动拦截"]
B -->|"中等风险"| E["⏸ DEFER\n等待审批"]
| 层级 | 触发条件 | 延迟 |
|---|---|---|
| L1 规则引擎 | 所有事件,确定性黑白名单与注入检测 | 本地快速判断 |
| L2 语义分析 | L1 不确定、medium+ 风险、上下文歧义 | 按需触发 |
| L3 审查 Agent | HIGH+ 风险、累积异常、显式触发 | 按需触发 |
每层仅在无法确定时向上升级;L3 为终审,永不降级。L3 内部失败降级为 confidence=0.0(fail-closed)。
快速安装¶
环境要求
Python >= 3.11,核心依赖:FastAPI、Uvicorn、Pydantic v2。可选依赖组 [llm](Anthropic / OpenAI)、[enforcement](WebSocket)、[metrics](Prometheus)。
安装完成后运行 clawsentry --help 验证,然后继续阅读 安装指南 或直接进入 快速开始。
Web 安全仪表板¶
内置 React 18 + TypeScript + Vite 单页应用,Gateway 在 /ui 自动挂载,无需额外配置。
| 页面 | 功能 |
|---|---|
| Dashboard | Operator Brief、实时决策 feed、token-first LLM 用量、风险概览 |
| Sessions | Framework / workspace / session 分组,Unbound workspace fallback |
| Session Detail | 最新优先决策时间线、D1-D6 风险构成、L3 narrative analysis |
| Alerts | 告警表格、过滤、确认、SSE 自动推送 |
| DEFER Panel | 审批倒计时、Allow / Deny 操作、503 降级提示 |
三层决策模型详解
| 层级 | 名称 | 延迟 | 机制 | 适用场景 |
|---|---|---|---|---|
| L1 | 规则引擎 | <0.3ms | D1-D6 六维评分(命令危险度 / 参数敏感度 / 命令模式 / 历史行为 / 作用域权限 / 注入检测) | 明确的黑白名单、已知危险模式、注入尝试 |
| L2 | 语义分析 | <3s | RuleBased / LLM / Composite 三种实现,SemanticAnalyzer 协议 | 需要上下文理解的灰度命令 |
| L3 | 审查 Agent | <30s | AgentAnalyzer + ReadOnlyToolkit + SkillRegistry,多轮工具调用推理 | 复杂意图判断、取证分析 |
各框架接入方式速查
通过显式 SDK StdioTransport 或 HttpTransport 接入。
通过 Hook 系统 + stdio harness 接入,自动注入 settings.json。
默认通过 Session 日志监控接入;如需最小同步防护,可安装 managed native hooks。
通过 Gemini native command hooks 接入,默认写项目级 .gemini/settings.json。