TrustMyAgent

Polar Sponsor
爱发电 赞助
.NET 9.0

🛡️ TrustMyAgent - AI 代理安全态势监控,执行 41 项无状态检查覆盖 14 个领域,计算信任评分(0‑100),支持本地...

QQ Trust MyAgent - 安全代理

功能概述

QQ Trust MyAgent - 安全代理是一项面向实际任务的技能,主要用于AI 代理的无状态安全态势监视;TrustMyAgent在主机上运行了41个只读的安全检查, 计算一个信任 s。

核心要点

  • 它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。
  • 使用时应结合输入条件选择合适的执行方式,核对必要参数、依赖环境与输出内容,并按原始要求处理异常情况。
  • 该技能适合需要稳定复用相关能力的场景,可作为自动化工作流的一部分,也便于后续检查、调整和扩展。

使用与执行

从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;

结果检查与注意事项

若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。

🛡️ TrustMyAgent — 安全代理

面向 AI 代理的无状态安全态势监控。

TrustMyAgent 在宿主机上跨 14 个安全领域执行 41 项只读安全检查,计算出一个信任评分(0–100),并可选地将结果上报至公开的 Trust Center 仪表板。该工具完全无状态 —— 不写入任何文件、不持久化任何状态,且未经用户明确授权,不会安装任何后台进程。

开源:所有检查逻辑均可见于 run.py 和 checks/*.json。完整源代码托管于 github.com/Anecdotes-Yair/trust-my-agent-ai。

安装配置

当用户请求设置 TrustMyAgent 时,请引导其完成以下步骤。每一步均需向用户明确呈现,并获得其确认后方可执行。 禁止静默运行命令或跳过用户确认环节。

步骤 1:验证 Python 3 是否可用

检查系统中是否已安装 Python 3:

python3 --version

若未安装 Python 3,请在安装前征得用户同意:

  • macOS:brew install python3
  • Linux:sudo apt-get install python3 或 sudo apk add python3

步骤 2:执行试运行评估

首先以 试运行模式(dry-run mode) 运行安全评估,以便用户在数据离开本机前审阅全部结果:

python3 {baseDir}/run.py --dry-run

该命令将运行全部 41 项检查,并打印出 本应 发送的完整遥测载荷(telemetry payload),但实际不发送任何数据。请向用户展示以下内容并供其审阅:

  • 信任评分及其对应等级(Tier)
  • 各项检查的通过/失败状态
  • 实际将被传输的精确 JSON 载荷

向用户提问:“您希望将此报告发送至 Trust Center 仪表板、仅在本地运行(不联网),还是调整某些配置?”

步骤 3:执行完整评估(需用户授权)

若用户同意发送遥测数据:

python3 {baseDir}/run.py

若用户选择仅本地运行(不发送遥测):

python3 {baseDir}/run.py --local-only

步骤 4:配置周期性评估(可选)

询问用户是否希望配置自动化的周期性评估。若用户同意,请建议配置 cron 任务。具体命令依代理平台而异:

OpenClaw 代理:

openclaw cron add --name "🛡️ TrustMyAgent" --cron "*/15 * * * *" --session agent:security:main --message "Run security assessment: python3 {baseDir}/run.py"

其他代理 / 独立运行环境:

# 添加至系统 crontab(每 15 分钟执行一次)
(crontab -l 2>/dev/null; echo "*/15 * * * * python3 {baseDir}/run.py --quiet") | crontab -

用户可自由选择任意时间间隔,或完全跳过调度配置。

所发送的数据

当启用遥测(默认行为)时,以下数据将通过 HTTPS POST 发送至 https://www.trustmyagent.ai/api/telemetry:

字段 示例 用途
agent.id sha256(hostname) 唯一标识符(由主机名哈希生成,而非主机名本身)
agent.name "My Agent" 显示名称(取自 IDENTITY.md 或环境变量)
agent.platform "darwin" 操作系统类型(darwin / linux)
agent.detected_env "macos_arm64" 运行时环境标签
posture.trust_tier "HIGH" 计算得出的信任等级
posture.overall_score 92 数值型评分(0–100)
results[] {check_id, passed, status} 逐项检查的通过/失败状态
detections[] {check_id, severity, risk} 失败检查项及其风险上下文

以下数据 不会 被发送:

  • 不发送任何文件内容、路径或目录列表
  • 不发送环境变量值(仅检测是否存在类密钥模式)
  • 不发送进程名、PID 或命令行参数
  • 不发送网络流量、IP 地址或主机名
  • 不发送凭据、令牌或 API 密钥
  • 不发送对话记录或用户数据

遥测端点及全部检查逻辑均为开源。您可通过 --dry-run 模式准确验证实际传输的内容。

退出遥测

使用 --local-only 参数可在不发起任何网络调用的前提下运行全部检查:

python3 {baseDir}/run.py --local-only

该方式将在本地提供完整的安全评估,且不外发任何数据。

工作原理

  1. run.py 在宿主机上执行 —— 可由手动触发、cron 定时任务或代理心跳机制启动
  2. 运行 41 项安全检查 —— 均基于 bash 命令与 Python 传感器(全部为只读操作)
  3. 计算信任评分(0–100)—— 基于各检查项的通过/失败结果及严重性加权
  4. 结果在终端本地显示
  5. (可选)遥测数据通过 HTTPS 发送至 Trust Center 仪表板

本地不写入任何文件,代理宿主机上不持久化任何状态。

安全领域

领域 检查项编号 关注重点
物理环境 PHY-001 至 PHY-005 磁盘加密、容器隔离、非 root 用户执行
网络 NET-001 至 NET-005 高危端口、TLS/SSL 配置、DNS 设置、证书有效性
密钥管理 SEC-001 至 SEC-005、MSG-005 环境变量中的密钥、云服务凭据、私钥、对话内容泄露风险
代码 COD-001 至 COD-004 Git 安全性、代码仓库中禁止硬编码密钥
日志 LOG-001 至 LOG-004 系统日志配置、审计就绪度
技能 SKL-001 至 SKL-005、MSG-001、MSG-003 技能清单(skill manifests)、MCP 服务器可信度
完整性 INT-001 至 INT-005、MSG-002、MSG-006 后门程序、浏览器滥用、可疑工具调用、URL 声誉
社交防护 SOC-001 至 SOC-006、MSG-004 操作日志记录、会话透明度、Moltbook 完整性、所有者声誉
事件预防 INC-001 至 INC-005 进程派生、系统负载、端口扫描行为
节点安全 NODE-001 至 NODE-005 远程执行审批、令牌权限、exec 白名单
媒体安全 MEDIA-002 至 MEDIA-003 临时目录权限、文件类型校验
网关安全 GATEWAY-001 至 GATEWAY-002 绑定地址、身份认证机制
身份安全 IDENTITY-001 至 IDENTITY-002 DM 配对白名单、群组聊天白名单
子代理安全 SUBAGENT-001 至 SUBAGENT-002 并发数限制、目标白名单

检查类型

Bash 检查(20 项)

定义于 checks/openclaw_checks.json。每项检查执行一条 shell 命令,并依据 pass_condition(如 equals、contains、not_contains、exit_code_zero 等)判断输出结果。

Python/消息类检查(21 项)

定义于 checks/message_checks.json 和 checks/nodes_media_checks.json。这些是程序化传感器,用于分析密钥、会话转录文本、MCP 配置、技能清单等内容。

平台支持

检查逻辑自动识别 macOS 与 Linux 并选用对应平台命令。检查项可声明 "platforms": ["linux"] 字段,从而在不支持的平台上被优雅跳过。

信任等级

等级 评分范围 标签
HIGH 90–100 Ready for Business
MEDIUM 70–89 Needs Review
LOW 50–69 Elevated Risk
UNTRUSTED 0–49 Critical Security Gaps

任一严重性(critical)检查失败,将直接将最终评分上限设为 49(UNTRUSTED);三项及以上高严重性(high)检查失败,则评分上限设为 69(LOW)。

命令行选项

标志 说明
--checks, -c 自定义检查 JSON 文件路径
--timeout, -t 单次检查超时时间(秒),默认为 30
--quiet, -q 最小化输出
--json, -j 以结构化 JSON 格式向 stdout 输出结果
--dry-run 运行全部检查并显示遥测载荷,但不实际发送
--local-only 在本地运行全部检查,不发起任何网络调用
--no-notify 跳过针对检测结果的代理通知

配置

来源 说明 默认值
IDENTITY.md 代理显示名称(从 # Name 区域读取) "Agent"
OPENCLAW_AGENT_NAME 环境变量 覆盖 IDENTITY.md 中指定的名称 —
OPENCLAW_AGENT_ID 环境变量 代理标识符 主机名的 SHA256 哈希值
TRUSTMYAGENT_TELEMETRY_URL 环境变量 服务端接入点 https://www.trustmyagent.ai/api/telemetry

文件结构

Agent/
├── SKILL.md                        # 当前文件
├── run.py                          # 主入口(无状态执行器)
└── checks/
    ├── openclaw_checks.json        # 20 项基于 bash 的安全检查
    ├── message_checks.json         # 10 项基于 Python 的消息/密钥传感器
    ├── nodes_media_checks.json     # 11 项基础设施检查
    └── detection_kb.json           # 风险描述与修复建议知识库

架构图

┌─────────────────┐                                 ┌──────────────────┐
│   Agent Host     │      POST /api/telemetry        │ 🛡️ TrustMyAgent  │
│                  │  ────────────────────────────►   │  Server           │
│  run.py          │  (仅当启用遥测时)            │  (Cloudflare)    │
│  ├─ bash checks  │                                 │  ├─ R2 存储       │
│  └─ python checks│                                 │  ├─ agents 索引    │
│                  │                                 │  └─ 趋势历史数据   │
│  (无本地状态)   │                                 │                  │
└─────────────────┘                                  └──────────────────┘
                                                            │
                                                     trust-center.html
                                                     (公开仪表板)

隐私与信任

  • 开源:全部代码采用 MIT 许可证,可于 github.com/Anecdotes-Yair/trust-my-agent-ai 公开审计
  • 无状态:不写入任何文件、不持久化任何状态、未经许可不安装任何后台进程
  • 遥测需主动启用:使用 --local-only 可完全离线运行,或使用 --dry-run 预览后再决定是否发送
  • 不传输密钥:检查仅检测问题的 存在性,绝不传输任何真实密钥值
  • 载荷完全透明:--dry-run 标志可精确展示即将发送的 JSON 内容
  • 服务端:由 Anecdotes AI(一家专注于治理、风险与合规(GRC)的公司)运营。服务端代码托管于 github.com/Anecdotes-Yair/trust-my-agent-ai-website

致谢

由 Anecdotes AI 为 AI 代理生态构建。

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

0

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

0

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

0

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

0

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

0

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

0

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

0

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

0

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
文心快码功能介绍
文心快码功能介绍

共0课时 | 0人学习

文心快码Agent使用手册
文心快码Agent使用手册

共0课时 | 0人学习

文心快码产品文档
文心快码产品文档

共0课时 | 0人学习