工具
本地优先的 AI Agent 收据层 Lotor 上线
本地优先工具 Lotor 为 AI Agent 会话生成带签名的防篡改记录,主打密钥在用户手中、不上传云端。
2026.07.25 · 周六约 3 分钟阅读
Hacker News 上一则 Show HN 帖子介绍了一款名为 Lotor 的本地优先工具,面向 AI Agent 会话提供带签名的、可验证篡改的「收据层」。该工具把代理在一次会话中执行的动作、访问过的文件、发出的消息、产生的成本与失败记录,全部写入用户本地机器,并以密钥签名形成可追溯的链条,且不依赖云端。
核心定位:代理可靠性的「后半场」
文章作者指出,当前关于 AI Agent 可靠性的讨论多聚焦于「世界模型能否预测行动后果」,但这只是可靠性的前半场。后半场是要有一份可被独立持有的记录,告知代理「实际做了什么」。Lotor 不试图证明代理行为是正确的,而是忠实地记录行为、并让事后篡改可被检出。
这种设计的核心是「本地优先 + 密钥在用户手中」。代理厂商负责产生记录,但不能同时是唯一保存与核验记录的一方,否则就是「自己给自己的作业打分」。Lotor 通过把记录写入用户本地来分离「执行者」与「审计者」两种角色。厂商既不持有记录,也无法绕过用户密钥覆盖内容。
主要能力与使用场景
- 替代权限确认弹窗:传统 harness 的每次确认是临时性的、容易习惯性点击通过;Lotor 的「门控」绑定到具体命令、用代理无法伪造的密钥签名、单次使用,无论批准或拒绝都会留痕。
- 长任务与委托执行:通过委托授权,一次签发可覆盖一组明确请求的长任务或夜间批处理,让门控不会因为太繁琐而被关闭。
- 不消耗上下文的「事实回溯」:回放代理行为原本需要重读文件、重新推导历史、占用大量上下文窗口;查询本地收据几乎不消耗 token,且不受代理自述影响。
- 会话问责:每次交互式会话结束时产出一份已签名的收据,列出执行了什么、触碰了什么、发出了什么、花了多少、哪里失败。
- 夜间无人值守运行:早上醒来即可看到代理在无人监管时做了什么,而不必翻阅可能永远不会读的转录文本。
- 高风险动作门控:删除、部署、发送、扣款等不可逆操作默认失败闭合,直到用户针对该精确动作与参数签名批准。
- 防篡改:链式结构可检测事后对日志的修改,但并不证明事件在记录时就是完整或真实。
已知边界与下一步
作者明确指出,Lotor 提供的不是「事实真相」,而是一份用户持有的、不可被悄悄篡改的记录。它无法证明事件在捕获时刻是否完整或真实,只能证明记录自此之后未被改动。此外,「受控托管集成」——即把一段脱敏后的本地记录交给审计方、客户或 IT 部门的方式——仍在规划中,有意接入的开发者可联系作者。整体上,工具针对的是那些希望在本地保留 Agent 操作账本、避免云端审计代理把自身记录变成厂商库存的用户。
