开源企业级 AI Agent 权限感知记忆层 Verity 发布 v0.1
Verity 是一款面向企业 AI Agent 的开源、权限感知共享上下文层,通过 CDC 镜像系统记录并以 Zanzi…
Verity 是一个面向企业 AI Agent 的开源、权限感知的共享上下文层(shared context plane),由 RunAlphaLoop 在 Hacker News 发布 v0.1 版本。它的核心定位是:把分散在 CRM、工单系统、文档与 Wiki 中的「系统记录」镜像到一个双时态记忆存储中,并在检索时以编译后的调用方权限作为强制预过滤,从而解决企业多 Agent 场景下的上下文隔离难题。
核心能力与数据接入
Verity 把权限隔离视为架构层责任,而不是依赖模型在 prompt 阶段自我约束。其写入路径不调用 LLM,结构化数据通过 CDC 或 webhook 做确定性 upsert,旧值在结构层面被新值取代,保证「源变更到可查询」的秒级时效。接入方式覆盖 CLI、MCP、铸造 webhook、文件落盘,以及 Debezium CDC 同步;连接器已支持 Google Drive、Gmail、SharePoint/OneDrive、Slack、Zoom、HubSpot、Salesforce、Notion、Intercom,并提供 Google Workspace 与 Microsoft Entra 目录同步。
- 读取路径强制预过滤:检索前先编译调用方 scope,权限通过基于 SpiceDB 的 Zanzibar 风格 ReBAC 权限图解析。
- 派生记忆的权限收敛:Agent 基于召回内容写回的派生记忆,仅保留「输入权限的交集」,而非写入方自身更宽的权限,避免通过总结「洗」出越权边界。
权限声明与对抗验证
项目以「可证伪的隔离」作为核心卖点,公开了一份名为 verity-bench srb 的基准:1,220 次对抗性探测下跨实体泄露为 0,CDC 覆盖后读到陈旧数据的次数也为 0。CI 中持续对权限层做 fuzz,身份解析走 SpiceDB,scope 在索引层以预过滤形式编译而非委派给模型。一个内置的「15 秒现场演示」脚本 demo/two_agent_trust.py 演示了「all-staff ⊃ engineering ⊃ alice」的嵌套组场景:alice 可见机密文档,bob 既不在该组也尝试 prompt injection 绕过,bob 的查询始终为空且退出码为 0。
性能与诚实声明
Verity 公开了带条件说明的实测曲线,而非厂商标称值:
- 点读约 0.5ms,BM25 在 1M chunks 下 p95 约 23ms;
- dense/hybrid 范围检索在 10 万 chunks 热缓存下 p95 <50ms;
- 在 1M chunks 下随 ACL 选择性与缓存状态变化,p95 实测约 75ms 到 1.2s。
项目把「还做不到的事」单独写在 HONESTY.md,把构建契约放在 SPEC.md,把研究资料放在 docs/research/,明确区分 v0.1 已交付能力与后续 REST/MCP/gRPC、MCP 之外的更多框架适配等路线。
部署与上手
仓库以 Rust 工作区组织,crates 下分 verity-core(类型、双时态模型、StorageAdapter trait)、verity-storage(Postgres + pgvector + pg_search 适配)、verity-server(API plane,当前 REST,后续 MCP/gRPC)与 verity-bench(filtered-ANN 基准)。本地开发通过 verity-cli dev 一键拉起 Postgres/ParadeDB、SpiceDB 与 MinIO 容器栈。首次运行需从源码构建并下载本地 embedding 模型,约 15 分钟,之后启动可控制在秒级。快速试用只需 4 条命令:克隆仓库、cargo run --release -p verity-cli -- dev、通过 add 摄取目录、query 执行带 provenance 标签的范围检索,或用 webhook mint 把任意能 POST JSON 的系统接入为数据源。
