Axtary:为 AI 智能体引入运行时内容授权机制
Axtary 是一款面向 AI 智能体的内容授权工具,可在连接器执行前校验具体负载,高风险操作需人工审批后再放行。
Axtary 是一款面向 AI 智能体(AI agent)的运行时内容授权工具,已在 Hacker News 上以 Show HN 形式发布,当前版本 v0.5.0,以 Apache-2.0 协议开源。与传统的「Token 授权通道」不同,Axtary 关注的是「通道内的具体内容」:在连接器真正执行动作之前,它会对代码 diff、消息正文、查询语句或工具调用负载进行逐项校验,常规动作按既定策略放行,高风险动作则必须由人工对「这一份具体负载」进行审批。
核心思路:负载绑定而非泛权限
Axtary 提出「payload binding(负载绑定)」机制:人工审批签名的不是某个工具的笼统调用权,而是经过规范化处理的动作及其负载哈希。一旦审批后负载被改动,适配器侧会在调用 provider 之前直接拒绝,并通过账本(ledger)记录已审批与被提交的哈希差异。官方还提供了 axtary run workflow github-pr-review --real --tamper 这类可在本地复现篡改场景的命令。
由此衍生的核心产物是 ActionPass——一份跨 SDK、代理与 MCP 封装复用的授权凭证。它把人类审批与规范化后的动作、负载哈希绑定在一起,使授权仅对「特定动作」生效,而不是「对某个工具的宽泛许可」。
覆盖的连接器与运行时
Axtary 既覆盖原生连接器,也支持 MCP 协议,包括 GitHub、Slack、Linear、Jira、Sentry、PostgreSQL、AWS、Google Cloud、Google Drive 等,Microsoft、Okta、Auth0 标注为「即将支持」。在策略表述上,它已经能为一些常见动作设定细化约束,例如:
github.pull_requests.create:按分支、文件、路径、测试约束限定。slack.chat.postMessage:限定频道范围,对外发信需额外 step-up。linear.issue.update:限定项目、负责人、状态、字段。- AWS / GCP 读取:按 project、bucket、region、prefix 限定。
mcp.tool.call:绑定服务器身份与工具定义哈希。docs.search/read:限定根路径、结果数、字节数与遍历深度。github.contents.read/write:屏蔽 secret 与环境文件路径。
运行时方面,Axtary 已支持 Anthropic、OpenAI、Cursor 等环境。其安装与试用也较为便捷:npm i -g @axtary/cli && axtary init && axtary demo 即可在本地启动代理、策略、账本与凭据代理组成的最小运行时。
部署形态:本地强制 + 云端协同
Axtary 在架构上做了清晰划分:执行强制、策略与账本、凭据代理均运行在本地,不进入宿主控制平面的数据通路;官方托管服务只承担审批收件箱、策略注册和审计导出等协同职能。设计者明确将其与 LLM 网关、身份层区分:LLM 网关管模型访问与花费,身份层确定「谁在调用」,而 Axtary 管「这个动作是否被授权」。ActionPass 草案与验证器已作为公开制品发布,开发者可查阅规范与验证器指南,自行核验实现正确性。
整体来看,Axtary 解决的是 AI 智能体在执行高风险动作时「审批粒度粗、人为复核难落地」的问题,适合正在部署带有写权限智能体的工程团队作为安全层选型之一。
