CAGE-lite 开源:为 AI 智能体动作加一道「预绑定」鉴权闸门
独立开发者发布 CAGE-lite v0.1.2,配套 arXiv 上 CAGE-1 论文,提供 AI 智能体在执行关键…
近日,独立开发者 roopamwsure 在 Hacker News 发布开源项目 CAGE-lite v0.1.2,这是一个面向 AI 智能体的「预绑定鉴权」(Prebind Assurance)参考实现,配套论文 CAGE-1 已公开在 arXiv 上。该项目聚焦一个被广泛忽略的问题:智能体可以提出动作,但动作在真正「生效」之前,应当经过怎样的鉴权与证据校验。
核心思路:在业务边界前设置一道闸门
CAGE-lite 关心的不是智能体如何运行,而是智能体提出的动作是否应当「真正成为业务后果」。当智能体准备释放一笔付款、授权访问、审批一笔交易、更新核心系统记录,或披露受保护信息时,组织需要确认:该动作是否经过授权、是否具备所需证据。
CAGE 框架在动作跨越「业务后果边界」之前插入一道评估环节,并产出一份 CAGE Warrant,区分「是否决定放行」与「放行后实际发生了什么」:
- 缺少必要证据时,边界决策记为 HELD,效果记为 NO_BIND,系统记录不会被写入;
- 补充审批等证据后回放,决策变为 ADMITTED,效果变为 BOUND,原 HELD 凭证被保留并与回放凭证关联。
这种设计让放行决策与执行结果都可被独立审计和回放验证。
项目状态与上手方式
CAGE-lite 当前为 v1 产品预览,Python 包版本 0.1.2,Warrant Schema 版本 0.4。项目已在 PyPI 发布,可通过 pip install cage-lite 安装,并自带一个标准化的「7.5 万美元供应商付款」回放示例:当付款金额超过智能体 5 万美元的直接授权额度时,系统先将其 HELD,补充人工审批后再 ADMITTED 并完成绑定。
仓库还附带多个独立示例:
- payment_policy_demo.py:评估策略并产出 HELD 边界决策,不触发实际效果;
- payment_no_bind_demo.py:演示 HELD 动作不会执行,并记录持久的 NO_BIND 效果证明;
- payment_approval_demo.py:补充审批后放行,执行受保护效果并记录 BOUND 证明;
- payment_narrowed_demo.py:将付款金额收敛到授权范围内,记录范围化执行结果。
所有产物写入本地 playground/ 目录,生成结果默认不纳入 Git 追踪。Streamlit 仪表盘可加载这些产物展示最近一次边界决策、原始 HELD 动作、最近的边界运行,以及补齐证据后的回放结果。
与既有体系的关系
作者明确指出,CAGE 并不取代智能体运行时、IAM、策略引擎、Guardrails、API 网关、审批系统、可观测平台或智能体评估框架,而是消费这些系统产生的信号,再决定一个被提出的动作是否可以真正跨越业务后果边界。换言之,CAGE 在现有 AI Agent 栈之外,充当一层独立的「边界守门人」。
参考链接
- 在线 Demo
- PyPI 发布页
- v0.1.2 Release
- CAGE-1 论文(arXiv)
- CAGE-1 作者托管 PDF
- Changelog
