桃子桃子快讯
返回首页
工具

enclawed-enclaved:面向 AI 智能体的安全合规框架

Show HN 项目 enclawed-enclaved 提出基于硬件信任根的 AI 智能体合规加固方案,覆盖 SOC…

2026.09.24 · 周四4 分钟阅读

Hacker News 上展示的开源项目 enclawed-enclaved 提出了一套面向 AI 智能体(agent)的安全合规加固方案,核心思路是把智能体的「读—思考—执行—上报」四步循环绑定到一台经过 FIPS 140-3 Level 2 设计的硬件信任根设备上,并以哈希链式的审计日志记录每一次动作。项目方表示,移除该设备后智能体将无法运行,借此实现「可证伪、不可篡改」的行为追溯。

背景与目标

项目方认为,当前主流 AI 智能体框架(包括 OpenClaw、LangChain 等)在「思考」与「执行」环节几乎没有任何强制门控,攻击者一旦通过提示注入、间接注入或工具滥用获取控制,便可转账、读取邮件、操作物理设备,事后又难以取证。enclawed-enclaved 试图补齐这块缺口,同时直接产出 SOC 2、ISO 27001、NIST 800-53/800-171、FedRAMP Moderate、CMMC Level 2、HIPAA、FIPS 140-3 等框架所需的控制项与机器可读证据(OSCAL 格式的 CD、AR、SSP、POA&M)。

技术方案要点

与现有同类工具相比,项目方给出的能力对比表如下:

  • 提示注入防御(文本、图像、音频):内容护栏类工具(如 NeMo Guardrails、Guardrails AI)仅覆盖文本通道;提示防火墙(Lakera、Rebuff)部分覆盖;enclawed-enclaved 声称全通道覆盖。
  • 工具与插件调用门控:上述两类竞品均未提供,enclawed-enclaved 提供白名单机制。
  • 网络出站控制(DLP):竞品部分支持,enclawed-enclaved 提供按允许列表放行的策略。
  • 防篡改哈希链审计日志:竞品均未提供。
  • 启动时完整性自校验(零信任 accreditor):竞品均未提供。
  • 多级访问控制(Bell-LaPadula 模型):竞品均未提供。
  • FIPS 认可的密码学边界:竞品均未提供,enclawed-enclaved 复用宿主已验证的 FIPS 140-3 模块。
  • 机器可读审计证据(OSCAL / 800-53):竞品均未提供。

自报基准与外部验证

项目方在 1,600 样本基线、80,000 样本以及 10 个生产级 LLM 上做了对照测试,报告 OpenClaw 的失败模式检出率为 0.000,enclawed-enclaved 为 1.000,具体覆盖「无记录、伪造记录、静默失败、目标错误」四类失败场景。项目方还提到在 moltbook 平台开放测试窗口约 48 小时,约 180 个 AI 智能体参与探测,未能找到绕过路径。此外,项目提供开源核心,可通过 node --test enclawed/test/paper-conformance.test.mjs 复现部分测试。

出站隐蔽信道控制

针对隐藏在文本、图像、音频中的数据外渗,enclawed-enclaved 给出三类度量结果:

  • 文本载体:零宽字符、Unicode 同形符、空白符、base64 等残余信道容量被「压至零」。
  • 图像载体:LSB 像素隐写残余为「零」,并对每张图像的平均亮度设置上限。
  • 音频载体:超声与亚感知频段残余为「零」,可听段声化指标亦有界。

商业化与认证状态

硬件信任根设备「enclaweder」目前标注为「专利申请中」,FCC 认证预计 2026 年 9 月获批,届时开始按预订顺序发货。FIPS 140-3 验证由宿主模块继承,项目方明确表示不单独申请独立证书。合规认证本身仍由使用方组织完成,enclawed-enclaved 仅交付控制项与证据;任何新发现的残余风险都会被纳入签名版 POA&M 跟踪,并按其流程关闭后公开发布。

整体来看,该项目把「硬件信任根 + 哈希链审计 + 工具调用门控 + 出站隐蔽信道抑制」打包成一套面向受监管行业的合规套件,并试图以自报基准和开源核心建立可信度;不过方案尚处于早期,认证与第三方复测结果仍有待观察。

信源