桃子桃子快讯
返回首页
工具

Perplexity 开源 Numbat:面向 AI 智能体的终端可观测与拦截工具

Perplexity 发布开源工具 Numbat,可监控桌面、CLI、IDE 及网关中 AI 智能体的行为,本地检测并可…

2026.08.12 · 周三4 分钟阅读

Perplexity 近日开源了一款名为 Numbat 的终端级可观测性工具,专门用于监控 AI 智能体(agent)的行为活动。Numbat 通过本地 hook、插件、OTLP/HTTP 日志导出器以及磁盘上的会话产物,对桌面、命令行、IDE 和网关中的智能体进行实时与静态观测,并将所有活动归一化为统一事件模型,由同一套 CEL 规则引擎进行评估。检测完全在本地完成,记录可输出到 stdout 或本地文件,也可选择通过 HTTP 投递。

核心能力

Numbat 围绕「可见、可检、可阻断、可回溯」四个维度构建了一套完整的智能体治理框架:

  • 实时监控:通过 hook、插件和 OTLP/HTTP 日志导出器采集智能体行为,覆盖 Codex、Claude Code、OpenClaw 等多种主流 agent。
  • 本地检测:内置 CEL 规则,支持多步骤序列规则与自定义 YAML 规则;所有出厂规则默认为仅监控模式,不强制拦截。
  • 可选拦截:仅对标记 enforce: true 的规则生效,且必须经过操作员在受控目录中手动复制、修改并校验后才可部署。
  • 取证回溯:可在未预先安装 Numbat 的情况下,从磁盘会话产物重建事件链,配套只读的扫描与清单命令。
  • 可移植案件包:每份输出均含 SHA-256 清单,便于审计与跨主机移交。

输出与记录格式

Numbat 采用版本化的 NDJSON 作为统一记录格式,覆盖事件、发现、强制决策、指标与扫描摘要五类记录。事件与发现保留源引用,JSON Schema 定义了线缆格式。默认输出中不会出现完整的原始对话文本,敏感字段会在记录阶段被脱敏;如需附带原始证据,需由操作员显式启用。

安装与使用

Numbat 以单二进制形式分发,支持 macOS、Linux 与 Windows 的 amd64 与 arm64 架构,构建时不依赖 cgo。用户可通过下载发布包(附带 SHA-256 校验)或使用 Go 1.26.5 及以上版本执行 go install 安装。

  • 只读盘点numbat agents 列出已发现的 agent;numbat scan 执行只读扫描,可通过 --agent 参数限定目标。
  • 实时监控与拦截:以 Codex 为例,numbat hook install --agent codex --emit all 安装监控 hook,记录将写入 ~/.numbat/records.ndjson;若需启用拦截,需在操作员目录下复制并修改对应 YAML,加入 enforce: true 并提升版本号,再通过 numbat rules checknumbat hook install --enforce 完成部署。

典型场景示例

文档中给出了两个示例事件:在一次受控的 OpenClaw before_tool_call 回调中,Numbat 将对 AWS 云元数据接口 http://169.254.169.254/latest/meta-data/iam/security-credentials/ 的浏览器访问转换为一条类型化的网络事件,并命中一条高严重级别的云元数据规则;另一次 Claude Code 的两段连续 pre-action 回调(先读取 .env.production,再尝试通过 curl 上传),被序列规则识别为「敏感文件访问后随即外传」,输出一条中置信度的发现记录。

作为 Perplexity 在 AI agent 治理领域的布局之一,Numbat 将智能体的行为审计与强制执行能力下沉到了终端本地,既适合企业安全团队做合规审计,也为个人开发者提供了审视自身 agent 工作流的可观测入口。

信源