VajraClaw 发布:面向个人开发者的 AI 代理确定性执行网关
DROS 推出免费 Docker 网关 VajraClaw,通过编译期策略与运行时位图机制,为本地 AI 代理提供亚微秒…
DROS 团队近日在 Hacker News 发布 VajraClaw Hacker Edition,这是一款面向个人开发者的免费 Docker 治理网关,定位为本地 AI 代理与操作系统之间的确定性执行安全层。与依赖提示工程或 LLM 评判的传统方案不同,VajraClaw 把决策提前到编译期完成,并在运行时通过 O(1) 位图查表对系统调用进行毫秒级拦截,旨在解决 AI 代理在本地执行高风险操作时的安全与可审计问题。
产品定位与背景
项目作者指出,基于提示词过滤、Llama-Guard 或 LLM-as-a-judge 的概率式安全方案存在先天缺陷:提示注入与越狱攻击容易绕过文本层防护,调用二级模型还会带来 1–3 秒延迟,且无法在系统调用层面提供保护。同时,传统方案无法数学化地证明某个动作为何被放行,缺乏可审计性。VajraClaw 的思路是把智能前移到策略文件(demo_policy.yaml 或 Vajra.md)的编译期,运行时只做查表与强制执行,从而实现「确定性」而非「概率性」的治理。
核心特性
Hacker Edition 针对个人开发者免费开放,主要能力包括:
- 同一台主机最多同时治理 5 个并发 AI 代理,覆盖不同 IDE 下的运行实例。
- 原生支持 W3C did:key 与 RFC-010 护照,使用 Ed25519 签名完成代理身份的密码学绑定。
- 亚微秒级(<1μs)带内熔断,通过 O(1) AST 策略查表在执行前切断未授权的系统调用。
- 基于 SHA-256 Merkle 哈希链的本地审计日志,配合启动恢复机制防止篡改。
- 通过 REST 与 MCP 端点兼容 Claude、Codex、Cursor、LangChain、CrewAI、DeepSeek Harness 等主流代理框架。
与传统方案的对比
项目提供的能力对比矩阵显示:在破坏性命令拦截维度,传统 LLM 防护仍存在漏洞,VajraClaw 声称可通过确定性 AST 熔断实现 100% 拦截;在凭据与密钥保护上,传统方案无物理防护,VajraClaw 提供敏感路径阻断与动态 PII 脱敏;在代理身份绑定方面,传统方案无身份概念,VajraClaw 通过 W3C did:key 实现原生绑定;在决策延迟上,传统方案通常需要 1–3 秒,VajraClaw 在本地 Docker 回环场景下可压缩至 1 毫秒以内。需要注意的是,这些数据均由项目方自报,尚未见独立基准验证。
部署与集成
VajraClaw 提供两种快速启动方式:直接拉取预构建镜像 docker run -d -p 8080:8080 dros/hacker-gateway:v1.0.0,或从 GitHub 仓库克隆后使用 docker compose 启动。项目内置 5 套集成示例,覆盖 Anthropic Claude Desktop 与 Claude Code(MCP 协议)、Cursor/VS Code 终端保护、OpenAI SDK 与 LangChain 工具封装、CrewAI 与 AutoGen 多代理群组治理,以及 DeepSeek Harness 双模插件。安全策略支持直观的 Markdown 格式(Vajra.md)与结构化 YAML 两种写法,方便不同习惯的开发者使用。
适用场景与局限
该网关目前仅服务个人开发者的本地工作站场景,企业级多节点集群、eBPF 内核钩子、硬件 HSM 等能力属于更高阶的商业版本。对希望在不引入额外云端模型的前提下,为本地 AI 代理加上硬性安全护栏的开发者来说,VajraClaw 提供了一个可立即试用的方案;但其性能与拦截覆盖率仍需在实际业务负载下进一步验证。
