每个动作都按风险分流:该确认就确认、该幂等就幂等、该补偿就补偿——都赶在它不可逆之前。 看一次受控运行 →
BeforeWire
EN 预约演示
智能体受控执行层

为真正动手的智能体,在每个动作生效前替你把关。

智能体照样在你的代码、数据、工具和流程上干活。区别只在于:每一次运行都先套上策略、检查点、人工确认和凭证,副作用没生效之前就能管得住。

预约演示 看一次受控运行 开源
本地优先·默认拦下·动作笔笔留痕
run run_pr_1042
running
policy repo-ai-pr-v1✓ bound
checkpoint cp_002✓ ready
影响发生前,先拦下
gh pr create HELD
npm install HELD
Action Receipt sha256:91fd…
核心论点

出事的,从来不是"看得见"的那一层;
而是动作"生效"的那一刻。BeforeWire 就站在这一步上:策略点头,才放行。

副作用一旦发出去,就成了既成事实,再补救都是亡羊补牢。所以判断不能等到事后,必须卡在生效之前:每个动作按风险分档,在它变得不可逆之前就处理掉——该确认的确认,该做成可重试的做成可重试,该补偿的补偿。把这个先后顺序倒过来——这,就是 BeforeWire。

为何此刻至关重要

智能体不再只是回答问题,它们开始真的动手了——而一个动作出手,往往就是一次已经造成的损害。

这一步跨过去,等于抽走了过去垫在模型失误和真实世界之间的那张人工安全网。看得见的事故已经够吓人,看不见的更麻烦。

[A] 看得见的 · 当场就露馅
INC-01 删库 Replit AI 在代码冻结期间删掉了一个生产数据库(约 1,200 家公司),随后声称无法回滚。 2025-07
INC-02 删邮件 OpenClaw 无视"只建议、别动手",删掉了一位 AI 安全负责人 200 多封邮件;一条停止指令也没能拦住它。 2026-02
INC-03 rm -rf 一条 Claude Code 生成的 rm -rf 抹掉了开发者整个 home 目录——桌面、文档、钥匙串。 2025-12
INC-04 供应链 Amazon Q 的扩展被注入一条"抹掉系统"的指令,并被分发给了约 100 万开发者。 2025-07
INC-05 最新 Cursor(Claude Opus 4.6)发出一次 Railway API 调用,在 9 秒内抹掉了生产数据库及全部备份 2026-04

规律都一样:有写权限,再加一句谎报的"已完成"——再新再强的前沿模型也照样翻车。

[B] 看不见的 · 藏在运行途中的副作用
<10%

凡是人要花 4 小时以上才能干完的活,模型做成的概率还不到 10%。而它能稳定搞定的任务长度,差不多每 7 个月才翻一番。

步骤越多 → 每步误差累积 → 近乎指数级衰减。[arXiv:2505.05115]

~14%

失败被一句假"成功"盖住了。哪怕拿到完整的执行轨迹,自动找出到底哪一步出错,命中率也只有约 14%。

OpenClaw 的根因:上下文压缩丢掉了"先确认"这条规则。

看得见的错,好歹还能补救。看不见的那种,等它冒头时,损害早已酿成、还被放大了一圈,而你连它出在哪一步都找不到。

机会窗口

团队都想部署,却几乎没人能管得住。

"愿意用"和"敢把钥匙真正交出去"之间隔着一道坎,而受控执行层要补的就是这道坎。今天的工具各管一段,却没有谁真正去判断:这一次写入,到底该不该放行

现有的几种做法,以及它们各自的天花板
提示词过滤 只管文本的进出。✗ 提示词再干净,照样能发出一条毁灭性的写操作。
沙箱 把环境圈起来。✗ 可一旦授权连到真实系统,该跑的动作一个都拦不住。
人工审批 卡住其中一步。✗ 就这么一个关卡,没有检查点,出了事也没处恢复。
SIEM / 审计 记录已经发生的事。✗ 终究是事后,写入早就落地了。
75% 计划在 2 年内
部署智能体 AI
21% 拥有成熟的
智能体治理模型
在智能体 AI 规模化的路上,安全与风险是头号拦路虎。想用的远多于管得住的,这中间的落差,就是 BeforeWire 的位置。
品类定位

一层受控执行:每个动作,按它的风险区别对待。

动作有轻有重,本就不该一刀切。BeforeWire 按能不能撤 × 波及多大给每个动作分档,再分别处理;不管走哪条路,只要真执行了,就留下一份凭证

风险更低 · 可逆 风险更高 · 不可逆 →
只读
自由运行

搜索、读取、起草,放手跑,不拦也不存档。

可重试
检查点 + 幂等

可逆的写入;重跑也不会重复生效。

不可逆
触发前确认

退款、转账、删除、发送,先要人点头。

已发生
补偿

用一笔向前的业务动作来抵消,而不是假装能回滚。

运作机制

是一条有纵深的防线,不是一张清单。

四根支柱,一根替下一根分担,保证每个动作都被正确处理——哪怕中途崩了,哪怕要等上好几天。

01

在影响之前确认

HITL

问题。不可逆的事收不回来:钱打出去了,邮件发出去了。所以只能赶在它发生之前拦,而不是发生之后。

设计。拦截写在编排器的代码里,确定触发,而不是提示词里那句"记得先问一下"——后者一次越狱就绕过去了。只有危险动作才要确认,读取直接放行;等不到回应,默认拦下。

02

幂等重试

keys

问题。智能体和编排器都爱反复重试。网络一抖就把这步重跑一遍,没有防护,一笔退款就成了两笔。

设计。每个有副作用的调用都带一把由业务身份算出来的固定键——refund:{ticket}:{charge},而不是随机 uuid——一路透传到对方的幂等机制(比如 Stripe 的 Idempotency-Key),由服务端去重。

03

显式补偿

saga

问题。外部 API 没有 ROLLBACK。所谓"撤销",不是还原某份快照,而是再做一个真实的、向前的、有业务含义的反向动作。

设计。每个向前的动作都配一个补偿动作(退款 ↔ 重新扣款,冻结 ↔ 释放);一旦失败,按后进先出逐层往回退。真正撤不回的步骤会被标出来,排到最后再做。

04

持久化编排

durable

问题。前面三招自己也会崩。人工确认可能要等上好几天,中间进程重启了怎么办?补偿链回退到一半挂了,谁来接着跑完?

设计。一个持久化执行引擎,把每一步和它的结果都落盘,崩了能精确续上,把重试和补偿一路推到底。跨天的等待扛得过重启,还不空耗算力。

确认,减少要补偿的事  →  幂等,让重试不出岔子  →  补偿,收拾已经发生的事  →  持久化执行,让这三件事在故障里依然靠得住。

拆开看一次受控运行

一个编码智能体提了个 PR,每到要动真格的地方,都被拦了一下。

团队大多从这里上手。编码智能体尽管读、尽管改、尽管测;但装依赖、推分支、开 PR 都会真的产生副作用,这些就先走受控通道。同一条通道,往后还能管住数据写入、退款和上线部署。

步骤 01

绑定策略

哪些路径、命令、网络能碰,什么档要审批,运行开始前就定好。

repo-ai-pr-v1
步骤 02

检查点

文件和锁文件先存成可恢复的状态,智能体随便改、随便测。

cp_002 · restore 445–550ms*
步骤 03

在确认点拦住

装依赖、开 PR 都会真的生效,所以它们先等着。这之前没有任何动作发到远端。

install · gh pr create — HELD
步骤 04

已批准

一道必过的检查通过了:策略标出来要人批的,有人批了。

j.okafor · security
步骤 05

执行 + 凭证

broker 真正执行动作,再往一个 GitHub Check 写回一份签名凭证。

receipt sha256:91fd…

活儿照样干完。区别只是:它不再不声不响地装依赖、开 PR;哪些路径自动放、哪些要审批、哪些直接挡,都由团队说了算。

* 恢复耗时取自 ForkCell 公开基准。这里的演示用于说明受控运行的模型,不是真实生产环境的实时数据。

可验证的证据

每个动作,都留下一份可验证的凭证。

它不是一条你只能选择相信的日志,而是一份带签名、能独立验证的记录:这事被允许了、依据哪条策略、对应哪个检查点、由谁批准。审计轨迹就这么自动攒出来了。

  • 防篡改:已哈希并串成链
  • 每个影响都能追回到当初放行它的那次策略判断
  • 自动汇进 PR、工单和审计链
Action Receipt verified
actiongh pr create #1042
policy_hashsha256:7c1a…e9b4
checkpointcp_002 · restorable
decisionALLOW · gate passed
approverj.okafor · security
external_idgh:PR_kwDOA…7042
executed_at2026-04-18T09:21:07Z
receiptsha256:91fd…2a07
$ beforewire verify 91fd…2a07 → ✓ signature valid · chain intact
团队如何引入

从免费本地起步,一路长到团队级治理。

01 · 面向开发者
现已可用

从 ForkCell 起步

ForkCell 这个开源的受控执行单元——策略绑定的运行、快速的检查点与恢复、凭证——就是你今天就能跑起来的那部分。免费,在本地。

pip install forkcell
02 · 受控工作流
抢先体验

接入一个真实入口

把团队策略、检查点、确认门和凭证,绑到一个真实工作流上。什么跑了、什么被挡了、什么还能恢复,一目了然。

checkpoint adapteraction outbox
03 · AI 平台 + 安全
路线图中

团队治理全面接入

共享策略、审批路由、审计与证据导出、必过检查,全部对接到你现有的流程上。凭证汇进 PR、工单和审计链。

今天已经上线的是 ForkCell 开源内核;团队共享的受控执行层正在抢先体验、逐步放量。上面那次运行用于说明这套模型。

用上 BeforeWire 之后

那个必须说"同意"的人,终于敢点头了。

智能体能上生产——因为安全团队签了字。

策略是在动作必经之路上强制执行的,不是文档里的一句承诺。当初拦你的人,如今给你放行。

每个动作要么可逆,要么有凭证。

能恢复的先存检查点,不可逆的先等确认。不再有那种不声不响、又查不到出处的损害。

审计,自己会说话。

凭证本身就是证据。整条链直接导出,不用再从一堆零散日志里去拼智能体到底干了什么。

把生产环境的权限交给智能体,又不把控制权一起交出去。

挑一个你打死也不敢让智能体无人盯着去做的动作,交给我们。我们把它拆成一次受控运行:策略判断、检查点、确认门,再加一份签名的 Action Receipt,让你的安全团队看清楚,自己到底在给什么点头。

预约演示 查看编码运行 GitHub · ForkCell