Agentmetry:给你的 AI coding agent 装个黑匣子
Agentmetry:一款专为 AI 编程工具打造的"黑匣子"
最近开发者工具领域有个很明显的变化——AI 编程助手遍地开花。GitHub Copilot、Cursor、各种自建 Agent,功能确实强大,用起来也确实香。但有个问题好像没多少人认真聊过:这些 AI 替咱们写代码的时候,到底谁在盯着?
Agentmetry 就是要解决这个问题的。
什么是"黑匣子"?
搞航空或者分布式系统的朋友应该熟悉这个概念。Flight Recorder 会记录系统里发生的所有事情,出问题了可以回放排查,安全事件也能调查取证。说白了就是软件世界的时光机。
Agentmetry 把这套思路搬到了 AI 编程助手身上。它会给你的 AI 助手建立一个完整的、按照 MITRE ATT&CK 框架分类的审计日志。AI 提了什么建议、改了哪些代码、访问了什么文件——全都会记录下来,带时间戳,能查询。
本地优先,这才是重点
Agentmetry 和传统安全工具最大的区别就在这儿:它走的是本地优先的路线。审计数据完全留在你自己的基础设施里,不依赖任何云服务,也不用把数据交给第三方。
这对创业公司和处理敏感知识产权的开发者来说太重要了。等于白嫖企业级的 SIEM 能力,还不用担心源码和开发活动被送到外面去。就好像在你的开发环境里装了个私人安全运营中心。
跟 MITRE ATT&CK 的关系
Agentmetry 还有一个挺有意思的地方,就是它接入了 MITRE ATT&CK 框架。这套框架是业界用来归类网络攻击行为的通用标准。Agentmetry 把 AI 助手的各种操作映射到这个框架上,好处是:
- 发现风险:搞清楚 AI 工具是怎么折腾你代码库的
- 捕捉异常:检测到可疑的行为序列,比如可能是 prompt 注入或者意料之外的操作
- 合规证明:向审计人员展示你的开发流程有安全意识
随着"AI 编程助手安全吗"这个问题越来越频繁地出现在董事会讨论里,这个能力变得越来越值钱。
自带 DLP,数据泄露也能防
除了审计日志,Agentmetry 还内置了 DLP(数据防泄露)功能。它会监控 AI 助手处理敏感数据的方式,标记可能导致无意泄露的操作。无论是 API 密钥、登录凭证还是核心业务逻辑,你都能看清楚这些敏感数据在 AI 辅助开发过程中跑去了哪里。
怎么上手
项目在 GitHub 上开源,定位就是开发者工具,跟现代开发流程天然契合。不管你是独立开发还是带团队,在 AI 助手行为这件事上有足够的可见性正在变成一种必备的最佳实践。
往大了看
这其实是整个行业的一个缩影:AI 工具越自主,我们对"护栏和可见性"的需求就越迫切。就好像没人会在没有日志记录的情况下部署 CI/CD 流水线,AI 助手也不能让它裸奔着跑,一点审计都不做。
Agentmetry 刚好踩在了安全、开发者工具和 AI 治理这三个领域的交汇点上——这三个方向正在以比大多数企业准备好的速度快速汇合。
如果你已经在用 AI 编程助手了,但还没考虑过审计日志这档子事,也许现在是时候想想了。未来的你(还有你的安全团队)会感谢现在的决定。
你们给 AI 开发工具加审计日志了吗?评论区聊聊,你们是怎么处理这个问题的?