SECURE RUNTIME FOR AGENT SKILLS

让 Agent 行动有边界,
完成有依据。

SIQ 将用户授权、参数来源、工具执行和实际效果连接成可检查的证据链。Agent 规划任务,运行时核验动作,独立观察为任务完成提供依据。

Skills 给 Agent 能力,SIQ 给能力边界。

面向研究者、工具与适配器开发者,以及评估 Agent 权限治理的平台团队。

research-v0.1.0-rc.1 · 源码预发布 已提供 Sigstore 数字签名 版本身份与验证方法 →

01 / AUTHORIZATION · PROVENANCE · EFFECTS

执行前、执行时、执行后,都有可核对的依据

以运行时检查约束已接入的执行路径,将授权事实与模型提议、结果声明分别处理。

01 / 执行前

权限来自受信授权

静态扫描 Skill 并记录能力需求。Grant、Intent 与受信 Context 约束动作;模型输出不能自行创建有效权限。

02 / 执行时

相同参数,仍要核验来源

在工具入口检查任务授权与参数来源,需要审批的动作在执行前重新核验。相同收件人值,也可能因来源不同得到不同决策。

03 / 执行后

完成依赖效果证据

签名回执关联动作,独立观察文件或受控接收端的效果。缺失或冲突的证据不能被工具的“成功”返回替代。

02 / OBSERVABLE SCENARIOS

从四个可观察场景开始

任务是“分析仓库、生成报告并交付给指定联系人”。显式模型夹具驱动真实 SIQ 组件,可直接观察以下检查结果。

verified

正常交付

任务授权、受信联系人以及文件和接收端效果均满足要求,完成状态通过核验。

blocked

MCP 收件人注入

不可信工具结果提出更换收件人,运行时阻止超出授权的交付动作。

来源决定授权结果

同值、不同来源

相同收件人值分别来自可信数据库与 MCP;可信路径获准,MCP 路径被拒绝。

incomplete

工具伪成功

工具返回成功,受控接收端却没有对应事件。任务保持未完成,等待所需效果证据。

这些场景验证指定安全路径,不是实模型遭受提示注入时的攻击成功率测量。阅读评价协议 ↗

03 / REPRODUCIBLE EVIDENCE

结果有来源,分母有边界

以下是已归档的特定运行结果;每项指标保留自己的语料、环境和证据记录。

归档观察 结果 证据与范围
固定控制案例 23 / 23 满足预期 开发期间的受控夹具报告,不是干净发布验收。
正常任务完成 5 / 5 同一控制报告中的全部正常任务。
不安全目标实际执行 0 / 13 注册了不安全目标的案例,分母与正常任务不同。
回执与效果封装 318 条回执 · 20 个效果封装 独立验证程序的输出
普通 Linux 浏览器复现 9 / 9 场景通过 托管 Ubuntu 记录;无需 GPU 或模型密钥。
首发源码 CI 31 项必需检查通过 对应首发提交 aefab111,不是实时 CI 状态。

历史实模型实验的成功与失败均保留在原始报告中,不与固定夹具合并分母。托管 CI 复现不等于外部研究者的独立复现;当前未宣称已发表论文、DOI 或独立制品认证。

04 / QUICK START

在普通 Linux 上,运行无模型密钥演示

准备 Git、Go 1.26.6、Python 3.12+、Node.js 22 / npm。首次安装依赖需要联网;演示无需 GPU、PostgreSQL 或企业登录。

打开 http://127.0.0.1:47621/demo,输入终端给出的一次性配对码,选择上述场景。

请使用新克隆的目录,并显式保留 --mode test;默认 demo 模式会使用已配置的真实模型。需要复现首发源码时,在启动前执行 git switch --detach research-v0.1.0-rc.1

环境诊断、固定基准与三轨复现指南 ↗
演示启动命令
git clone https://github.com/maoyadongsh/siq-agent-security.git
cd siq-agent-security

bash scripts/hackathon/start.sh --mode test --port 47621
bash scripts/hackathon/healthcheck.sh
bash scripts/hackathon/pair.sh

体验完成后停止该实例:bash scripts/hackathon/stop.sh。再次启动前按复现指南归档旧状态;配对码和私密状态留在本机。

05 / COMPONENTS & INTEGRATION

从本地执行,到可选企业控制面

本地演示独立运行。更广的接入与部署范围,分别以适配器能力矩阵和企业运行手册为依据。

Agent、Skills 与本地运行时

Secure Agent 规划任务并选择研究、报告和交付 Skills;Go 运行时负责准入、授权、管理 API、签名回执与效果核验。

本地操作指南 →

工具入口与运行时适配

Hermes、OpenClaw 与 WorkBuddy 的具体工具入口接入。存在适配器不代表所有版本、所有调用路径都受保护。

接入能力矩阵 →

企业控制面、Edge 与采集

多租户资产、证据、策略审批和 Edge 协调。Connectors 采集配置、目录、框架、进程、容器及集群信息。

企业部署与验证条件 →

06 / SOURCE RELEASE & AUTHENTICATION

源码预发布,已提供 Sigstore 数字签名

research-v0.1.0-rc.1 包含源码归档、版本信息和校验清单,不包含新编译的二进制或模型权重。

签名绑定本仓库 GitHub Actions 发布工作流的身份,签署 SHA256SUMS,从而覆盖源码归档和 SOURCE-INFO.json。验证时必须同时核对签名身份与文件摘要。

使用 Cosign 与 GitHub CLI 验证发布文件

安装 Cosign(已验证版本 v3.1.3)与 GitHub CLI,创建一个新的下载目录:

发布签名验证命令
mkdir siq-release-verify
cd siq-release-verify
gh release download research-v0.1.0-rc.1 --repo maoyadongsh/siq-agent-security \
  --pattern SHA256SUMS --pattern SHA256SUMS.sigstore.json \
  --pattern SOURCE-INFO.json --pattern siq-agent-security-research-v0.1.0-rc.1.tar.gz

cosign verify-blob --bundle SHA256SUMS.sigstore.json \
  --certificate-identity 'https://github.com/maoyadongsh/siq-agent-security/.github/workflows/release-signing.yml@refs/heads/main' \
  --certificate-oidc-issuer 'https://token.actions.githubusercontent.com' \
  SHA256SUMS && sha256sum --check --strict SHA256SUMS

源码固定在 aefab111 。2026-09-09 为原附件补充独立签名,未改写原附件;official_signature=false 保留首次打包的历史状态。完整验证说明与签名范围 ↗

07 / SECURITY BOUNDARIES

能力与证明范围一起说明

结合威胁模型与证据范围评估适用场景。

同一操作系统用户下不隔离

当前桌面模式不能阻止同 UID 恶意进程读取密钥或改写状态;Python ToolGateway 不是 OS 沙箱。

授权检查有接入范围

只覆盖正确接入的执行路径。来源注册与敏感级别分类仍依赖可信操作者。

效果观察有环境边界

文件与受控接收端的效果观察,不代表所有外部 SaaS 的交付证明;普通结果关联与独立效果证据的证明范围不同。

实验结果有适用范围

固定小语料与模型夹具不构成通用提示注入防护或生产安全认证;跨平台编译不等于原生平台验收。

BUILD · REPRODUCE · REVIEW

从一条可复核的贡献开始

欢迎普通 Linux 复现、来源解释、夹具诊断、指标纠错,以及有来源依据的负向案例。

后续研究重点包括独立复现、长期归档和预先确定协议的新实验。

许可与引用

自有软件采用 Apache-2.0;明确列出的原创研究文档采用 CC BY 4.0。第三方材料保留各自许可。

引用请使用 CITATION.cff,并记录实际版本、提交与语料摘要。