治理管线(Governance Pipeline)

wesgine 的治理系统通过三步管道对工具调用进行效果分类和访问控制。


三步管道

工具调用
  ↓
Hardline(灾难命令拦截)
  ↓
Sandbox(数据边界)
  ↓
Zone(效果分类 + Mode 决策)
  ↓
Allow / Deny / Audit

第一步:Hardline

18 条正则匹配灾难命令,恒 Deny,不可覆盖:

类别示例
系统销毁rm -rf /、mkfs、dd if=/dev/zero
Fork 炸弹:(){ :|:& };:
系统控制shutdown、reboot、init 0
引擎攻击kill <engine_pid>

跨工具检测(INV-GOV-01)

Hardline extractCommand 不限于 exec 工具:


第二步:Sandbox

数据边界控制:

DenyPaths

禁止访问的路径列表:

WorkDir 写入限制

写操作限制在允许的目录内:

NetworkPolicy(INV-GOV-02)

策略行为
allow允许所有网络访问
internal_only只允许内网
deny禁止所有网络

deny / internal_only 时,exec 命令中的网络工具被拦截:

检测对象:curl、wget、nc、ncat、netcat、ssh、scp、sftp、rsync

检测位置:

参数位置的同名词(如 grep -r curl .)不误杀。


第三步:Zone

效果分类为三个区域:

区域效果级别示例
Green只读/无副作用read、grep、search
Yellow有副作用但可逆write、edit、exec
Red重大副作用delegate_task(INV-GOV-03)

GovernMode 决策

ModeYellow Zone 行为
open(默认)Allow + Audit
lockedDeny

Green → 总是 Allow Red → 总是需要条件审批


Compliance 预设

一键装配 GovernMode + NetworkPolicy + Redactor:

预设ModeNetworkRedactor适用
StandardPreset()openallow无wescode/wesclaw/wescraft
RegulatedPreset()lockedinternal_only按场景financial/pii/healthcare
ReadonlyPreset()lockeddeny无展示/demo

ComplianceClass

语义标签,自动映射到预设:

Class预设
standardStandardPreset
financialRegulatedPreset
pii-strictRegulatedPreset
healthcareRegulatedPreset

Compliance 与 DenyPaths 解耦

INV-GOV-COMPLIANCE-02:


治理链不产生 HITL

治理链做出 Allow/Deny 决策,不触发人工审批。

HITL 仅用于:


delegate_task 归类

delegate_task 工具归类为 ZoneRed(非 ZoneYellow):


运行时修改

PUT /cells/{id}/config/governance
{
    "mode": "locked",
    "deny_paths": ["/etc/passwd"],
    "network_policy": "deny"
}

修改立即生效。


相关文档