OpenAPPA
追蹤資料流向而非比對指令的 LLM 代理確定性防護引擎,擋下提示注入造成的資料外洩又不讓代理卡死
OpenAPPA 是一套給 LLM 代理用的資訊流政策引擎,以 MIT 授權開源,背後有一篇被 NeurIPS 接受的論文,目前處於 Preview 與 RFC 階段。它要解決的問題很尖銳:現在主流的「自動模式」是用第二個模型去判斷每個工具呼叫安不安全,但這個判斷模型本身也可能被提示注入,而且看不到跨工具呼叫的資料流;黑名單又擋不住,封了 rm -rf,模型就改寫一行 Python。
OpenAPPA 的做法是追蹤資料流。設定檔不寫「允許哪些工具」,而是描述資料來源、受眾、信任等級與授權者。每一段代理執行軌跡都帶著「受眾 × 信任」的安全標籤:讀了私有 repo,受眾就縮小;讀了未經審核的網頁,信任就下降。標籤只會越來越嚴,決策由代數推導而來,所以注入的提示無從說服它。引擎跑在代理的提示與執行迴圈之外,模型看不到也無法跟它討價還價。
功能特色與適用場景:嚴格防護通常會讓代理一直卡關,OpenAPPA 被擋時會回傳機器可讀的替代路徑,例如先遮蔽機密或個資再放行、針對單一動作請人工核准、把不受信任的讀取隔離到可丟棄的分支。官網公布的基準是任務完成率 89%、攻擊成功率 0%。已可整合 Claude Code、Archestra、kAgent,設定檔可在 CI/CD 驗證整個工具圖是否都被涵蓋。對台灣金融、醫療等導入編碼代理又擔心機密外洩的資安團隊,值得放進評估清單。
TheAI學院 編輯建議
編輯實測後的真心話代理安全多半還停在「再用一個模型把關」,OpenAPPA 用資訊流與代數規則提出另一條路,雖然還在早期,資安團隊值得關注。
主要功能
- 以資料來源、受眾、信任等級描述政策,而非工具黑白名單
- 每段執行軌跡帶安全標籤,只會越來越嚴
- 引擎在代理迴圈外執行,模型無法操弄
- 被擋時提供遮蔽、單次核准、隔離分支等替代路徑
- 設定檔可在 CI/CD 驗證覆蓋率
- 整合 Claude Code、Archestra、kAgent
適用場景
- 防止編碼代理把私有 repo 內容推到外部
- 讓代理讀外部網頁時不污染主要執行流程
- 金融或醫療團隊遮蔽個資後才允許資料流出
- 在 CI 驗證代理工具權限是否全面覆蓋
OpenAPPA 的優點與缺點
優點
- 確定性防護,不依賴另一個可被注入的模型
- 兼顧安全與任務完成率
- MIT 開源、不綁定特定廠商
缺點
- 仍在 Preview/RFC 階段
- 需要理解資訊流政策的概念才能寫好設定
- 整合的代理平台目前有限
價格方案
以 MIT 授權開源免費;目前為 Preview 與 RFC 階段,以官網為準
OpenAPPA 常見問題
OpenAPPA 跟 Claude Code 的自動模式有什麼不同?
自動模式用另一個模型判斷工具呼叫,本身可能被注入;OpenAPPA 用確定性的資訊流標籤推導決策,且在代理迴圈外執行。
OpenAPPA 要付費嗎?
OpenAPPA 以 MIT 授權開源,可免費使用。
被擋下時代理會直接失敗嗎?
不一定。OpenAPPA 會回傳可行的替代做法,例如先遮蔽機密、請人工核准單一動作,或把不受信任的讀取隔離處理。
使用者評價
還沒有足夠評價,搶先分享你的使用心得!
寫下你的評價
OpenAPPA 的替代方案
查看相似的 AI 工具 →相關 AI 工具
Valyu
給 AI 做知識工作的搜尋 API:一支 API 同時查網路、財報、論文、臨床試驗等專業資料,附 Deep Research
Kiln
開源的 AI 工作台:評測、提示自動最佳化、微調、合成資料與 RAG,桌面 App 加 MIT 授權 Python 函式庫
Runloop
AI 代理的沙箱加速器:micro-VM Devbox、快照與分支、評測與強化微調,可部署到自己的 VPC
Operant AI
AI 與代理的執行期安全平台:語意防火牆、端點與程式碼代理防護、MCP 閘道、紅隊演練一次涵蓋
DatologyAI
AI 訓練資料精煉廠:清理、策展、合成、配比四階段,把你的資料變成高品質預訓練與中段訓練資料
Adaline
讓代理自我改善的平台:從正式環境追蹤歸納行為、自動產生評測與合成測資,再把修正推回代理