OpenAPPA

追蹤資料流向而非比對指令的 LLM 代理確定性防護引擎,擋下提示注入造成的資料外洩又不讓代理卡死

免費
一句話介紹:追蹤資料流向而非比對指令的 LLM 代理確定性防護引擎,擋下提示注入造成的資料外洩又不讓代理卡死

OpenAPPA 是一套給 LLM 代理用的資訊流政策引擎,以 MIT 授權開源,背後有一篇被 NeurIPS 接受的論文,目前處於 Preview 與 RFC 階段。它要解決的問題很尖銳:現在主流的「自動模式」是用第二個模型去判斷每個工具呼叫安不安全,但這個判斷模型本身也可能被提示注入,而且看不到跨工具呼叫的資料流;黑名單又擋不住,封了 rm -rf,模型就改寫一行 Python。

OpenAPPA 的做法是追蹤資料流。設定檔不寫「允許哪些工具」,而是描述資料來源、受眾、信任等級與授權者。每一段代理執行軌跡都帶著「受眾 × 信任」的安全標籤:讀了私有 repo,受眾就縮小;讀了未經審核的網頁,信任就下降。標籤只會越來越嚴,決策由代數推導而來,所以注入的提示無從說服它。引擎跑在代理的提示與執行迴圈之外,模型看不到也無法跟它討價還價。

功能特色與適用場景:嚴格防護通常會讓代理一直卡關,OpenAPPA 被擋時會回傳機器可讀的替代路徑,例如先遮蔽機密或個資再放行、針對單一動作請人工核准、把不受信任的讀取隔離到可丟棄的分支。官網公布的基準是任務完成率 89%、攻擊成功率 0%。已可整合 Claude Code、Archestra、kAgent,設定檔可在 CI/CD 驗證整個工具圖是否都被涵蓋。對台灣金融、醫療等導入編碼代理又擔心機密外洩的資安團隊,值得放進評估清單。

TheAI學院 編輯建議

編輯實測後的真心話

代理安全多半還停在「再用一個模型把關」,OpenAPPA 用資訊流與代數規則提出另一條路,雖然還在早期,資安團隊值得關注。

— theai 編輯團隊

主要功能

  • 以資料來源、受眾、信任等級描述政策,而非工具黑白名單
  • 每段執行軌跡帶安全標籤,只會越來越嚴
  • 引擎在代理迴圈外執行,模型無法操弄
  • 被擋時提供遮蔽、單次核准、隔離分支等替代路徑
  • 設定檔可在 CI/CD 驗證覆蓋率
  • 整合 Claude Code、Archestra、kAgent

適用場景

  • 防止編碼代理把私有 repo 內容推到外部
  • 讓代理讀外部網頁時不污染主要執行流程
  • 金融或醫療團隊遮蔽個資後才允許資料流出
  • 在 CI 驗證代理工具權限是否全面覆蓋

OpenAPPA 的優點與缺點

優點

  • 確定性防護,不依賴另一個可被注入的模型
  • 兼顧安全與任務完成率
  • MIT 開源、不綁定特定廠商

缺點

  • 仍在 Preview/RFC 階段
  • 需要理解資訊流政策的概念才能寫好設定
  • 整合的代理平台目前有限

價格方案

以 MIT 授權開源免費;目前為 Preview 與 RFC 階段,以官網為準

OpenAPPA 常見問題

OpenAPPA 跟 Claude Code 的自動模式有什麼不同?

自動模式用另一個模型判斷工具呼叫,本身可能被注入;OpenAPPA 用確定性的資訊流標籤推導決策,且在代理迴圈外執行。

OpenAPPA 要付費嗎?

OpenAPPA 以 MIT 授權開源,可免費使用。

被擋下時代理會直接失敗嗎?

不一定。OpenAPPA 會回傳可行的替代做法,例如先遮蔽機密、請人工核准單一動作,或把不受信任的讀取隔離處理。

使用者評價

還沒有足夠評價,搶先分享你的使用心得!

寫下你的評價

評論將經審核後公開。

OpenAPPA 的替代方案

查看相似的 AI 工具 →

相關 AI 工具

猜你也想看的AI 隱私與安全

前往官網 ↗