
AgentGuard
AgentGuard 产品整体介绍 发现 · 红队 · 防御 · 治理 AgentGuard 是面向 AI Agent 的端到端安全平台,覆盖从开发者笔记本到生产集群的每一个 Agent。它把「攻」——在攻击者动手之前先对你的 Agent 做红队验证——和「防」——在恶意行为发生的当下就拦下——拧成一条闭环,统一在一个具备企业级治理能力的控制面之下。 官网:https://www.agentguard.one/ X: https://x.com/AgentGuard_AI 一句话总结 AgentGuard 让企业拥有一份实时的 AI Agent 资产清单,用红队验证证明它们安全,在运行时拦下恶意动作,并从一个统一的 deny-first 控制面治理整个项目——而且可以部署在你自己的基础设施里。 一、核心问题:Agent 是权限最大、却最没有安全意识的软件 今天的编程或运维 Agent,能读你的文件、跑 shell 命令、调内部接口、连公网、碰凭证和云密钥,甚至越来越多地直接签区块链交易。它用自动化的速度做完这一切,却几乎没有任何安全判断力。一个被投毒的 skill、一段藏在网页里的提示词注入、一个权限过宽的 MCP 工具,就足以让它泄露密钥、清空磁盘,或者盗空钱包。 而安全团队同时被三件事卡住: ● 看不见。没人说得清到底有多少 Agent 在跑、跑在哪些机器上、接了哪些模型、MCP、RAG 和工具。看不见,就谈不上保护。 ● 测不了。Agent 是非确定性的,用自然语言交互。传统扫描器和渗透工具,从来不是为「探测 Agent 的指令优先级、工具审批流程、RAG 接地」而设计的。 ● 管不住。就算看懂了一个高危动作,也没有一个统一的关卡能去告警、拦截或要求人工审批;真出了事,更没有审计可查。 这三件事,其实是同一条链路上的三个断点。 二、我们的方案:一条闭环,四大能力 AgentGuard 把「看不见、测不了、管不住」补成一条连续的闭环: 先发现有哪些 Agent、风险面在哪里 → 再用红队验证它们到底扛不扛得住 → 然后在运行时防御真实攻击 → 最后用一个控制面统一治理整个集群,并把结果回灌,持续迭代。 这条闭环最关键的地方在于:攻和防互相喂养——红队发现的问题,反过来收紧防御策略;运行时的真实日志和威胁情报,又成为下一轮红队的素材。下面分别看四大能力。 1. 发现 — 看清每一个 Agent,以及它能波及的范围 AgentGuard 像攻击者测绘目标那样,盘点企业的 AI 资产: ● 覆盖所有来源。代码仓库、云与模型厂商、以及正在运行的主机;而且只记录路径和引用,不采集敏感内容。 ● 分得清框架。区分 Claude Code、Codex、OpenClaw、Hermes、OpenHands、Goose 等,并把仓库里「配置了」的 Agent 和主机上「真正在跑」的 Agent 分开。 ● 完整的资产图谱。不只是 Agent,还包括每个 Agent 能触及的模型、MCP 服务与工具、RAG 索引与知识库、密钥、权限,以及它们之间的调用关系。这张图谱本身就是攻击面。 ● 供应链信誉。每个 skill、插件、MCP 包都有信任评分,并用内容哈希追踪,识别那些悄悄「变脸」的 rug-pull 更新。 企业价值:一份实时、真正属于你自己的 AI 风险清单——哪些 Agent 存在、归谁负责、能碰到什么、哪些还在裸奔。 2. 红队 — 在攻击者之前先验证 AgentGuard 对发现的资产做受控、安全的红队模拟。这不是放开手脚的攻击:每个模块都是 dry-run、都声明自己的安全等级、且只在已授权的范围内运行。覆盖包括: ● 提示词注入与指令优先级绕过 ● 工具审批绕过与不安全的工具调用 ● RAG 泄露与敏感上下文外泄 ● MCP 提权与越权路径 ● 可从 Agent 触达的密钥暴露 ● 数据处理 / PII 留存与外发 ● Agent skill / 供应链扫描 结果会被统一收敛为 Findings(带严重程度、证据引用、责任人),并进入「修复 → 复测」闭环。驱动运行时防御的同一套威胁情报——AgentGuard 的检测规则与签名 advisory——同时充当红队的「评判基准」,让验证始终对齐最新的已知攻击。 企业价值:用证据而不是假设,证明你的 Agent 是安全的——并在每次变更、每个新威胁出现时,再证明一遍。 3. 防御 — 在运行时拦下恶意动作 在每一个受保护的 Agent 上,AgentGuard 的本地守卫会在动作发生的当下就做判断,且代码和密钥都不离开这台机器: ● Automatic Guard(钩子)。在工具调用前后拦截:阻断破坏性命令、凭证文件访问、webhook 外发,并追踪每个动作由哪个 skill 发起。 ● Deep Scan(深度扫描)。静态分析,检测规则覆盖八大类:命令执行、密钥访问、数据外发、混淆、提示词注入、木马 / 社工、权限滥用。 ● Daily Patrol(每日巡检)。定时的姿态检查:skill 完整性、密钥暴露、网络风险、审计日志分析。 每个动作都收敛为一个明确的决策——放行、告警、要求审批,或拦截——可从「宽松」到「严格」自由调节,并为每个决策留一份脱敏、只追加的审计日志。 企业价值:把红队揭示出来的攻击,在 Agent 真正运行的地方做实时防御。 4. 治理 — 一个控制面管住整个集群 AgentGuard 控制面,把成千上万个本地守卫和验证任务,变成一个可管理的安全项目: ● 策略集中下发。策略只写一次,每个守卫拉取并执行,且每个决策都记录所用的策略版本。 ● 审批工作流。高危动作会暂停,在同一个收件箱里等人工签核,签核结果回写审计。 ● 审计时间线。按会话、跨整个集群,完整回放每一次 Agent 动作、决策与审批。 ● 威胁情报网络。针对恶意 skill、插件、MCP 服务、供应链包、URL、提示词注入载荷的签名 advisory,实时下发到每个守卫。 ● 企业治理控制(默认 deny-first):交战规则授权(RoE)。没有生效且在窗口期内的客户授权,任何模拟都不会启动。 ○ 隔离 runner 证明。主动验证只在被证明为隔离环境的 runner 上执行。 ○ 爆炸半径限速 与 紧急停止开关,可瞬间叫停所有下发,并记入审计。 ○ 周期性、可调度的验证,持续覆盖已授权范围。 企业价值:一块统一面板看全 AI Agent 风险——资产清单、验证结果、实时决策、审批、策略与审计——并由 deny-first 控制和全程证据最小化兜底。 三、策略与规则引擎:规则,你自己定 AgentGuard 不是黑盒。规则由企业自己编写,而同一套策略,治理每一层——运行时防御、红队验证、统一治理,全都用它: ● 自定义运行时策略。先选一个基线模式(宽松 / 均衡 / 严格),再对每一类风险(破坏性命令、远程代码执行、数据外发、密钥访问、部署动作)单独设定:放行、告警、要求审批,还是拦截。 ● 你自己的规则和模式。自定义阻断与放行的命令模式、受保护路径、网络的允许 / 拒绝域名——贴合你的环境,而不是一套通用默认值。 ● 组织级信任注册表。把你的组织信任的 skill、插件、MCP 服务和来源锚定下来,并按能力(执行、网络、文件系统、密钥)分别设白名单。白名单来源直接覆盖扫描结论,其余一律默认不信任。 ● 私有威胁情报。为你组织专属的威胁编写 advisory,与全局情报一起下发到你自己的集群。 ● 版本化、可下发。策略一次编写、版本化、推送到每个守卫,并记录在每个决策上——审计时能精确还原:是哪一版策略,做了哪一次判断。 正因为同一套策略既决定守卫在运行时拦什么,也决定红队去验证什么,所以「收紧一条规则」和「验证它确实生效」,本就是同一个动作。 企业价值:对治理 AI Agent 的规则,拥有完全的掌控权——贴合你的环境、留在你的边界内、且可被证明地执行。 四、闭环:这才是 AgentGuard 的护城河 攻和防,通常是两个产品、两支团队、两笔预算。AgentGuard 把它们拧成一条连续的闭环: ● 红队的发现,反哺运行时策略。一个被确认的弱点,会变成一条建议规则,推送到整个集群。 ● 运行时的日志,成为红队的素材。守卫在生产环境观察到的东西,直接作为下一轮验证的输入,无需重测。 ● 每条新 advisory,触发一次重新验证。威胁情报网络一发布新攻击,AgentGuard 就能拿它对整个集群重测,确认是否已经覆盖。 最终的结果是持续验证:Agent 在每次变更、每个新威胁面前,都会被测试、被防御、再被复测——全程自动。 五、架构一览 ● 本地优先。守卫在本地判断,断网也能继续工作;只有脱敏后的决策才向上同步。代码与密钥永不离开主机。 ● 证据最小化、全程可审计。平台只记录引用和决策,从不记录原始凭证或客户数据——并为每一次范围变更、下发、结果、审批、导出,写一条不可篡改的审计事件。 ● Deny-first。除非租户、范围、授权、runner 信任、隔离、限速、紧急停止全部通过,否则任何动作都不会下发。 六、版本与部署 ● AgentGuard Guard — 免费、本地优先。开发者的安全守卫,无需账号即可保护单台机器。这是获客的入口。 ● AgentGuard Cloud — 团队版。集中策略、审批、审计时间线、供应链信誉与威胁情报订阅,自助开通。 ● AgentGuard Enterprise — 本地化部署、License 授权。完整控制面——发现、红队验证、运行时治理、威胁情报——部署在客户自己的基础设施内。数据不出域,面向离线 / 物理隔离(air-gap)运行、企业身份与 License 授权而设计。最适合受监管的安全团队。 七、为什么选 AgentGuard ● 面向 AI Agent、唯一打通「攻防闭环」的平台。发现、红队、防御同处一个平台,持续互相喂养。 ● 本地优先、保护隐私。检测发生在 Agent 运行的地方,只有脱敏信号离开主机。 ● 四大能力,一个控制面。供应链、运行时、红队、治理,不再是四个工具、四块面板。 ● Deny-first、全程可审计。为需要证据、授权关卡和可辩护轨迹的安全团队而造——不是一个黑盒。 ● 负责任的攻击性安全。红队能力是受控的、dry-run 的、受授权关卡约束的,且仅限企业版——绝不是一个通用攻击框架。
工具介绍
发现 · 红队 · 防御 · 治理
AgentGuard 是面向 AI Agent 的端到端安全平台,覆盖从开发者笔记本到生产集群的每一个 Agent。它把「攻」——在攻击者动手之前先对你的 Agent 做红队验证——和「防」——在恶意行为发生的当下就拦下——拧成一条闭环,统一在一个具备企业级治理能力的控制面之下。
官网:https://www.agentguard.one/
X: https://x.com/AgentGuard_AI
一句话总结
AgentGuard 让企业拥有一份实时的 AI Agent 资产清单,用红队验证证明它们安全,在运行时拦下恶意动作,并从一个统一的 deny-first 控制面治理整个项目——而且可以部署在你自己的基础设施里。
一、核心问题:Agent 是权限最大、却最没有安全意识的软件
今天的编程或运维 Agent,能读你的文件、跑 shell 命令、调内部接口、连公网、碰凭证和云密钥,甚至越来越多地直接签区块链交易。它用自动化的速度做完这一切,却几乎没有任何安全判断力。一个被投毒的 skill、一段藏在网页里的提示词注入、一个权限过宽的 MCP 工具,就足以让它泄露密钥、清空磁盘,或者盗空钱包。
而安全团队同时被三件事卡住:
● 看不见。没人说得清到底有多少 Agent 在跑、跑在哪些机器上、接了哪些模型、MCP、RAG 和工具。看不见,就谈不上保护。
● 测不了。Agent 是非确定性的,用自然语言交互。传统扫描器和渗透工具,从来不是为「探测 Agent 的指令优先级、工具审批流程、RAG 接地」而设计的。
● 管不住。就算看懂了一个高危动作,也没有一个统一的关卡能去告警、拦截或要求人工审批;真出了事,更没有审计可查。
这三件事,其实是同一条链路上的三个断点。
二、我们的方案:一条闭环,四大能力
AgentGuard 把「看不见、测不了、管不住」补成一条连续的闭环:
先发现有哪些 Agent、风险面在哪里 → 再用红队验证它们到底扛不扛得住 → 然后在运行时防御真实攻击 → 最后用一个控制面统一治理整个集群,并把结果回灌,持续迭代。
这条闭环最关键的地方在于:攻和防互相喂养——红队发现的问题,反过来收紧防御策略;运行时的真实日志和威胁情报,又成为下一轮红队的素材。下面分别看四大能力。
1. 发现 — 看清每一个 Agent,以及它能波及的范围
AgentGuard 像攻击者测绘目标那样,盘点企业的 AI 资产:
● 覆盖所有来源。代码仓库、云与模型厂商、以及正在运行的主机;而且只记录路径和引用,不采集敏感内容。
● 分得清框架。区分 Claude Code、Codex、OpenClaw、Hermes、OpenHands、Goose 等,并把仓库里「配置了」的 Agent 和主机上「真正在跑」的 Agent 分开。
● 完整的资产图谱。不只是 Agent,还包括每个 Agent 能触及的模型、MCP 服务与工具、RAG 索引与知识库、密钥、权限,以及它们之间的调用关系。这张图谱本身就是攻击面。
● 供应链信誉。每个 skill、插件、MCP 包都有信任评分,并用内容哈希追踪,识别那些悄悄「变脸」的 rug-pull 更新。
企业价值:一份实时、真正属于你自己的 AI 风险清单——哪些 Agent 存在、归谁负责、能碰到什么、哪些还在裸奔。
2. 红队 — 在攻击者之前先验证
AgentGuard 对发现的资产做受控、安全的红队模拟。这不是放开手脚的攻击:每个模块都是 dry-run、都声明自己的安全等级、且只在已授权的范围内运行。覆盖包括:
● 提示词注入与指令优先级绕过
● 工具审批绕过与不安全的工具调用
● RAG 泄露与敏感上下文外泄
● MCP 提权与越权路径
● 可从 Agent 触达的密钥暴露
● 数据处理 / PII 留存与外发
● Agent skill / 供应链扫描
结果会被统一收敛为 Findings(带严重程度、证据引用、责任人),并进入「修复 → 复测」闭环。驱动运行时防御的同一套威胁情报——AgentGuard 的检测规则与签名 advisory——同时充当红队的「评判基准」,让验证始终对齐最新的已知攻击。
企业价值:用证据而不是假设,证明你的 Agent 是安全的——并在每次变更、每个新威胁出现时,再证明一遍。
3. 防御 — 在运行时拦下恶意动作
在每一个受保护的 Agent 上,AgentGuard 的本地守卫会在动作发生的当下就做判断,且代码和密钥都不离开这台机器:
● Automatic Guard(钩子)。在工具调用前后拦截:阻断破坏性命令、凭证文件访问、webhook 外发,并追踪每个动作由哪个 skill 发起。
● Deep Scan(深度扫描)。静态分析,检测规则覆盖八大类:命令执行、密钥访问、数据外发、混淆、提示词注入、木马 / 社工、权限滥用。
● Daily Patrol(每日巡检)。定时的姿态检查:skill 完整性、密钥暴露、网络风险、审计日志分析。
每个动作都收敛为一个明确的决策——放行、告警、要求审批,或拦截——可从「宽松」到「严格」自由调节,并为每个决策留一份脱敏、只追加的审计日志。
企业价值:把红队揭示出来的攻击,在 Agent 真正运行的地方做实时防御。
4. 治理 — 一个控制面管住整个集群
AgentGuard 控制面,把成千上万个本地守卫和验证任务,变成一个可管理的安全项目:
● 策略集中下发。策略只写一次,每个守卫拉取并执行,且每个决策都记录所用的策略版本。
● 审批工作流。高危动作会暂停,在同一个收件箱里等人工签核,签核结果回写审计。
● 审计时间线。按会话、跨整个集群,完整回放每一次 Agent 动作、决策与审批。
● 威胁情报网络。针对恶意 skill、插件、MCP 服务、供应链包、URL、提示词注入载荷的签名 advisory,实时下发到每个守卫。
● 企业治理控制(默认 deny-first):交战规则授权(RoE)。没有生效且在窗口期内的客户授权,任何模拟都不会启动。
○ 隔离 runner 证明。主动验证只在被证明为隔离环境的 runner 上执行。
○ 爆炸半径限速 与 紧急停止开关,可瞬间叫停所有下发,并记入审计。
○ 周期性、可调度的验证,持续覆盖已授权范围。
企业价值:一块统一面板看全 AI Agent 风险——资产清单、验证结果、实时决策、审批、策略与审计——并由 deny-first 控制和全程证据最小化兜底。
三、策略与规则引擎:规则,你自己定
AgentGuard 不是黑盒。规则由企业自己编写,而同一套策略,治理每一层——运行时防御、红队验证、统一治理,全都用它:
● 自定义运行时策略。先选一个基线模式(宽松 / 均衡 / 严格),再对每一类风险(破坏性命令、远程代码执行、数据外发、密钥访问、部署动作)单独设定:放行、告警、要求审批,还是拦截。
● 你自己的规则和模式。自定义阻断与放行的命令模式、受保护路径、网络的允许 / 拒绝域名——贴合你的环境,而不是一套通用默认值。
● 组织级信任注册表。把你的组织信任的 skill、插件、MCP 服务和来源锚定下来,并按能力(执行、网络、文件系统、密钥)分别设白名单。白名单来源直接覆盖扫描结论,其余一律默认不信任。
● 私有威胁情报。为你组织专属的威胁编写 advisory,与全局情报一起下发到你自己的集群。
● 版本化、可下发。策略一次编写、版本化、推送到每个守卫,并记录在每个决策上——审计时能精确还原:是哪一版策略,做了哪一次判断。
正因为同一套策略既决定守卫在运行时拦什么,也决定红队去验证什么,所以「收紧一条规则」和「验证它确实生效」,本就是同一个动作。
企业价值:对治理 AI Agent 的规则,拥有完全的掌控权——贴合你的环境、留在你的边界内、且可被证明地执行。
四、闭环:这才是 AgentGuard 的护城河
攻和防,通常是两个产品、两支团队、两笔预算。AgentGuard 把它们拧成一条连续的闭环:
● 红队的发现,反哺运行时策略。一个被确认的弱点,会变成一条建议规则,推送到整个集群。
● 运行时的日志,成为红队的素材。守卫在生产环境观察到的东西,直接作为下一轮验证的输入,无需重测。
● 每条新 advisory,触发一次重新验证。威胁情报网络一发布新攻击,AgentGuard 就能拿它对整个集群重测,确认是否已经覆盖。
最终的结果是持续验证:Agent 在每次变更、每个新威胁面前,都会被测试、被防御、再被复测——全程自动。
五、架构一览
● 本地优先。守卫在本地判断,断网也能继续工作;只有脱敏后的决策才向上同步。代码与密钥永不离开主机。
● 证据最小化、全程可审计。平台只记录引用和决策,从不记录原始凭证或客户数据——并为每一次范围变更、下发、结果、审批、导出,写一条不可篡改的审计事件。
● Deny-first。除非租户、范围、授权、runner 信任、隔离、限速、紧急停止全部通过,否则任何动作都不会下发。
六、版本与部署
● AgentGuard Guard — 免费、本地优先。开发者的安全守卫,无需账号即可保护单台机器。这是获客的入口。
● AgentGuard Cloud — 团队版。集中策略、审批、审计时间线、供应链信誉与威胁情报订阅,自助开通。
● AgentGuard Enterprise — 本地化部署、License 授权。完整控制面——发现、红队验证、运行时治理、威胁情报——部署在客户自己的基础设施内。数据不出域,面向离线 / 物理隔离(air-gap)运行、企业身份与 License 授权而设计。最适合受监管的安全团队。
七、为什么选 AgentGuard
● 面向 AI Agent、唯一打通「攻防闭环」的平台。发现、红队、防御同处一个平台,持续互相喂养。
● 本地优先、保护隐私。检测发生在 Agent 运行的地方,只有脱敏信号离开主机。
● 四大能力,一个控制面。供应链、运行时、红队、治理,不再是四个工具、四块面板。
● Deny-first、全程可审计。为需要证据、授权关卡和可辩护轨迹的安全团队而造——不是一个黑盒。
● 负责任的攻击性安全。红队能力是受控的、dry-run 的、受授权关卡约束的,且仅限企业版——绝不是一个通用攻击框架。
核心功能
- AgentGuard 可用于AI办公工具相关任务,适合快速完成常见工作流。
- AgentGuard 是面向 AI Agent 的端到端安全平台,致力于帮助开发者与企业构筑“防越权、防泄露、防损失、防供应链投毒”的全链路安全防线。
- 覆盖 AI安全、Agent工具 等细分场景。
适合人群
AgentGuard 适合正在寻找AI办公工具方案的个人创作者、团队运营、学生、开发者和效率工具用户,尤其适合需要比较功能、价格、热度和同类工具的人。
使用场景
你可以用它处理AI办公工具相关的内容生产、资料整理、创意探索、办公提效和自动化辅助任务,也可以结合 MarkAll 的相关工具推荐搭配使用。
