Bogumił Jankiewicz

AI 程式碼代理現可執行真實的 shell 指令。大多數「護欄」都是在損害發生後才記錄。gate.cat 會在 shell 收到指令前直接否決執行。

功能說明

它會在不可逆的 shell 指令(rm -rfDROP TABLEterraform destroy、透過 scp/curl 外洩機密)執行前阻擋。檢查機制採確定性字串與路徑分析,加上獨立的執行分析器——否決路徑中不呼叫模型,因此提示注入無法說服 gate 放行。失敗即關閉:無法解析的任何動作都會被阻擋,絕不靜默允許。

三種使用方式

  • Claude Code hook(最強大——強制執行在 harness 中,超出模型控制流程):執行 pip install gate.cat,然後在 .claude/settings.json 中加入 gatecat-hook,matcher 設為 Bash|Write|Edit
  • 受控 shell,適用於任何 CLI 代理(Codex、aider——任何遵守 $SHELL 的工具):使用 gatecat-shell
  • 本地代理,適用於任何使用 OpenAI API 的服務(Ollama、vLLM、LM Studio、OpenRouter):代理只需更改一個 base_url

實測數據,而非宣稱

以下每個數字在存放庫的 FACTS.md 中都有對應行,並固定指向可重現的成品:

  • 1,085,159 個獨特的真實代理指令(5 個公開資料集)經完整 6 階段 gate 重播:0 次真實遺漏(經裁決後)。
  • 可重現的繞過測試套件攔截了其宣稱的 178/178 種危險模式,並印出已知缺口(執行期組譯)及 129 個案例中 1 次良性誤擋。我們公開遺漏而非隱藏。
  • 71 個預設政策牆(含選用 73 個預設值),真實指令的干預率約 0.6%

誠實的限制

gate 僅對其阻擋的內容有把握。未比對的動作未經檢查,並非安全。它是已知危險模式的防護牆,而非安全證明——請搭配您的沙箱使用,而非取代。

永久免費,Apache-2.0,核心零依賴。

我真正想聽取的回饋是:公開我們自己的繞過地圖與已記錄的誤擋,是否比乾淨的數字更能建立信任?這是設計上最艱難的決定。