核心用法
Ops Hygiene 是一套面向AI代理的标准运维程序(SOP),覆盖从实时交互到月度审计的全周期维护任务。核心操作包括:
实时防护层:每次外部交互前必须通过 prompt-guard 过滤输入,采用「三明治防御」策略包裹不可信内容,子代理输出需二次扫描。
启动自检:会话开始时读取 SOUL.md、USER.md 和近期记忆,检查 HEARTBEAT.md 待办,运行密钥扫描。
心跳周期(~30分钟):智能调度器 heartbeat-dispatch.sh 执行分层检查——本地快速检测(零LLM调用)优先,异常才上报云端代理,显著节省token成本。
分级维护:
- 每日:创建记忆日志、密钥扫描、审计日志审查、Git提交
- 每周:Prompt-guard规则更新、依赖审计、凭证轮换评估、记忆压缩
- 每月:完整安全审计、访问权限审查、MEMORY.md剪枝、性能复盘
事件响应:发现可疑活动时执行五步流程——记录→通知→隔离→修复→复盘。
显著优点
1. 成本优化的分层架构:心跳调度器优先本地执行(exit 0快速返回),仅异常触发云端,避免无谓的LLM调用
2. 零信任输入处理:所有外部输入强制经过prompt-guard过滤,阻断提示注入和越狱攻击
3. 自动化状态追踪:hygiene-state.json 和 heartbeat-state.json 持久化跟踪任务执行时间,防止遗漏
4. 模块化脚本设计:密钥扫描、健康检查、安全审计分离,便于独立调用和定制
5. 安静时段感知:23:00-07:00仅记录不上报,减少夜间干扰
潜在局限
- 依赖外部工具链:需配套 prompt-guard、secret-scan.sh 等脚本,完整功能需要文件系统权限
- JSON状态文件单点:若
memory/目录损坏,任务追踪可能失效 - Reef API绑定:邮件分类默认依赖The Reef本地LLM服务,私有化部署需修改
- 无内置加密:密钥扫描发现泄露后依赖人工响应,无自动轮换机制
- 静态规则局限:prompt-guard依赖预定义攻击模式,对新型攻击向量响应滞后
适合人群
- 长期运行的AI代理系统:需7×24小时维护的生产级代理
- 多工具/多数据源场景:频繁调用外部API、处理用户输入的复杂工作流
- 安全合规要求高的环境:金融、医疗、企业场景下的敏感数据处理
- 开发者/运维团队:需要可审计、可追溯的代理运维日志
常规风险
- 误报阻断:过度敏感的prompt-guard可能过滤合法请求,需持续调优规则
- 状态文件污染:若 hygiene-state.json 被篡改,可能导致安全检查跳过
- 权限提升攻击:secret-scan.sh 本身需要高文件权限,成为潜在攻击目标
- 依赖项供应链:npm/pip审计依赖外部数据库,零日漏洞可能未被及时收录
- 复盘执行不足:事件响应的第五步(复盘)依赖人工,易流于形式