Ops Hygiene

🛡️ AI代理的自动化运维与安全基线

自动化代理运维与安全卫生标准,涵盖周期性检查、密钥轮换、依赖更新和事件响应,确保AI代理环境持续健康、安全、合规运行。

收藏
9.6k
安装
2.1k
版本
1.0.0
CLS 安全性认证2026-08-12
点击查看完整报告 >

使用说明

核心用法

Ops Hygiene 是一套面向AI代理的标准运维程序(SOP),覆盖从实时交互到月度审计的全周期维护任务。核心操作包括:

实时防护层:每次外部交互前必须通过 prompt-guard 过滤输入,采用「三明治防御」策略包裹不可信内容,子代理输出需二次扫描。

启动自检:会话开始时读取 SOUL.md、USER.md 和近期记忆,检查 HEARTBEAT.md 待办,运行密钥扫描。

心跳周期(~30分钟):智能调度器 heartbeat-dispatch.sh 执行分层检查——本地快速检测(零LLM调用)优先,异常才上报云端代理,显著节省token成本。

分级维护

  • 每日:创建记忆日志、密钥扫描、审计日志审查、Git提交
  • 每周:Prompt-guard规则更新、依赖审计、凭证轮换评估、记忆压缩
  • 每月:完整安全审计、访问权限审查、MEMORY.md剪枝、性能复盘

事件响应:发现可疑活动时执行五步流程——记录→通知→隔离→修复→复盘。

显著优点

1. 成本优化的分层架构:心跳调度器优先本地执行(exit 0快速返回),仅异常触发云端,避免无谓的LLM调用
2. 零信任输入处理:所有外部输入强制经过prompt-guard过滤,阻断提示注入和越狱攻击

3. 自动化状态追踪hygiene-state.jsonheartbeat-state.json 持久化跟踪任务执行时间,防止遗漏

4. 模块化脚本设计:密钥扫描、健康检查、安全审计分离,便于独立调用和定制

5. 安静时段感知:23:00-07:00仅记录不上报,减少夜间干扰

潜在局限

  • 依赖外部工具链:需配套 prompt-guard、secret-scan.sh 等脚本,完整功能需要文件系统权限
  • JSON状态文件单点:若 memory/ 目录损坏,任务追踪可能失效
  • Reef API绑定:邮件分类默认依赖The Reef本地LLM服务,私有化部署需修改
  • 无内置加密:密钥扫描发现泄露后依赖人工响应,无自动轮换机制
  • 静态规则局限:prompt-guard依赖预定义攻击模式,对新型攻击向量响应滞后

适合人群

  • 长期运行的AI代理系统:需7×24小时维护的生产级代理
  • 多工具/多数据源场景:频繁调用外部API、处理用户输入的复杂工作流
  • 安全合规要求高的环境:金融、医疗、企业场景下的敏感数据处理
  • 开发者/运维团队:需要可审计、可追溯的代理运维日志

常规风险

  • 误报阻断:过度敏感的prompt-guard可能过滤合法请求,需持续调优规则
  • 状态文件污染:若 hygiene-state.json 被篡改,可能导致安全检查跳过
  • 权限提升攻击:secret-scan.sh 本身需要高文件权限,成为潜在攻击目标
  • 依赖项供应链:npm/pip审计依赖外部数据库,零日漏洞可能未被及时收录
  • 复盘执行不足:事件响应的第五步(复盘)依赖人工,易流于形式

安全解读

核心用法

Ops Hygiene 是一套专为 AI Agent 设计的运维卫生标准作业程序,采用分层检查机制确保环境健康。核心使用场景包括:

实时防护层:每次外部交互时通过 prompt-guard 过滤不可信输入,采用"三明治防御"策略将可疑内容包裹在指令提醒中传递给 LLM,子代理输出同样需要扫描验证。

会话启动检查:自动读取 SOUL.md、USER.md、近期记忆文件及 HEARTBEAT.md,执行密钥泄露扫描,确保会话基础环境安全。

心跳周期维护(约30分钟):轮转执行邮件分类、Git 状态检查、内存整理、僵尸进程清理、磁盘/内存监控等任务,通过 heartbeat-dispatch.sh 实现本地优先的两级调度,仅在必要时升级至云端处理。

周期化深度维护

  • 每日:创建日志、密钥扫描、审计日志审查、子代理清理、Git 提交
  • 每周:Prompt-guard 规则更新、依赖审计、凭证轮换审查、内存压缩
  • 月度:完整安全审计、访问权限审查、性能复盘、备份验证

显著优点

1. 分层防御架构:从实时输入过滤到月度审计的五层防护体系,覆盖 Agent 全生命周期
2. 成本优化设计:心跳调度器优先使用本地 LLM(Ollama/Reef)处理邮件等任务,仅异常情况下调用云端,大幅降低 token 消耗

3. 状态可追踪:通过 hygiene-state.jsonheartbeat-state.json 持久化检查记录,避免重复执行

4. 自动化程度高:提供完整的脚本工具链(secret-scan.sh、security-audit.sh、health-check.sh),支持无人值守运行

5. 安全编程实践:无危险函数调用、无硬编码密钥、纯 Bash 实现零依赖风险

潜在缺点与局限性

1. 本地化依赖强:核心功能依赖 Ollama(localhost:11434)和 Reef(localhost:3030)本地服务,未部署这些服务时部分功能失效
2. Reef 通信未加密:与本地 Reef 服务的 HTTP 通信未启用 TLS,虽为本地但仍存在理论风险

3. 错误处理待增强:部分 curl 命令缺少重试机制,网络波动时可能误判为服务异常

4. 社区维护属性:作者为个人开发者(staybased),长期维护稳定性需观察,建议人工审查后使用

5. Linux/Unix 限定:Shell 脚本架构对 Windows 原生支持有限

适合的目标群体

  • 运行长期自主 Agent 的技术用户和开发者
  • 对安全合规有要求的 AI 工作流搭建者
  • 需要自动化运维中小规模 Agent 集群的运维人员
  • 希望建立系统化 Agent 健康管理习惯的个人用户

使用风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 功能依赖 | 依赖本地 Ollama/Reef 服务,服务未启动时心跳检测失效 | 部署前确认服务可用性,或修改脚本适配其他本地 LLM |
| 来源可信度 | T3 级个人开发者项目,无企业背书 | 代码审查、小规模测试后再生产部署 |
| 权限配置 | 脚本需要读取系统状态、执行 Git 操作、扫描文件系统 | 最小权限原则,避免以 root 运行 |
| 误报漏报 | 密钥扫描规则基于正则匹配,可能存在漏检或误报 | 结合 git-secrets、gitleaks 等专业工具交叉验证 |
| 状态文件损坏 | JSON 状态文件损坏将导致检查记录丢失 | 定期备份 hygiene-state.json |
| 安静时段覆盖 | 23:00-07:00 仅记录不升级,紧急事件可能延迟响应 | 关键系统调整 quiet hours 配置 |

总体而言,Ops Hygiene 是 Agent 运维领域较为全面的开源解决方案,适合具备一定技术能力的用户作为基础安全运维框架使用。

Ops Hygiene 内容

scripts文件夹
手动下载zip · 11.4 kB
health-check.shtext/x-shellscript
请选择文件