面向安全敏感团队的本地优先 AI 编码工作流

如果你的会话记录不能离开这台机器,那你的监督也必须留在这台机器上。这是一套在不集中化任何东西的前提下盯住编码 Agent 的日常流程 —— 写法是让你能把边界声明原样交给评审,不用打折扣

开始之前

  • Agent Island 装在跑这些 Agent 的那台工作站上
  • 一份写明「什么可以离开这台机器」的立场
  • 一个真的会去看 diff 的人

1. 先把边界写下来,再加工具

先定两件事:哪些数据可以离开这台机器,以及谁有权执行。Agent Island 这一侧窄到一句话就能说完 —— 它读本地会话记录,没有账号、没有产品遥测,永远不上传会话内容。用量刷新复用你的编码工具已经持有的凭据,去读服务商自家面板显示的同一批数字

你应该得到:一句不需要加限定词就能说完的边界

2. 审的是整条链,不只是这个监控

Agent Island 这一侧没有什么可关的。真正会往外送数据的部分在别处:shell 集成、hooks、第三方包装器和 IDE 扩展。在给这台工作站背书之前,先把装了什么、每一个往哪儿发数据,列清楚

你应该得到:链上每个组件的清单,以及各自的出站行为记录

3. 确认这个监控到底读什么

读取范围限于编码工具本来就会写的会话记录,加上文件修改时间、会话标识、项目路径、会话标题、token 计数,以及表示一个回合结束的结构标记。文件就地读取,从不复制到别处。评审要细节的话,隐私页 按服务商逐项列出

4. 跑一个有边界的工作单元

给 Agent 一个有明确终点的任务,而不是一个开放式会话。有边界的工作,才让「轮到你了」这个信号有意义:回合结束时,有一件具体的东西可以评审,而不是一条要一直守着的流

你应该得到:一个能走到「轮到你了」的会话,而不是无限跑下去

5. 评审 diff,永远不要评审那句结束语

一段自信的总结不是正确性的证据。把提醒当成「这个可以给你看了」,然后去审改动本身。App 从不续跑,也从不重新发提示 —— 可见性与执行权是刻意分开的,正是这条性质让这个工具在一台受监督的工作站上跑起来是安全的

6. 有意识地决定留存策略

磁盘上的会话记录同时是你的审计线索和你的暴露面。有意识地挑一个留存期:让监控成立的那些文件,正是调查会来要的文件,也正是一次泄露会曝光的文件

你应该得到:一个写下来的留存决定,而不是一个稀里糊涂的现状

如果没成功

评审问会话记录去了哪

哪儿也没去。没有一个 Agent Island 后端能接收它们 —— 把他们指向 隐私页 和公开源码

政策禁止对服务商发网络请求

用量那一行需要这些端点,本地会话监控不需要。把用量那一侧关掉,状态监控照样工作

某个 Agent 跑得比政策允许的更久

那是任务边界的问题,不是监控的问题。监控报告状态,它不执行限制

评审要证据而不是说法

App 是 MIT 许可且公开的。读源码是能拿出的最强答案,也是应该第一个给出的答案

共享屏幕暴露了会话名

设置 → 状态说明 里关掉 显示线程详情 —— 提醒就只会说「一个后台会话结束了一个回合」

关于到底读什么、什么永远不出去,见 本地数据边界

← 全部文章