声明一个安全运营 Agent(模型 · 提示词 · 工具 · 技能 · 记忆 · 限额),AWS 托管整个 Agent 循环。换模型、加工具、改技能 = 改一行配置,不重写系统。
每个 Agent 都要手写循环、重试、会话、工具调用。换个模型 = 重写;加个工具 = 发版。安全团队在写基础设施,而不是安全逻辑。
一个分析师的技能、一套内部 MCP 工具、一批检测规则——散落各处,无法流通。「一个人会的,全团队都该会」缺一个框架来实现。
Agent 自主执行安全操作,谁批准的?分数是真的吗?没有人机门禁、没有证据链的 Agent,安全团队不敢让它碰生产。
sentinel-harness 是这三个问题的参考答案——构建在 Amazon Bedrock AgentCore Harness(2026-06 GA)之上。
每会话一个 Firecracker microVM,托管 Agent 循环、流式输出、记忆、工具网关——零编排代码。
loader 读 YAML → create_harness。dry-run 本地预检,fleet 幂等供给,跨环境 tag 防护。
sentinel export 一键导出 Strands 代码,随时离开托管方案自己跑。
真机实证:弱 Agent 判 0.0 → 全量替换更新 → 复评 1.0 → 过安全否决 + 回归护栏 → 人批 → CreateHarnessEndpoint 上线;拒绝路径不晋升。evidence/closed_loop_result.json, closed: true
v0.5 起,自改进 Agent 通过自己的 tool_use 流驱动整个循环——但 driver 只分发和守卫,提示词是建议,driver 是执法:
晋升只在 driver 亲眼见到:① 评分 handler 实际返回通过所有机器门的分数 ② 人类在 HITL 门真实批准 ③ 被评分的 harness == 被晋升的 harness(主体绑定)。Agent「声称」分数无效——driver 只信 handler 返回值。
评分 A 晋升 B(confused-deputy)→ 拒绝;跳过评分直接晋升 → 拒绝;安全维度不过 → 否决;旋转刷调用 → 硬上限终止;未知工具 → 结构化拒绝。全部有对抗测试证明。
cidr / base64+offset / windash / gt-lte / exists / cased / null 语义——之前静默错误的匹配,现在要么正确、要么诚实报 caveat(不支持的修饰符绝不假装匹配)。
结构完美但会淹没 SOC 的规则(contains:'temp' + critical 级 + 无过滤器)——5 个确定性指标识别,健康分封顶扣 10 分。
sentinel detection ci rules/ --min-score 90 --against baseline.json——健康分不达标或相对基线回归,即刻非零退出。
registry 双门(approved ∧ code-mapped)在 MCP 面同样生效:pending 工具默认隐藏,控制面工具(花钱/危险)需显式环境变量开启。默认暴露 17 个安全工具。
用真实 MCP SDK 内存传输测完整协议:initialize → list_tools → call_tool,治理过滤、未知工具结构化报错——SDK 变更不再静默破坏。
v0.4 wheel 曾漏打 tools/ 目录(pip 用户全挂)。v0.5 修复 + 10 条 tripwire 测试永久防回归。诚实披露,不装无事。
实锤缺陷修复
每个都带回归测试
轮敌意审计
+ 45-agent 深扫(M17)
否决率
验证者不是橡皮图章
M17 深挖项
全部交付合并
拿真实 botocore 服务模型离线校验每个 AWS 载荷——抓到 5 个「离线全绿、上线必炸」的形状缺陷(clientToken 正则、memory 包裹、Create/Update 不对称),全部真机验证修复。
MCP 绕过治理门暴露全部工具 → 修;wheel 漏打 tools/ 全体 pip 用户挂 → 修 + tripwire;见证门可被 confused-deputy 绕过 → 主体绑定;分页只读第一页孤儿化计费资源 → 全量 drain。
CreateAgentRuntime → 真实 arm64 microVM → A2A message/send HTTP 200 → 真实 Bedrock 模型出 Log4Shell 研判 → 拆除。
弱 Agent 0.0 → 改进 → 复评 1.0 → 安全否决 + 回归护栏 → 人批 → endpoint 晋升;拒绝路径不晋升。
Cognito OIDC M2M 真 token 过(200),无 token / 假 token 拒(401)——身份是执法的,不是纸面的。
tenant-1 四个会话语义抽取后跨会话召回;tenant-2 召回为 0——多租户隔离是硬的。
工具响应里注入的假 AWS 密钥被 GUARDRAIL_INTERVENED 真实掩码。
私有 VPC:无 IGW、无 NAT、无 0.0.0.0/0,PrivateLink-only 拓扑真机验证。
36+ 份证据 JSON 入库(账号 ID 全部脱敏为 000000000000)。诚实边界同样写明:引爆沙箱是诚实模拟、真实数据面对接需客户账号。
pypi.org/project/sentinel-harness — v0.4.0 → v0.5.1 三个版本已上线,链路端到端验证。
neosun100.github.io/sentinel-harness — 深色主题 landing + pdoc API 文档(/api/)自动部署。
CodeQL 双语言 · pip-audit 阻断 · bandit · secret 扫描 · Dependabot · Scorecard · py3.10-3.13 矩阵。
离线测试全绿
确定性 · 零 AWS · 秒级
18 个里程碑
全部交付
工具(7 检测件套
+ 数据面 + 平台运维)
可跑场景
每个落证据 JSON
证据集
真机运行落盘
技能 + 专家容器
(A2A 真机验证)
CDK 9 stacks
+ Terraform 镜像
客户数据 / 真实恶意样本
全部通用内容 + 脱敏
接你自己的 SIEM / 工单 / 资产系统:8 个 SIEM 连接器(Splunk / Elastic / QRadar / Microsoft Sentinel…)+ 3 个工单连接器,纯翻译零网络,*_LIVE 环境变量一开即连——配置变更,不是重构。
安全 Agent 的未来是
配置驱动、证据说话、见证守门。
github.com/aws-samples/sample-sentinel-harness · pip install sentinel-harness
neosun100.github.io/sentinel-harness