Arnav Gupta 推出 Prismor,以治理 AI 代理的工具调用。

该开源运行时在命令执行之前拦截来自 Claude Code、LangChain 和其他代理的工具调用并应用策略。

By · Published

Primary source: Arnav Gupta on X

Why it matters

Agents are gaining access to shells, files and production APIs faster than companies are building controls. Prismor gives Gupta an open-source wedge at the point where agent output becomes action.

Illustration of Prismor intercepting tool calls from agents such as Claude Code and LangChain and checking them against policy before commands execute.

Arnav Gupta (@_ar9av)7月6日 发布了 Prismor,这是一个开源控制平面,位于 AI 代理与其可访问的工具、文件和服务之间。赌注在于,企业需要在代理尝试执行动作的那一刻就设立一个安全检查点,而不是事后再通过另一个仪表板来解释发生了什么。

Arnav Gupta 在 X 上

公开发布大约在 2025 年 10 月 Prismor 首个软件包出现在 PyPI 之后约九个月,这表明 Gupta 在提出当前面向企业的主张之前就已经开始构建底层运行时。

Gupta 的个人 portfolio 将他描述为 BITS Pilani 毕业生、Founders Inc. 研究员和一名 ML 工程师,曾开发过大量软件副项目。其中包括 HotLap Daily,一款浏览器赛车游戏,他的网站声称该游戏拥有超过 100,000 月活跃用户。Prismor 是另一种创始人押注:一个面向当代码助理不再只是建议代码而开始运行命令时所产生空白的安全产品。

“代理作为一个无名进程运行,”Gupta 在 由 Launch Archive 存档的发布文案 中写道,后来又转发到了 Prismor 的 LinkedIn 页面。他的抱怨很具体。团队可能看到代理完成了一个任务,但却不知道它调用了哪个工具、传递了哪些参数或是什么促使了该操作。

工具调用成为安全边界

Prismor 的 开源代码库 描述了一个在执行前拦截代理动作的本地运行时。策略引擎可以允许、警告或阻止 shell 命令、文件访问、网络请求和工具调用。单独的模块涵盖秘密遮蔽、包安装检查、提示注入检测、MCP 服务器控制和签名审计记录。

这种部署位置是 Gupta 论点的核心。提示指令可以要求模型以安全的方式行为,而日志可以在事后重建事件。Prismor 则是在生成的推理转化为命令、API 调用或文件操作的那一刻对拟议的动作进行评估。

这种区别对具有广泛权限的代理尤为重要。一个编码代理可能需要检查环境文件、安装包、调用 GitHub 或执行测试套件才能发挥作用。这些相同的能力也会产生凭证泄露、破坏性命令和被污染依赖的途径。Prismor 的目标是在保留有用访问的同时,围绕其执行单独定义的策略。

PyPI 包 表示 Prismor 将事件存储在本地 SQLite 数据库中,并能够对其审计历史进行哈希链和签名,以便检测编辑或删除。它列出了 56 条可配置规则,涵盖破坏性命令、秘密外泄、权限提升、远程执行和提示注入等风险。Prismor 还声称支持 Claude Code、Cursor 和 Windsurf,其 文档 描述了针对 LangChain 和 LangGraph、CrewAI、OpenAI Agents SDK、浏览器使用和其他代理框架的适配器。

Prismor 在安装时不会将所有控制切换为阻断模式。代码库表示其默认姿态是观察,通过策略配置将个别规则移入强制执行。这是一个合理的入门选择,因为如果规则过于激进,新安全层可能会破坏日常开发工作。它也把责任放在运营人员身上,要求他们将遥测转化为可执行的策略,而不是把安装视为完全的保护。

Gupta 正进入一层受争夺的控制层

Prismor 的出现正值代理安全成为其旨在环绕的产品一部分之时。Anthropic 已在 Claude Code 中构建了文件系统和网络隔离,并描述了通过执行策略的代理路由工具调用。Galileo 于 3 月 11 日发布了自己的开源 Agent Control 项目,推动集中管理的运行时策略并与包括 Cisco、CrewAI 和 Glean 在内的公司集成。

Gupta 的切入点是跨代理供应商的独立层。Prismor 的资料强调本地执行、自托管以及可随使用多种编码代理和基于框架的应用的团队而移动的策略。这可能会吸引不愿意将每个模型或代理提供商都当作其安全权威的企业。它也意味着 Prismor 必须跟上越来越多的钩子、SDK 和执行模型的发展,每一种都可能为不完全拦截创造绕过路线。

Prismor 的 LinkedIn 页面 列出总部位于 旧金山、成立年份为 2026 年,团队规模为 2 到 10 人。小规模使开源既是一种分发策略,也是一种产品选择:开发人员可以检查运行时、在本地安装它,并在集中采购决定之前将 Prismor 引入组织。

商业模式沿着这一路径展开。Prismor 的 定价页面 将本地运行时列为 $0,Starter 平台在 8 月 1 日之后为每月 $100。付费层增加了实时仪表板、上下文安全规则、技能扫描和保留的会话历史,而开源运行时继续执行本地策略。

这种分层如果 Prismor 成为开发者日常代理设置的一部分,将为 Gupta 提供一条明确的进入公司内部的路径。困难的工作发生在安装之后:证明其控制能够在不减慢常规操作的情况下识别危险动作、在代理接口变化时保持覆盖,以及为安全团队提供他们可以信任的证据。Prismor 的早期版本奠定了架构。企业采用将取决于 Gupta 将该架构转化为在真实代理工作负载中可靠检查点的能力。

Reader comments

Conversation for this story loads after sign-in.