
Harmonist供应链完整性设计SHA256校验如何拦截AI智能体投毒【免费下载链接】harmonistPortable AI agent orchestration with mechanical protocol enforcement. 186 agents, zero runtime dependencies.项目地址: https://gitcode.com/gh_mirrors/ha/harmonistHarmonist 是一款零运行时依赖的开源 AI 智能体AI Agent编排框架它把 186 个领域的专家智能体与机械式协议执行打包在一起交付给你的不是一段提示词而是一套可逐文件审计、逐文件校验的供应链完整性体系。这篇文章用大白话讲清楚当你在 GitHub 加速计划 / ha / harmonist 这个仓库里看到MANIFEST.sha256这个不起眼的文件时它到底在防什么——以及如何用 SHA256 校验在恶意智能体Agent Poisoning进入你的项目之前把它拦在门外。为什么AI智能体文件是新的投毒入口传统软件的供应链攻击投的是二进制包和依赖库。而 AI 编码框架的依赖是Markdown 提示词文件——一个智能体就是一篇.md文档。这意味着攻击者篡改security-reviewer.md里的一句话就能让安全审查永远返回通过一段藏在智能体正文里的忽略之前的指令可能在每个会话里悄悄外泄你的密钥。由于这些文件看起来只是文档很少有人去校验它们。Harmonist 的设计假设很极端任何智能体文件、任何钩子脚本、任何记忆文件都可能在克隆、拉取、拷贝的过程中被篡改。它的应对方式只有一句话——不信任就校验。MANIFEST.sha256整个包的指纹台账Harmonist 仓库根目录下的 MANIFEST.sha256 是整套供应链机制的锚点。它列出所有必须以原样交付到项目的文件每行一条sha256指纹 相对路径f959161ac356eced... AGENTS.template.md 6e7203c523a2462f... agents/academic/academic-anthropologist.md ...共 300 条目覆盖 agents/、hooks/、memory/、playbooks/ 与根目录文档这份台账由 agents/scripts/build_manifest.py 生成输出是排序、确定、逐字节可复现的——也就是说任何人任何时候重新生成只要文件没被动过结果就完全一致。它的文件头注释还专门写着do not edit by hand禁止手改从文化上杜绝了顺手改一行哈希的可能生成/刷新python3 agents/scripts/build_manifest.py校验既有指纹python3 agents/scripts/build_manifest.py --verifyCI 门禁过期即失败python3 agents/scripts/build_manifest.py --check 一句话理解SHA256 把这个智能体文件是不是原版这个信任问题变成了两个 64 位十六进制串等不等这个数学问题。三道拦截线篡改文件如何被拒之门外Harmonist 的校验不是一个孤立命令而是嵌在交付流水线的三个关键节点上形成事前、事中、事后三道拦截线。拦截线一升级前逐文件 sha 校验事前当你执行upgrade.py --apply把新版智能体包拷入项目时agents/scripts/upgrade.py 会对每一个源文件先算指纹、再对照台账。任何一个文件对不上整份升级直接拒绝被篡改的文件永远不会进入你的.cursor/目录! REFUSED agents/review/security-reviewer.md: manifest expected 5d731c6b..., actual 4b5c2283... -- possible supply-chain tampering这正是AI 智能体投毒被拦截的典型场景一个被改成对所有代码静默批准的security-reviewer.md会在进入项目之前就被点名拒收而不是混入你的审查流程。拦截线二按需安装的专家智能体同样过安检事中按需加装专家智能体的 agents/scripts/install_extras.py 继承了完全相同的守卫源文件不在台账里或指纹不符安装直接报错并终止——source not in MANIFEST.sha256。没有一条快速通道可以绕过指纹校验。拦截线三安装后的漂移检测锚点事后文件进了项目后并不是终点。upgrade.py --apply会在.cursor/pack-manifest.json里记录每一个已安装文件的 sha256随后 agents/scripts/verify_integration.py 的pack-manifest-drift检查随时可以复查如果有人在你本地悄悄改了gate-stop.sh或某个审查智能体来放松强制门槛漂移检测会立刻报出 error。换句话说投毒不仅要骗过下载那一刻还得骗过之后的每一次健康检查——这两关 Harmonist 都设上了。日常自检一条命令跑完 19 项预检对于普通用户来说你不需要自己手搓校验逻辑。每次git pull之后跑一次包健康检查即可python3 agents/scripts/check_pack_health.py它内置 19 项预检其中manifest-present这一项agents/scripts/check_pack_health.py就会调用build_manifest.py --verify被改动的、缺失的、台账外的文件全部会被点名。再配合 SECURITY.md 里的加固建议——升级只走upgrade.py --apply、不做手工拷贝——你获得的就是一套每个文件都可审计的智能体包。第二道防线提示词注入扫描器SHA256 管的是文件是不是原版但如果攻击发生在上游维护流程内部呢Harmonist 为此配备了 agents/scripts/scan_agent_safety.py对每个智能体正文做启发式扫描覆盖四类敌意内容——忽略之前指令式的越权改写、密钥外泄探针如~/.ssh/id_rsa、curl | bash式远程执行回调以及跳过 qa-verifier、永远静默批准式的策略瓦解。它既在 CI 里跑在整份智能体目录上也在集成完成后跑在已安装的.cursor/agents/上命中错误级规则即退出码 1。 两条防线分工明确SHA256 校验 运输途中没被掉包注入扫描 出厂时本身没带毒。写在最后把信任变成校验回顾一下这套供应链完整性设计的核心思路MANIFEST.sha256为全部 300 个交付文件建立确定性指纹台账是整个信任链的起点升级与安装逐文件 sha 校验upgrade.py/install_extras.py篡改的智能体在写入项目前被REFUSED.cursor/pack-manifest.json 漂移检测安装后再被动手脚也能被发现check_pack_health.py19 项预检把以上一切收敛成用户一条命令的日常习惯scan_agent_safety.py注入扫描补上上游投毒的最后一块拼图。对于新手用户你只需要记住一个动作拉取后跑一次check_pack_health.py升级永远走upgrade.py --apply。剩下的指纹比对、拒收、漂移告警Harmonist 的钩子与脚本会替你机械地执行——这也正是它区别于提示词友好但无法强制的框架的根本之处协议不是请求而是门禁。【免费下载链接】harmonistPortable AI agent orchestration with mechanical protocol enforcement. 186 agents, zero runtime dependencies.项目地址: https://gitcode.com/gh_mirrors/ha/harmonist创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考