我们把 Agent 平台的「治理层」开源了:SOIT 的六边形架构与 Governed Execution 设计

简介: 面向企业场景的 Agent 运行时与治理平台 SOIT 已开源(Apache-2.0)。本文讲清楚它为什么把治理做进运行时内核、而不是事后贴补丁:六边形架构 + 所有执行都过同一条运行时账本,权限、能力白名单、密钥边界、出站管控、审计与回放在每条路径上一致生效。

不久前我们把 SOIT 开源了。一句话介绍:面向企业
场景的 Agent 运行时与治理平台——让 AI Agent 能碰真实业务系统,而团队不失去控制权。

做 Agent 不难,难的是敢让它上生产

过去一年大家应该都经历过类似的事:Demo 一周就搞定,老板很满意。然后安全、合规、
运维开始提问,项目就停在了 PoC:

  • 这个 Agent 到底被允许做什么?谁批准的?
  • 它用的密钥放在哪?Prompt 注入了会不会把密钥带出去?
  • 工具调用发起的出站请求,能访问哪些主机?有没有白名单?
  • 上周二它干了什么?能不能逐步复现给审计看?
  • 这个月 Agent 烧了多少 token?算哪个部门的账?

编排框架不回答这些问题——它们只管把调用串起来,控制是你自己的事。托管平台回答
一部分,代价是数据边界、模型选择、定价都跟着别人走。云厂商的 Agent 服务答得最全,
锁定也最深。

我们的答案是:把治理做进运行时内核,而不是事后贴补丁。

Governed Execution:每一次运行都是被治理的运行

不管是一次对话、一个 Agent 循环还是一条工作流,所有执行都过同一条运行时账本
(Run / RunStep / Trace),同一套控制在所有路径上生效:

  • 权限:所有资源强制携带 tenant_idworkspace_id,无一例外;RBAC 到
    资源级授权。
  • 能力白名单:Agent 按版本绑定被批准的模型、工具、知识库、工作流。来自
    插件、MCP Server 还是内置适配器的工具,在 Agent 眼里完全一致,过一样的检查。
  • 密钥边界:凭据存 Vault,工作区隔离,网关注入。业务代码永远不直接开
    HTTP 客户端或 LLM SDK。
  • 出站管控:工具的外呼走出站策略,Agent 不可能悄悄访问一个没批准过的主机。
  • 账本、成本、审计、回放:每步的 token、延迟、成本都记账;特权操作全量审计;
    Trace 时间线支持逐步回放。
  • 职责分离:写 Agent 的 Dev 角色改不了出站策略、密钥和已装插件——那需要
    工作区 Owner/Admin。

这不是在别人的运行时外面包一层。SOIT 是六边形架构:稳定内核 + 每个原语的版本化
JSON Schema 契约 + 边缘可替换适配器,换模型、换向量库,治理层不动。

开箱有什么

四大支柱,全部在开源版里:

  • Build:可视化 Agent 装配(带版本与发布管理)、DAG 工作流编辑器、知识库
    管道(PDF/DOCX/Markdown/HTML → Milvus 检索)、MCP 支持(任意 MCP Server 免
    代码接入工具注册表,含 OAuth 2.1 保护的服务)。
  • Execute:Outbox 事件驱动运行时,检查点、重试、降级链;多模型路由覆盖
    OpenAI、Anthropic、DeepSeek、Qwen 以及任何 OpenAI 兼容端点——包括你自己
    GPU 上跑的那个。
  • Observe:建在运行时账本上的工作区控制台——实时运行量、成本、失败率,
    按 Agent/工作流/工具下钻;OpenTelemetry 追踪 + Prometheus 指标。
  • Govern:上面整节说的那些。

自托管一条命令:

git clone https://github.com/soit-ai/soit.git
cd soit
cp .env.example .env
docker compose --env-file .env -f docker/docker-compose.yml up -d

供应链也要可验证

Agent 平台本身就在你的攻击面里。每个 SOIT 版本都由 tag 触发的流水线构建,发布
digest 寻址镜像、SPDX SBOM、Sigstore 构建溯源与 SBOM 证明、确定性源码归档和
SHA256SUMS——v1.0.0 已经这样发出来了,三份镜像在 GHCR 可匿名拉取,任何产物都能
gh attestation verify 先验后用(我们自己验过,exit 0)。CI 里的密钥扫描、
依赖审计、容器扫描是门禁,不是仪表盘。

坦白局:SOIT 不是什么

  • 不是轻量聊天机器人搭建器。要一个 prompt 框加分享链接,有的是更轻的工具。
  • 内容安全与 PII 检测没有实现。SOIT 暴露了内容安全端口和 HTTP 适配器,你可
    以接入自己运营的分类器,检查结果会进入运行证据;但不配适配器就没有任何检查。
    我们宁可直说,也不做一个假的勾选框。
  • 项目还年轻。v1.0.0 已发布、CI 门禁齐全,但还没有大规模生产案例背书——我们
    自己在用,欢迎当早期采用者一起把它打磨到值得信任。

协议:Apache 2.0

商用、自托管、内部部署、基于它做产品,全都不受限。核心平台永远开源;
SSO、高级审计报表、多地域部署在企业版。

来试试,来挑刺

仓库:github.com/soit-ai/soit,有 Docker
的机器十分钟跑通 quickstart。good first issue 已备好,roadmap 已置顶。如果你的
Agent 也是从 notebook 毕业后撞上了信任墙——这个项目就是为你做的,欢迎告诉我们
哪里还不够。

— Jude(维护者)· jude@soit.ai

目录
相关文章
人工智能 前端开发 Java
29 0
JavaScript API 开发工具
152 3
存储 JavaScript 安全
132 2
人工智能 安全 API
54 2
人工智能 缓存 自然语言处理
28 0
Windows
455 1
人工智能 弹性计算 开发者
149 0
16 1
缓存 运维 监控
20 2
JSON 监控 安全
25 1

热门文章

最新文章