快速入门
zn 的工作原理
zn 判定背后的各个层、每一层的长处,以及何时使用本地或云端检查。
核心思路:牺牲层
镀锌钢表面覆有一层锌,锌会先被腐蚀,从而保护下面的钢材完好无损。zn 对智能体扮演同样的角色:恶意输入打在网关上,而不是你的工具、凭据和数据上。
各个层
| 层 | 运行位置 | 作用 | 延迟 |
|---|---|---|---|
| 规则 | zn-gate(本地)和云端网关 | 基于正则和结构的确定性检查:指令覆盖、敏感路径、数据外泄模式、混淆 | 本地 p50 低于 0.1 ms(输入最多约 1k 个字符) |
| Galvanize-60M | 云端网关,或自托管 | 神经网络分类器,识别规则漏掉的改写、多语言和长上下文攻击 | CPU 上 p50 为 11.52 ms(基准测试) |
| 证据 | 两者皆有 | 用哈希链记录每个决策,便于事后审计 | n/a |
在云端,每个请求都会经过规则检查,并在同一次调用中由 Galvanize-60M 打分;只要任一层判定为攻击,请求就会被拦截。详情见 Smart API Router 页面。
本地还是云端?
- 本地(zn-gate):免费、离线、进程内运行。最适合作为每个 prompt 和工具参数的第一道过滤,也适合开发机。
- 云端 API:增加神经网络模型、证据库和仪表盘。最适合需要大规模处理不可信内容的生产环境智能体。
本地检查从不消耗云端配额。常见做法是每次调用都经过 zn-gate,再对来自信任边界之外的输入调用云端 API。
判定与模式
allow:未检测到攻击,继续执行。block:停止该工具调用,或在文本到达模型之前将其丢弃。
推广 zn 时,先以 shadow 模式运行(zn-gate init --shadow):决策会被记录,但不会丢弃任何内容,你可以先审查再正式启用拦截。
zn 不做什么
zn 是一道边界,而不是你的全部安全模型。请继续保留身份管理、授权、最小权限的工具范围,以及对高影响操作的人工审核。zn 让工具边界上的决策变得明确且可审计。