设计即安全
EDDI在设计上消除了整类安全漏洞。没有eval(),没有代码执行块,没有动态代码注入,代理行为仅通过声明式JSON配置定义。
为什么现在很重要
AI代理生态系统正面临前所未有的安全压力。2026年初,主要开源代理框架中的数百个严重漏洞被公开记录,其中包括CVSS 10.0远程代码执行缺陷、沙箱逃逸和授权绕过。绝大多数问题的根本原因在于:平台在运行时执行用户提供或动态生成的代码。
云安全联盟(Cloud Security Alliance)指出存在系统性的“AI代理披露真空”。
EDDI的架构防御
EDDI并没有尝试对代码执行进行沙箱处理,而是彻底消除了攻击面。
安全特性
- 零eval(),无动态代码执行(消除CVSS 10.0 RCE风险)
- OIDC/Keycloak,企业级认证和授权,包含 RBAC 角色(admin、editor、viewer)和专用的审批人角色
- 按用户工作空间,每个配置资源都有所有者、个人或团队空间,并可按使用、查看、编辑或拥有级别显式共享
- Connections,统一的出站调用凭证模型,从组织级密钥和 OAuth2 服务账户,到每个用户自己的 OAuth 账户或调用系统按请求提供的凭证。机密信息始终以 vault 引用形式存储
- 工具结果防护,每个工具结果都带有来源信息,其中类似指令的文本会在模型据此行动之前被标记、脱敏、警告或阻止
- 密钥库集成,API密钥的安全密钥管理
- 路径遍历保护,每个边界的输入验证
- URL验证,防止SSRF和重定向攻击,并拒绝将云元数据端点作为 HTTP 调用、MCP 和 A2A 的目标,包括经由 DNS 解析和重定向的情况
- 加密审计跟踪,不可变、防篡改的操作日志
- 欧盟AI法案就绪,内置治理功能满足监管合规
- 密钥脱敏,自动过滤器从所有审计条目中清除 API 密钥、vault 引用和敏感数据
- PII 安全日志,GDPR 操作记录 SHA-256 假名,从不记录原始用户标识符
- Sigstore Cosign,无密钥 OIDC 容器镜像签名,加密验证每个 Docker 镜像由官方 CI 构建
- 加固基础镜像,按摘要固定的 Red Hat UBI 10 运行时,发布于 Red Hat 认证目录
自动化安全流水线
每次 push 和 pull request 都由 6 个自动化安全工具扫描,所有 GitHub Actions 均通过 SHA 固定以防止供应链攻击:
- CodeQL,使用
security-extended查询进行语义 SAST 分析 - Trivy,文件系统依赖和 Docker 镜像的 CVE 扫描(CRITICAL/HIGH 级别阻断)
- Gitleaks,Git 历史扫描以防止密钥和凭证泄露
- ZAP,针对实时 Docker 镜像的 DAST API 扫描
- CycloneDX,SBOM 生成以实现供应链透明
- Jazzer,覆盖率引导的模糊测试,用于安全关键解析器
治理与合规集成
安全功能直接融入EDDI的合规框架。不可变审计追踪满足了《欧盟AI法案》的要求(第12至14条)。同一基础设施支持GDPR、HIPAA、SOC 2和15+个监管框架。