吳恩達宣布旗下開源桌面型AI Agent「OpenWorker」推出新版本,圍繞安全工作流程新增一批功能。他給出的理由是,初版釋出後不少使用者發現它在資安場景特別好用;攻擊方已經在用AI,防守方理應拿到同等的籌碼。
OpenWorker沒有走聊天視窗那條路。使用者交付一項任務後,它會自行拆解步驟,跨檔案、終端機與已串接的應用程式去執行,最後交回一份可以直接使用的成品。這項專案7月以MIT授權開源,目前處於公開測試階段,GitHub星數已累積到1萬6400顆。桌面版支援macOS 12以上版本(相容Apple Silicon,已完成簽章與公證)以及Windows 10/11的x64版本,後者的程式碼簽章仍在辦理中。
不只掃程式碼,連相依套件也一併掃
新版中被擺在第一順位的專職角色叫做「安全審查」。儲存庫文件寫明它做兩件事:結合決定性掃描工具與模型推理,把整個程式碼庫和它的相依套件都掃過一遍,揪出真正的風險。相依套件那一側對應的是供應鏈注入攻擊——第三方套件被植入惡意程式碼,這類事故最近一年在開源生態圈裡發生得不算少,靠人工逐一審查相依樹幾乎不可行。
修補流程的規矩訂得更嚴。文件裡寫得很清楚:Agent提出的修補案必須重新掃描、通過diff複查後才能被核准,而提出修補的那個Agent,絕不會是唯一的檢查者。
這條規定針對的是AI替自己的作業打分數這件事。同一個模型既寫修補又判定修補是否合格,產出看起來完整,實際上只是自我背書——它對自己漏掉的東西同樣是盲點。把掃描工具這類決定性工具留在流程裡,等於替模型的判斷加上一道不留情面的對照關卡。
權限分四級,自主權要靠累積
每一次工具呼叫都會被歸入四種風險類別:讀取(read)、寫入本機(write_local)、執行指令(exec)、對外呼叫(external)。上面再疊五種權限模式:discuss與plan僅限讀取;interactive是預設模式,執行寫入類操作前一定先詢問;auto在限定路徑範圍內全部放行;custom則可以把信任的特定工具設為自動核准。
治理規則被拆成三層寫死:
- 硬底線:危險且不可逆的操作永遠只能由人來執行,不論模式怎麼切換都不會放寬。
- 漸進式自主:所有動作預設都要走審批,一次性核准可以升格為常設規則,再往上一層才會進入設定好的白名單。
- 稽核紀錄:每一次工具呼叫都會記下核准來源——自動核准、使用者核准,或是遭到拒絕。
另外還有一條「無人值守時不自我核准」的規則:夜間掛著跑,一旦遇到有實質後果的操作,沒人回應的提示會進入收件匣等待覆核,不會因為當下沒人在就自動放寬權限。
把大廠等級的工具搬上筆電
過去一年,AI找出漏洞的新聞大多是閉源大廠的天下:有的挖出超過二十年歷史的老漏洞,有的一個月內掃出上萬個高風險項目,用的都是各家最強的模型,走的是企業採購管道,報價與導入門檻都擺在那裡。OpenWorker選了另一條路——在本機執行、開源、MIT授權、程式碼可受稽核。
對資安團隊而言,「這套工具本身能被稽核」的份量不亞於掃描能力。一個能讀取整個程式碼庫、能執行指令、能對外發送請求的Agent,本質上就是理想的資料外洩通道;如果它是個黑箱,那麼它掃出的漏洞越多,導入它本身所帶來的風險就越難評估。開源在這裡比較接近一項導入前提,而不是姿態上的表態。
目前公開資訊裡還缺兩樣東西:新版的具體版本編號,儲存庫並未標示;掃描能力在公開基準測試上的命中率,也還沒有第三方數據可供參考。在把它掛上CI流程之前,先在隔離環境裡多跑幾輪測試會更穩妥。
參考來源:OpenWorker官方儲存庫文件、CocoLoop、MarkTechPost、Help Net Security;權限分級、治理三層架構與安全審查職責均按儲存庫說明逐條核對。