十分钟自己试

不需要注册,不需要给凭据。三种做法,按你愿意花的力气挑一种。

一、什么都不装:翻一遍索引

证据索引已经做成了一个可以直接翻的页面:

打开证据索引

按判定或名字筛,点任意一行看它的证据块与结论。这份索引每天从实时注册表重建,所以它现在是当天的全量;仓库里另有一份 300 条的样本索引,断网时也能跑。

或者:查一个具体的判定

自托管的服务提供同样的数据。下面这条命令连不上,说明部署还没完成:

curl -s https://app.智量.com/v1/servers/<server-name> | head -40

返回的是一条记录:它声明了哪个包、每个证据块查了没有、结论是 cleanfindings 还是 incomplete。看到 unmeasured 不要跳过——那是我们没能查的部分,也是这个工具和"一切正常"最不一样的地方。

也可以直接拿 badge:

https://app.智量.com/badge/<server-name>.svg

二、扫你自己的仓库(最推荐)

装 Node 20+,不用建任何账号:

git clone https://github.com/ciceroyang/agentgate
cd agentgate
node packages/guard/bin/agent-guard.mjs /path/to/your/repo --fail-on high

它会告诉你:MCP 配置里有没有未固定版本的执行器、安装钩子会不会在装的时候下载并执行代码、有没有工具描述里藏着指令、agent 设置里的权限是不是太宽。

先看最后一行clean / findings / incompleteincomplete 意味着有检查没跑完——那不是通过。

三、把它接进 CI

写一份策略文件,然后让 PR 卡住不合规的工具:

{
  "version": "agentgate.policy/v1",
  "threshold": "high",
  "required": { "pinnedPackages": true, "measuredEvidence": ["packageManifest"] },
  "forbidden": { "rules": ["AG-INSTALL-001"], "tools": ["delete_*", "send_money"] }
}
- uses: ciceroyang/agentgate@main
  with:
    policy: agentgate.policy.json

Action 会跑检查、把 SARIF 传给 code scanning、把报告评论在 PR 上,然后带着检查自己的退出码退出。退出码 2 意味着结果不完整,它照样会让构建失败。

想让我们替你做一次?

我们正在找 3 家公司做四周的免费证据体检:用你们的真实仓库跑一遍,交一份带证据的报告。不收费,只换一次一小时回访。

申请免费体检