十分钟自己试
不需要注册,不需要给凭据。三种做法,按你愿意花的力气挑一种。
一、什么都不装:翻一遍索引
证据索引已经做成了一个可以直接翻的页面:
按判定或名字筛,点任意一行看它的证据块与结论。这份索引每天从实时注册表重建,所以它现在是当天的全量;仓库里另有一份 300 条的样本索引,断网时也能跑。
或者:查一个具体的判定
自托管的服务提供同样的数据。下面这条命令连不上,说明部署还没完成:
curl -s https://app.智量.com/v1/servers/<server-name> | head -40
返回的是一条记录:它声明了哪个包、每个证据块查了没有、结论是 clean、findings 还是 incomplete。看到 unmeasured 不要跳过——那是我们没能查的部分,也是这个工具和"一切正常"最不一样的地方。
也可以直接拿 badge:
https://app.智量.com/badge/<server-name>.svg
二、扫你自己的仓库(最推荐)
装 Node 20+,不用建任何账号:
git clone https://github.com/ciceroyang/agentgate
cd agentgate
node packages/guard/bin/agent-guard.mjs /path/to/your/repo --fail-on high
它会告诉你:MCP 配置里有没有未固定版本的执行器、安装钩子会不会在装的时候下载并执行代码、有没有工具描述里藏着指令、agent 设置里的权限是不是太宽。
先看最后一行:clean / findings / incomplete。incomplete 意味着有检查没跑完——那不是通过。
三、把它接进 CI
写一份策略文件,然后让 PR 卡住不合规的工具:
{
"version": "agentgate.policy/v1",
"threshold": "high",
"required": { "pinnedPackages": true, "measuredEvidence": ["packageManifest"] },
"forbidden": { "rules": ["AG-INSTALL-001"], "tools": ["delete_*", "send_money"] }
}
- uses: ciceroyang/agentgate@main
with:
policy: agentgate.policy.json
Action 会跑检查、把 SARIF 传给 code scanning、把报告评论在 PR 上,然后带着检查自己的退出码退出。退出码 2 意味着结果不完整,它照样会让构建失败。
想让我们替你做一次?
我们正在找 3 家公司做四周的免费证据体检:用你们的真实仓库跑一遍,交一份带证据的报告。不收费,只换一次一小时回访。