Kontext 是一个面向 AI 代理的授权平台。它帮助团队通过受限凭据、策略执行、审批和审计跟踪来控制代理可以访问的内容以及可以执行的操作。Kontext 可以以本地优先的方式为开发代理运行,并可扩展到托管或自托管部署,以适应对安全敏感的环境。
brew install kontext-security/tap/kontext
使用自助设置将代理活动从您的机器流式传输到您团队的 Kontext 控制台。
在工作区的“部署”页面生成一个安装令牌,然后运行:
kontext setup
重新运行 kontext setup 可轮换存储的令牌。运行 kontext setup --uninstall 可移除设置所安装的用户级配置、钩子、LaunchAgent 和钥匙串令牌;本地日志和观察数据会保留,组织管理的钩子也会保留。自助设置目前仅支持 macOS。
运行 kontext doctor 以检查守护进程版本、心跳和导出积压。如果要从早于自动陈旧二进制恢复功能的版本升级,并且 doctor 报告守护进程版本过旧或未知,请运行一次 kontext doctor --fix;后续的 Homebrew 升级会自动重启守护进程。
Kontext 在 AI 代理的安全性和实用性之间取得平衡:低风险操作保持执行,不安全操作可在执行前被阻止。
allow 和 deny 规则。对破坏性命令、生产资源、敏感文件、数据导出和凭据访问等已知边界使用硬性策略。决策路径如下:
Agent tool call
-> agent hook
-> daemon
-> action classification
-> deterministic policy
-> probabilistic risk score
-> allow / deny
-> hosted dashboard stream
对于企业身份、审计保留、组织控制、部署规划、自定义使用量以及面向安全和平台团队的入门支持,请联系 [email protected] 或 在此预约。
其他代理可通过适配器添加,这些适配器将兼容的工具事件发送到本地运行时。
kontext setup
|
|-- User managed config: ~/Library/Application Support/Kontext/managed.json
|-- Agent integration: hooks or observer
| |-- PreToolUse -> kontext hook pre-tool-use
| |-- PostToolUse -> kontext hook post-tool-use
|
|-- LaunchAgent: security.kontext.managed-observe
|-- Daemon: Unix socket service + RuntimeCore
|-- Deterministic policy: curated rule categories + active profile
|-- Probabilistic risk: local allow/deny decision after deterministic allow
|-- Store: local SQLite with redacted events and decision metadata
|-- Stream: governed activity to the hosted workspace dashboard
go build -o bin/kontext ./cmd/kontext
go test ./...
go test -race ./...
go vet ./...
pnpm install --frozen-lockfile
pnpm build
使用以下命令生成 protobuf 代码:
buf generate
服务定义位于 kontext-security/proto agent.proto。
| 默认设置 | 行为 |
|---|
| 用户级守护进程 | kontext setup 安装一个运行 kontext managed-observe-daemon 的用户 LaunchAgent。 |
| 观察模式 | 决策被记录为 would allow 或 would deny,不会阻止代理。 |
| 钥匙串令牌存储 | 自助安装令牌存储在该用户的登录钥匙串中。 |
| 脱敏存储 | 工具事件和决策在本地以脱敏方式存储。 |
| 托管本地判断器 | Homebrew 通过 llama.cpp 安装 llama-server;Kontext 在需要时下载并缓存默认的 GGUF 判断器模型。 |
| 不捕获推理过程 | Kontext 捕获工具事件和结果,而非 LLM 推理过程、令牌使用量或完整对话历史。 |
| 代理 | 状态 | 自助配置路径 | 支持级别 |
|---|
| Claude Code | 活跃 | kontext setup | 守护进程、控制台流,默认观察(仅在托管配置设置 enforce 时强制执行)。 |
| Claude Cowork | 活跃 | kontext setup | 设置后,Cowork 活动会出现在控制台中。 |
| Goose | 计划中 | 即将推出 | 适配器尚未发布。 |
| Codex | 计划中 | 即将推出 | 适配器尚未发布。 |
| Cursor | 计划中 | 即将推出 | 适配器尚未发布。 |