大家好,我是何三,独立开发者
你的 AI 编程助手可能正在偷偷读你的 .env 文件、翻你的 SSH 私钥,甚至想摸一下云服务器的元数据接口——你根本不知道。Perplexity 最近开源了一个叫 numbat 的工具,800+ Star,专门干这事:把 AI Agent 在电脑上的一举一动全给你记下来。
第一次看到它列出的"内置规则"清单,我后背有点发凉。
读 .env、读 SSH 私钥、读 AWS 凭证、翻浏览器 cookie、访问 169.254.169.254(云元数据服务)、反弹 shell、启动挖矿程序、磁盘擦除、fork bomb…… 这哪是监控规则,这是 AI 作恶行为大全。
说白了,你天天用的编程助手,权限可能比黑客想要的还多。

numbat 是干嘛的
一句话:给 AI Agent 装行车记录仪。
它监控的不是普通程序,而是那些有"动手能力"的 AI——Claude Code、Codex、OpenClaw 这类。它们能读文件、能执行命令、能改配置、能联网。能力越大,风险越大,对吧?
numbat 干三件事:
- 实时监控:通过 hooks、插件、OTLP/HTTP 日志,把 Agent 的行为抓下来
- 本地检测:所有规则在本地跑,数据不出机器
- 取证重建:就算你之前没装 numbat,它也能从磁盘残留的会话记录里,把 Agent 干过的事翻出来
大白话翻译:就像你家装了监控摄像头,实时看着 AI 保姆,录像存在你自己家里,不传云端。
这里插一句跑题的话——说起"取证重建",我老想到刑侦剧里警察从垃圾桶翻出碎纸片拼证据的画面。numbat 干的事差不多,不过翻的是你机器上 Claude、Codex 留下的会话痕迹,把"犯罪现场"重建出来。挺有画面感的。

它能抓到什么
内置规则分了十几类,我挑几个印象深的:
读密钥类:secrets.agent_read_env 读 .env、secrets.read_private_key 读 SSH 私钥和 AWS 凭证、secrets.browser_session_store_read 翻浏览器 cookie
外传类:exfil.env_capture_to_network 读完 .env 马上 curl 出去、exfil.dns_tunnel_exec DNS 隧道
执行类:exec.reverse_shell 反弹 shell、exec.download_pipe_shell curl | sh、exec.destructive_recursive_delete rm -rf 家目录
侦察类:recon.cloud_metadata 访问 169.254.169.254——这是经典 SSRF 目标,云上实例的临时密钥就挂在这个地址上
序列类:chain.secret_read_then_egress 先读密钥、再外传。单看每一步都像正常操作,连起来就是一条完整的攻击链。
为什么这么设计?别问我,问作者去。反正看到"先读密钥、再外传"这条序列规则的时候,我是真的服——能想到这一层,说明作者是真见过 AI 乱来的。

上手跑一下
安装很简单,Go 1.26.5+ 直接装:
go install github.com/perplexityai/numbat/cmd/numbat@latest
或者去 Release 页下载单二进制,macOS / Linux / Windows 都有,无 cgo,一个文件搞定。
先看看机器上有哪些 Agent 的痕迹:
numbat agents
numbat scan
想实时监控某个 Agent,装个 hook:
numbat hook install --agent codex --emit all
numbat hook status --agent codex
默认只监控不阻断。想让它拦住危险操作,把规则复制到自己的目录,加上 enforce: true 再装一遍:
numbat rules check --rules-dir ./numbat-policy
numbat hook install --agent codex --emit all --rules-dir ./numbat-policy --enforce
跑起来之后,Agent 每次想读 .env、想 curl 外传,都会生成一条结构化记录,写到 ~/.numbat/records.ndjson。
说实话,这个工具的具体实现细节——比如 CEL 规则引擎怎么写自定义规则、hook 的信任模型到底怎么设计——我还没完全搞懂。但"装了就多一双眼睛"这件事,我觉得值得试试。
同类工具
AI Agent 安全这块,目前还没有特别成熟的赛道。跟它沾边的:
- LangSmith / Langfuse:监控 LLM 调用和链路,但偏云端、偏开发调试
- 各家 Agent 自带的权限审批:Codex 的 approval 模式之类的,但那是"事前审批",numbat 是"全程记录 + 事后取证"
如果你对这类工具有兴趣,我此前还整理过《2026 年 GitHub 高性能神器排行榜》,关注后回复「工具」获取。
GitHub 地址
项目:https://github.com/perplexityai/numbat
Apache-2.0 协议,Perplexity 出品。Star 目前 800+,不算爆,但 AI 安全这个方向,我觉得是下一个风口。
最后
给 AI 助手权限之前,先想清楚:它需要读你的 .env 吗?需要碰你的 SSH 密钥吗?不需要就别给。numbat 不会让 AI 变乖,但它至少能告诉你,AI 在你电脑上到底干了什么。
本文使用 MGO 编辑并发布
关注"何三笔记",回复"mgo" 免费下载使用