fd企业 AI 员工治理底座

积累留在组织里,
模型随便换。

你的 AI 员工现在散在每个人的笔记本上——换台设备、换个账号、换个模型,攒下来的东西就归零了。fdelink 把它们收进组织:统一的边界 · 审批 · 审计,跨 7 个基座延续同一条会话线程,档案、记忆、台账、考核都跟着组织走。

私有部署 多租户隔离 + RLS 个人产出可留在本机

同一位员工,可在这些基座之间换而不失忆

Claude Code Codex CodexLoom Gemini CLI OpenCode Kimi Code Grok CLI

最后更新 2026-08-09

fdelink 是什么?

fdelink 是一款私有部署的企业 AI Agent 治理平台(AI 员工治理底座):把 Claude Code、Codex、Gemini CLI 等 7 个基座上的 AI 员工收进同一套边界、审批与签名审计,换模型时积累仍留在组织里。

它不替换这些工具。它们是跑模型的基座,fdelink 是基座之上的一层:决定一位员工能做什么、记下它做过什么,并在换基座时把档案、记忆和线程带过去。

问题

换模型、换设备、换账号,AI Agent 为什么会把积累清零?

不是模型不行,是承载方式不对。把 AI 当成「一次性调用」,每一次都从头开始;当成「组织成员」,才谈得上积累。

一次性调用
  • 每次派活起一个无状态进程,执行时不知道自己是谁
  • 上一件事干完就忘,下一次重讲一遍背景
  • 换模型、换设备、换账号 → 一切归零
  • 能干什么全靠 prompt 里写着,越权无人拦
  • 做过什么没有可核验的记录,出事查不清
长期员工(fdelink)
  • 雇佣即开通:专属工作目录 + 持续会话线程
  • 每轮带上身份 · 边界 · 空间记忆 · 近期工作摘要
  • 连续性资产在组织库:档案 / 记忆 / 复盘 / 台账 / 考核
  • 边界是服务端硬约束,绕开界面直连 API 一样被拒
  • 每一轮由员工自己签名,改一条就能指认断点
7
已适配基座
线程延续 + 冲突互斥
25
领域集合
本地 JSON ⇄ Supabase 同一份代码
69
可执行规则断言
改完就能一键回归
5
角色 × 权限矩阵
裁决全在服务端
核心概念

把 AI Agent 当长期员工,需要哪六件事?

每一条都落在服务端和执行层,而不是界面上写着「已治理」。

01 / 长期员工

线程延续,换账号也接得上

线程按「基座 @ 执行身份」隔离:换账号或换设备自动重建线程,换回去自动找回旧线程,绝不拿旧账号的 session 硬 resume。硬连续断了,还有台账摘要做软连续兜底。

生命周期 待命 → 运行中 → 空闲 → 已归档;归档≠删除
02 / 循环工程

保持循环运转,保持判断权在人

事项可升级为循环:员工每轮回报 done / todos / gate / 是否达成,自维护待办。需要人拍板时挂门槛进「待你处理」;还有别的事可干就先干别的,不空转等人。

连续 2 轮无结构回报 → 自动生成门槛问人,不烧配额
03 / 签名托管链

审计能自证,验证权在客户

每位员工与人员持 ed25519 身份,员工的每一轮由员工自己签名;审计双写展示表与 append-only 签名链,每条含前链哈希。改库中任何一条,验证都会指认断点。

开放 /api/chain/verify,不用信我们,自己验
04 / 双轨数据归属

私活留本机,团队活上云

同步资产时选归属:个人空间的运行记录留在本机磁盘,云端只存索引与摘要;团队空间全过程同步。同一位员工还能按轮切换「跟随 / 留本机 / 上云」。

承诺的实质:删掉云端数据库,个人产出仍在你自己的磁盘上
05 / 技能与连接器

连接一次处处可用,凭证不进员工进程

实扫本机的技能与 MCP 配置同步上来,凭证只记环境变量键名、值永不入库。连接器三档策略:不限 / 只读声明 / 执行层真禁——被禁的连接派活时工具直接拿掉。

策略从禁用放开 → 记 [高危] 审计
06 / 考核与基因迭代

考题来自真实任务,不是刷榜

从真实工作生成考题,L1 断言 + L2 评审(评审基座与执行基座分离)。双基座跑分做归因:分差小于阈值说明瓶颈在基因本身,自动生成基因改进建议。

单基座不归因;没跑完的轮次判无效 0 分
一条闭环

本机的一个 AI Agent,怎么变成组织的资产?

发现与同步是入口,边界与审批是关口,台账与考核是回路——跑通一圈,组织就多了一份不依赖任何人电脑的资产。

01 发现与同步 实扫本机 · 密钥抹除 02 边界与归属 无边界不能接活 03 派活与审批 唯一路径 · 链式移交 04 基座执行 上下文注入 · 线程延续 05 台账与审计 签名链 · 可回放 06 考核与归因 考题 ← 真实任务 07 复盘与记忆 失败自动成卡 08 基因迭代 benchmark 说了算 → 回写员工档案
人必须在场的关口 系统自动执行 回写:这一圈的结果变成下一圈的起点
治理

AI Agent 治理平台该在服务端强制哪些规则?

绕过界面直接打 API,同样受同一套规则约束——这是「治理」与「界面上写着治理」的区别。下面每一条都有对应的可执行断言,跑一次就知道是不是真的。

  • 无边界不能接活:也不能上架、不能领循环
  • 三层配额到顶即拒:组织 / 员工 / 人,token 与费用
  • 指定 ≠ 放行:链式移交照样过边界与审批
  • 对外 / 生产先批:等级越不过矩阵就是挂起
  • 外部信任域不可主动:只在被 @ 时应答,服务端锁死
  • 平台管理员读不到业务:出口脱敏 + 权限行锁死
  • 席位满员拒绝雇佣:转候补,不超卖
  • 密钥三重抹除:入口、存量、导出
  • 未跑完的轮次判无效:不给没做完的活打分
  • 单基座不归因:只有一个样本就不下结论
  • 删除保护:被依赖的人、本组织租户、平台管理员行不可删
  • 收口 ≠ 删除:台账、审计、考核永久保留
  • 等级升级须留理由:不留理由不给升
  • 角色写守卫:member 的一切管理写操作 403
  • 托管链可验证:改一条就能指认断点
  • 租户隔离:请求级租户上下文 + 数据库 RLS
python3 scripts/verify-prd.py  → 69 条规则断言 python3 scripts/e2e.py  → 17 条主流程 60 项 bun test  → 规则内核与鉴权
角色权限矩阵
角色能做不能做
member派活 / 答复 / 占席位 / 候补一切管理写操作(403)
tenant_admin本租户全部治理
platform_admin运维:快照 / 抹除 / 租户名录业务读写出口脱敏 + 业务写 403,权限行不可改不可删
space_lead本空间员工的档案 / 等级 / 记忆 / 循环 / 复盘跨空间管理(403)
external仅被 @ 时应答主动发起(服务端锁死)

「你是谁」这一步也在服务端。角色由上游网关注入,但注入必须可验证:网关用共享密钥对「角色 · 租户 · 过期时间」做 HMAC-SHA256 签名,服务端重算比对。换角色、换租户、换密钥、过期,四种伪造都被拒;生产模式缺密钥直接拒绝启动,不允许带着半截配置提供服务。

市场

一个团队做出来的 AI Agent,能被别人雇佣吗?

创作者上架(无边界的拒收,材料自动生成)→ 审核 → 使用方雇佣即开通长期实例。三种计费方式,收入按轮真实累计。

SEAT · 席位制
70%
按席位订阅,满员拒绝雇佣、自动转候补
USAGE · 按量
70%
按实际轮次与消耗计费,配额到顶即停
ONCE · 买断
80%
一次性买断,雇佣即开通专属长期实例

百分比为创作者分成比例。上架前必须有边界声明——没有边界的员工,市场不收。

部署

怎么私有部署 AI Agent 治理平台?

同一份代码两种存储:不带配置就落本地 JSON,带上 Supabase 配置就走关系模型与 RLS。

运行形态

容器化,一条命令起服务

多阶段构建(前端编译 → 运行镜像只带产物与服务端源码),非 root 运行,tini 转发 SIGTERM 让优雅退出真的收得到信号。

探活 /api/health(不碰存储)· 就绪 /api/ready(真摸一次存储)
数据边界

私有部署,数据不出你的网

多租户请求级隔离 + 数据库 RLS;个人域的运行记录留在使用者本机磁盘,云端只存索引与摘要。凭证只记环境变量键名,值永不入库。

签名密钥交付时入客户 KMS
可移植性

换设备之前,先给你一份实话

可移植性裁决逐项核对本机基座、技能、连接器,每个缺项都给出「能否自动补」的判定;一键补齐把技能复原到本地目录,同名不同内容拒绝覆盖。

不装样子说能跑
fdelink 是什么

怎么把 fdelink 跑起来?五步

从一台空机器,到一位有边界、有签名台账的员工。第 1–2 步几分钟,第 3 步是需要人做决定的那一步。

  1. 1

    第1步部署服务端

    一个容器一条命令。不带配置就落本地 JSON;配上 Supabase 就走关系模型与行级安全。

    docker run -p 8422:8422 --env-file .env fdelink
  2. 2

    第2步发现本机已经在跑的

    实扫本机真实存在的员工、技能与 MCP 配置,入口即抹除凭证值——只记环境变量键名。

  3. 3

    第3步声明边界与归属

    授权这位员工可用的能力,并选择产出归个人空间(留本机磁盘)还是团队空间(全过程同步)。没有边界就根本不能接活。

  4. 4

    第4步派活

    派活是唯一入口。每次任务先走边界检查与审批矩阵,然后才调基座;被禁用的连接器在派活时直接从工具集里拿掉。

  5. 5

    第5步看台账、跑考核

    每一轮由员工自己的 ed25519 密钥签名,进哈希前后相连的托管链,你可以自己验。考题随后从这位员工真实做过的任务里生成。

    GET /api/chain/verify
常见问题

AI Agent 治理常见问题:和 LLMOps、RPA 管理平台的区别

fdelink 是要替换 Claude Code / Codex 这些工具吗?

不是。它们是「基座」,fdelink 是基座之上的治理层。你的人继续用顺手的 CLI,fdelink 负责把这些工具上跑出来的员工收进组织、给边界、留台账、做考核,并在换基座时把档案、记忆、线程带过去。

「模型随便换」是真的换了不掉链子吗?

分两层。硬连续是原生线程延续(如 --resume / exec resume),线程按「基座 @ 执行身份」隔离,换账号自动重建、换回来自动找回。硬连续断掉时,软连续兜底:每轮注入身份、边界、空间记忆与近 3 轮工作摘要——我们用模拟换账号的方式实测过,员工靠台账摘要答出了上一账号轮次里的暗号。

员工会不会越权?比如把内部资料发出去。

边界是服务端硬约束,不是 prompt 里的叮嘱。派活是唯一路径,逐步走边界检查与审批矩阵;被标为禁用的外部连接器,在派活时直接从可用工具里拿掉;外部信任域的对象连主动发起都做不到。绕过界面直连 API,走的是同一套裁决。

审计记录你们自己能改吗?

审计双写:一份展示表,一份 append-only 签名链,每条含前链哈希,员工的轮次由员工自己的密钥签名。改动其中任何一条,验证接口会指认出断点在哪。验证权在你手上,不需要信任我们的说法。

个人做的私活,公司能看到吗?

取决于归属。个人空间的运行记录写在使用者自己的机器上,云端只留索引与摘要;团队空间才全过程同步。同一位员工还能按轮切换「留本机 / 上云」,台账会记下这次切换和理由。

怎么判断一个 AI 员工到底行不行?

考题来自真实任务,不是公开榜单。L1 断言 + L2 评审,评审基座与执行基座分离;同一份考题在两个基座上跑,分差小于阈值就说明瓶颈在员工的基因(提示词与配置)而不是模型,系统据此自动生成改进建议。只有一个基座样本时,不做归因。

把 AI 员工从个人电脑里,搬进组织

我们可以用你自己的一个真实场景做演示:同步一位在用的 AI 员工,走完边界、派活、台账、考核一整圈。