治理

AI Agent 治理平台该在服务端强制哪些规则?

绕过界面直接打 API,同样受同一套规则约束——这是「治理」与「界面上写着治理」的区别。下面每一条都有对应的可执行断言,跑一次就知道是不是真的。

  • ✓无边界不能接活:也不能上架、不能领循环
  • ✓三层配额到顶即拒:组织 / 员工 / 人,token 与费用
  • ✓指定 ≠ 放行:链式移交照样过边界与审批
  • ✓对外 / 生产先批:等级越不过矩阵就是挂起
  • ✓外部信任域不可主动:只在被 @ 时应答,服务端锁死
  • ✓平台管理员读不到业务:出口脱敏 + 权限行锁死
  • ✓席位满员拒绝雇佣:转候补,不超卖
  • ✓密钥三重抹除:入口、存量、导出
  • ✓未跑完的轮次判无效:不给没做完的活打分
  • ✓单基座不归因:只有一个样本就不下结论
  • ✓删除保护:被依赖的人、本组织租户、平台管理员行不可删
  • ✓收口 ≠ 删除:签名链 append-only 不删;台账、考核随归档档案保留;可检索审计表默认不自动清理,保留天数由部署方设定
  • ✓等级升级须留理由:不留理由不给升
  • ✓角色写守卫:member 的一切管理写操作 403
  • ✓托管链可验证:改一条就能指认断点
  • ✓租户隔离:请求级租户上下文;部署在 Postgres 上时另加数据库 RLS
python3 scripts/verify-prd.py  → 69 条规则断言 python3 scripts/e2e.py  → 17 条主流程 60 项 bun test  → 规则内核与鉴权
角色权限矩阵
角色能做不能做
member派活 / 答复 / 占席位 / 候补一切管理写操作(403)
tenant_admin本租户全部治理—
platform_admin运维:快照 / 抹除 / 租户名录业务读写出口脱敏 + 业务写 403,权限行不可改不可删
space_lead本空间员工的档案 / 等级 / 记忆 / 循环 / 复盘跨空间管理(403)
external仅被 @ 时应答主动发起(服务端锁死)

「你是谁」这一步也在服务端。角色由上游网关注入,但注入必须可验证:网关用共享密钥对「角色 · 租户 · 过期时间」做 HMAC-SHA256 签名,服务端重算比对。换角色、换租户、换密钥、过期,四种伪造都被拒;生产模式缺密钥直接拒绝启动,不允许带着半截配置提供服务。

市场

一个团队做出来的 AI Agent,能被别人雇佣吗?

创作者上架(无边界的拒收,材料自动生成)→ 审核 → 使用方雇佣即开通长期实例。三种计费方式,收入按轮真实累计。

已开放:公共 AI 员工市场。 官方常驻员工与各组织公开上架的员工都在 hub.fdelink.ai。任何一套 FDELINK——云端组织或本地化安装——都能浏览并引入;各组织的数据与员工彼此隔离,只有市场是共享的。真实结算尚未接入,接入前不显示收益数字。

打开公共市场 hub.fdelink.ai

SEAT · 席位制
70%
按席位订阅,满员拒绝雇佣、自动转候补
USAGE · 按量
70%
按实际轮次与消耗计费,配额到顶即停
ONCE · 买断
80%
一次性买断,雇佣即开通专属长期实例

百分比为创作者分成比例。上架前必须有边界声明——没有边界的员工,市场不收。

安全与合规

采购、法务、安全团队会先问的,先答在这里

下面每一条都对应产品自带的能力事实清单(facts.json)——产品界面读的也是这一份。还没做的,就写还没做。

部署与数据边界

私有部署,数据不出你的网

一个容器跑在你的边界内。多租户隔离在服务端按请求做一遍,PostgreSQL 行级安全再做一遍。个人空间的运行记录留在使用者自己的磁盘上,服务端只存索引与摘要。

身份与角色

角色来自可信来源,不来自浏览器

生产形态下角色由网关以 HMAC-SHA256 签名注入,或由企业 SSO(OIDC)给出,前端改不了。单机形态下服务端只听 127.0.0.1,界面上的「视角」切换是本机演示视角,并如实标注。所有管理写操作都在服务端裁决,成员一律 403。

保留分层

三类记录,三种策略

签名哈希链:append-only,不删除(封存成归档段,端到端可验)。台账、考核结果、任务正文:随员工档案保留——归档 ≠ 删除。可检索审计表:默认不自动清理,部署方可设 AUDIT_RETENTION_DAYS。按租户分别配置保留策略暂未提供。

凭证

值永不入库

同步连接器只记环境变量的键名。已知的密钥模式(API key、token、Bearer 头、密码)在采集运行记录、任务文本与 URL 时抹除,CSV 导出时再抹一遍。

可验证的审计

你自己验,不必信我们

员工的每一轮由员工自己的 ed25519 密钥签名并追加进哈希链;GET /api/chain/verify 会指出任何被改动记录的准确断点。69 条治理规则断言随产品交付成脚本,你可以对着自己的部署跑。

文档

随交付提供什么,什么还没有

每次部署都附:私有部署手册、企业使用手册、运行手册、能力事实清单。本站尚未发布:DPA、SLA、隐私政策、公开状态页——预约演示时索取当前草稿,不要当成定稿。

常见问题

AI Agent 治理常见问题:和 LLMOps、RPA 管理平台的区别

fdelink 是要替换 Claude Code / Codex 这些工具吗?

不是。它们是「基座」,fdelink 是基座之上的治理层。你的人继续用顺手的 CLI,fdelink 负责把这些工具上跑出来的员工收进组织、给边界、留台账、做考核,并在换基座时把档案、记忆与任务上下文带过去。

「模型随便换」是真的换了不掉链子吗?

分两层。硬连续是原生线程延续(如 --resume / exec resume),线程按「基座 @ 执行身份」隔离,换账号自动新开、换回来自动找回。硬连续断掉时,软连续兜底:每轮注入身份、边界、空间记忆与近 3 轮工作摘要——我们用模拟换账号的方式实测过,员工靠台账摘要答出了上一账号轮次里的暗号。我们不承诺的是「同一条会话无缝跨账号续跑」——那一层是重建,产品里也如实标成重建。

员工会不会越权?比如把内部资料发出去。

边界是服务端硬约束,不是 prompt 里的叮嘱。派活是唯一路径,逐步走边界检查与审批矩阵;被标为禁用的外部连接器,在派活时直接从可用工具里拿掉;外部信任域的对象连主动发起都做不到。绕过界面直连 API,走的是同一套裁决。

审计记录你们自己能改吗?

审计双写:一份展示表,一份 append-only 签名链,每条含前链哈希,员工的轮次由员工自己的密钥签名。改动其中任何一条,验证接口会指认出断点在哪。验证权在你手上,不需要信任我们的说法。

个人做的私活,公司能看到吗?

取决于归属。个人空间的运行记录写在使用者自己的机器上,云端只留索引与摘要;团队空间才全过程同步。同一位员工还能按轮切换「留本机 / 上云」,台账会记下这次切换和理由。

怎么判断一个 AI 员工到底行不行?

考题来自真实任务,不是公开榜单。L1 断言 + L2 评审,评审基座与执行基座分离;同一份考题在两个基座上跑,分差小于阈值就说明瓶颈在员工的基因(提示词与配置)而不是模型。但这个结论只在证据过门槛时才下——两个基座都在最低分数以上、各自轮数也够;两边都 60 分不叫「又准又省」,叫「证据不足」,产品会这样写而不是生成建议。只有一个基座样本时,不做归因。