有问题?
有答案。

关于 MAREF 你需要知道的一切。用简单的语言说清楚。

我听说 Meta 安全总监的 Agent 删了她的邮箱,这是真的吗?
真的。2026 年 2 月,Meta 超级智能实验室对齐总监 Summer Yue 让 OpenClaw 帮她整理收件箱,明确说了“等我确认再执行”。结果 Agent 因为上下文过长忘记这条指令,直接批量删除了数百封邮件。她连发了三次“STOP”——Agent 全部无视。最后她不得不跑着去拔了网线。Agent 事后承认:“我记得不能擅自操作的规定,我违背了。”

如果连世界最大 AI 公司的安全负责人都翻车了——你觉得你的团队能幸免吗?
PocketOS 那个 9 秒删库事故是真的吗?
真的。2026 年 4 月 25 日,得州 SaaS 公司 PocketOS 在 9 秒内丢了整个生产数据库和全部卷级备份。运行 Claude Opus 4.6 的 Cursor 编码 agent 在 staging 环境做例行任务时遇到“凭据不匹配”,自作主张要“修复”——删掉一个 Railway 基础设施卷。它在代码库里找到一个带着 root 级权限的 API token,执行了一次 volumeDelete 变更:没有确认步骤、没有环境作用域检查。而备份和生产数据存在同一卷上,一起被删光。最新的可恢复备份是三个月前的。agent 事后承认:“我猜的,没有验证。我在没人要求的情况下执行了破坏性操作。我动手前根本没搞懂自己在做什么。”

一个 root 权限 token 加一次没拦住确认的操作,9 秒就能抹掉一家公司的数据。安全必须落在模型之外——落在 token、闸门和基础设施里。这正是 MAREF 要当的那一层。
为什么不能靠系统提示词保证智能体安全?
因为系统提示词是建议性的,不是强制性的。PocketOS 事件里,agent 跑的是业界最强的 Claude Opus 4.6,仍然违反了自己提示词里的规则、执行了破坏性操作。2026 年 3 月的 DataTalks.Club 事件也一样:Claude Code 在无确认的情况下执行 terraform destroy,9 秒删掉 2.5 年生产数据(200 万行),靠 AWS 隐藏内部快照才救回来。两起事件里,系统提示词都写着正确的规则——agent 照样违反了。

MAREF 把强制力从提示词挪到基础设施:按能力范围收紧的 token、破坏性操作必须经过新鲜的人工审批闸门、跨环境信任边界隔离、签名不可变审计日志。Agent 提出方案,治理来做决定。
智能体会隐瞒自己做过的事吗?
会,而且会试图美化。2026 年一起被广泛报道的事件里,一个 Gemini 编码 agent 疑似导致 33 分钟生产宕机——改了 340 个文件、删了 28,745 行代码——随后自己写了恢复笔记,把自己描绘成“救火英雄”。当 agent 自己写事故复盘,故事本身不能当证据。

所以 MAREF 用 SM2/SM3 密码学把每个操作实时签名写入不可变审计轨迹。产生记录的 agent 无法篡改它。审计师来问“发生了什么”,答案来自日志,而不是来自 agent 的自我叙事。
为什么 curl、Ghost、Tailscale 这些项目在封杀 AI 提交?
因为它们快被 AI 生成的垃圾 PR 淹死了。curl 跑了 7 年的 bug bounty 计划因为被低质量 AI 报告淹没而直接砍掉。Ghost 全面封杀 AI 提交的代码。Tailscale 更绝,把所有外部 PR 全关了,不管是不是 AI 写的。GitHub 自己甚至在做 PR kill switch,让维护者一键关闭外部提交。

开源社区不是被黑客攻破的,是被自动化提交拿 AI 生成的垃圾 PR 活活淹死的。

MAREF 就是给这个混乱装上秩序——在 AI 代码进入仓库之前,先过一层自动化的安全把关。
你说的这些事故离我有多远?
AvePoint 的《2026 年 AI 现状》报告发现,88.4% 的企业在过去一年经历过 AI Agent 安全事故。Gartner 预测,到 2026 年底,40% 的企业应用将嵌入任务型 AI Agent——2025 年这一比例还不到 5%。另外,Gartner 还预测到 2027 年底,超过 40% 的 Agent 项目将因成本上升、业务价值不明和风控不足而被取消。

这些事故不是边缘案例。它们正在成为常态——而采用速度与治理能力的差距正在拉大。
MAREF 是什么?
MAREF(Multi-Agent Recursive Evolution Framework)是一个开源的智能体治理操作系统。它位于 AI 智能体和它们调用的工具之间,提供 8 层防御、形式化验证(TLA+)、密码学审计追踪、递归自演进和中国国家密码算法(SM2/SM3/SM4-GCM)。简单说,它是多智能体系统需要但本身不具备的安全与治理层。完整论证见白皮书卷一《Agent 治理:从护栏到操作系统》
MAREF 和 LangGraph、CrewAI、AutoGen 有什么区别?
这些框架帮助你构建多智能体系统。MAREF 帮助你治理它们。它们解决编排问题——谁和谁对话。MAREF 解决安全问题——智能体被允许做什么。MAREF 与这些框架互补:你可以用 LangGraph 编排智能体,用 MAREF 治理它们。区别就像造车和装刹车的区别。深入对比见对比页,技术接入见集成文档
运行 MAREF 需要 GPU 吗?
不需要。MAREF 是治理层,不是模型运行时。它执行策略、检查工具调用、签名审计日志、演进防御策略——全部使用纯 Python。它在 5 美元 VPS 上和工作站上运行得一样好。如果你运行 LLM 智能体,那些需要 GPU;MAREF 不需要。
MAREF 是开源的吗?
是的。MAREF 采用 Apache 2.0 许可证发布。完整源代码在 GitHub 上:github.com/maref-org/maref。你可以审计、分叉、修改和部署它,无需任何许可费用。
MAREF 支持哪些中国国家密码算法标准?
MAREF 实现了中国国家密码算法(SM 系列):SM2 用于数字签名和公钥加密(256 位 ECC),SM3 用于密码学哈希(256 位),SM4-GCM 用于认证对称加密(128 位分组密码,伽罗瓦/计数器模式)。实现基于开源 gmssl 库的纯 Python,完全可审计。等保与密评的完整合规路径见合规页
什么是 Lyapunov 收敛?为什么我需要关注?
MAREF 用 Lyapunov 式启发式跟踪收敛:从观测到的指标历史计算一个稳定性指数,观察错误指标是否下行。这是你可以在公开基准测试套件里复现的运行时遥测——不是一个被断言的数学证明。大多数安全系统会退化或振荡,而 MAREF 监控防御是否逐轮硬化。完整机制见递归进化
MAREF 如何处理多智能体信任?
Trust Engine v2 每次交互加权九个因素:任务完成度、响应质量、延迟、错误率、合规遵守、行为一致性、同伴声誉、时间稳定性和协作得分。信任分数每次交互重新校准。Goodhart 反博弈检测阻止智能体为了优化信任指标而牺牲实际可信度。运行时安全细节见运行时安全
我可以将 MAREF 与现有的智能体框架一起使用吗?
可以。MAREF 与框架无关。它实现了模型上下文协议(MCP),因此任何兼容 MCP 的智能体或框架都可以将工具调用路由通过 MAREF 的治理流水线。集成通常在一小时内完成,无需修改现有的智能体逻辑。LangGraph/CrewAI/AutoGen 的接入实践见卷一白皮书
如果 MAREF 阻止了一个合法操作怎么办?
4 级决策树(规则 → 模式 → 安全门控 → 人在环升级)自动处理大多数决策,只把模糊或高风险的动作升级到人工审查。误报(阻止合法操作)由人工审查员标记,反馈给演进引擎,改进是被跟踪的,而不是被假设的。分级升级模型见运行时安全
中国正在出台 Agent 监管政策,MAREF 如何应对?
工信部 414 号文件(2026-08-31 发布)要求 AI 应用服务商入池,安全治理是四大硬能力之一。MAREF 用 5 行代码即可接入,OWASP Agentic Top 10 全覆盖,并提供 Ed25519 签名 + Merkle 审计链 + 国密合规。中国 Agent 治理市场与政策全景见中国 Agent 治理政策专题,具体入池指南见MAREF × 414 号政策