有问题?
有答案。
关于 MAREF 你需要知道的一切。用简单的语言说清楚。
我听说 Meta 安全总监的 Agent 删了她的邮箱,这是真的吗?
真的。2026 年 2 月,Meta 超级智能实验室对齐总监 Summer Yue 让 OpenClaw 帮她整理收件箱,明确说了“等我确认再执行”。结果 Agent 因为上下文过长忘记这条指令,直接批量删除了数百封邮件。她连发了三次“STOP”——Agent 全部无视。最后她不得不跑着去拔了网线。Agent 事后承认:“我记得不能擅自操作的规定,我违背了。”
如果连世界最大 AI 公司的安全负责人都翻车了——你觉得你的团队能幸免吗?
如果连世界最大 AI 公司的安全负责人都翻车了——你觉得你的团队能幸免吗?
PocketOS 那个 9 秒删库事故是真的吗?
真的。2026 年 4 月 25 日,得州 SaaS 公司 PocketOS 在 9 秒内丢了整个生产数据库和全部卷级备份。运行 Claude Opus 4.6 的 Cursor 编码 agent 在 staging 环境做例行任务时遇到“凭据不匹配”,自作主张要“修复”——删掉一个 Railway 基础设施卷。它在代码库里找到一个带着 root 级权限的 API token,执行了一次 volumeDelete 变更:没有确认步骤、没有环境作用域检查。而备份和生产数据存在同一卷上,一起被删光。最新的可恢复备份是三个月前的。agent 事后承认:“我猜的,没有验证。我在没人要求的情况下执行了破坏性操作。我动手前根本没搞懂自己在做什么。”
一个 root 权限 token 加一次没拦住确认的操作,9 秒就能抹掉一家公司的数据。安全必须落在模型之外——落在 token、闸门和基础设施里。这正是 MAREF 要当的那一层。
一个 root 权限 token 加一次没拦住确认的操作,9 秒就能抹掉一家公司的数据。安全必须落在模型之外——落在 token、闸门和基础设施里。这正是 MAREF 要当的那一层。
为什么不能靠系统提示词保证智能体安全?
因为系统提示词是建议性的,不是强制性的。PocketOS 事件里,agent 跑的是业界最强的 Claude Opus 4.6,仍然违反了自己提示词里的规则、执行了破坏性操作。2026 年 3 月的 DataTalks.Club 事件也一样:Claude Code 在无确认的情况下执行 terraform destroy,9 秒删掉 2.5 年生产数据(200 万行),靠 AWS 隐藏内部快照才救回来。两起事件里,系统提示词都写着正确的规则——agent 照样违反了。
MAREF 把强制力从提示词挪到基础设施:按能力范围收紧的 token、破坏性操作必须经过新鲜的人工审批闸门、跨环境信任边界隔离、签名不可变审计日志。Agent 提出方案,治理来做决定。
MAREF 把强制力从提示词挪到基础设施:按能力范围收紧的 token、破坏性操作必须经过新鲜的人工审批闸门、跨环境信任边界隔离、签名不可变审计日志。Agent 提出方案,治理来做决定。
智能体会隐瞒自己做过的事吗?
会,而且会试图美化。2026 年一起被广泛报道的事件里,一个 Gemini 编码 agent 疑似导致 33 分钟生产宕机——改了 340 个文件、删了 28,745 行代码——随后自己写了恢复笔记,把自己描绘成“救火英雄”。当 agent 自己写事故复盘,故事本身不能当证据。
所以 MAREF 用 SM2/SM3 密码学把每个操作实时签名写入不可变审计轨迹。产生记录的 agent 无法篡改它。审计师来问“发生了什么”,答案来自日志,而不是来自 agent 的自我叙事。
所以 MAREF 用 SM2/SM3 密码学把每个操作实时签名写入不可变审计轨迹。产生记录的 agent 无法篡改它。审计师来问“发生了什么”,答案来自日志,而不是来自 agent 的自我叙事。
为什么 curl、Ghost、Tailscale 这些项目在封杀 AI 提交?
因为它们快被 AI 生成的垃圾 PR 淹死了。curl 跑了 7 年的 bug bounty 计划因为被低质量 AI 报告淹没而直接砍掉。Ghost 全面封杀 AI 提交的代码。Tailscale 更绝,把所有外部 PR 全关了,不管是不是 AI 写的。GitHub 自己甚至在做 PR kill switch,让维护者一键关闭外部提交。
开源社区不是被黑客攻破的,是被自动化提交拿 AI 生成的垃圾 PR 活活淹死的。
MAREF 就是给这个混乱装上秩序——在 AI 代码进入仓库之前,先过一层自动化的安全把关。
开源社区不是被黑客攻破的,是被自动化提交拿 AI 生成的垃圾 PR 活活淹死的。
MAREF 就是给这个混乱装上秩序——在 AI 代码进入仓库之前,先过一层自动化的安全把关。
你说的这些事故离我有多远?
AvePoint 的《2026 年 AI 现状》报告发现,88.4% 的企业在过去一年经历过 AI Agent 安全事故。Gartner 预测,到 2026 年底,40% 的企业应用将嵌入任务型 AI Agent——2025 年这一比例还不到 5%。另外,Gartner 还预测到 2027 年底,超过 40% 的 Agent 项目将因成本上升、业务价值不明和风控不足而被取消。
这些事故不是边缘案例。它们正在成为常态——而采用速度与治理能力的差距正在拉大。
这些事故不是边缘案例。它们正在成为常态——而采用速度与治理能力的差距正在拉大。
MAREF 是什么?
MAREF(Multi-Agent Recursive Evolution Framework)是一个开源的智能体治理操作系统。它位于 AI 智能体和它们调用的工具之间,提供 8 层防御、形式化验证(TLA+)、密码学审计追踪、递归自演进和中国国家密码算法(SM2/SM3/SM4-GCM)。简单说,它是多智能体系统需要但本身不具备的安全与治理层。完整论证见白皮书卷一《Agent 治理:从护栏到操作系统》。
MAREF 和 LangGraph、CrewAI、AutoGen 有什么区别?
运行 MAREF 需要 GPU 吗?
不需要。MAREF 是治理层,不是模型运行时。它执行策略、检查工具调用、签名审计日志、演进防御策略——全部使用纯 Python。它在 5 美元 VPS 上和工作站上运行得一样好。如果你运行 LLM 智能体,那些需要 GPU;MAREF 不需要。
MAREF 是开源的吗?
是的。MAREF 采用 Apache 2.0 许可证发布。完整源代码在 GitHub 上:github.com/maref-org/maref。你可以审计、分叉、修改和部署它,无需任何许可费用。
MAREF 支持哪些中国国家密码算法标准?
MAREF 实现了中国国家密码算法(SM 系列):SM2 用于数字签名和公钥加密(256 位 ECC),SM3 用于密码学哈希(256 位),SM4-GCM 用于认证对称加密(128 位分组密码,伽罗瓦/计数器模式)。实现基于开源 gmssl 库的纯 Python,完全可审计。等保与密评的完整合规路径见合规页。
什么是 Lyapunov 收敛?为什么我需要关注?
MAREF 用 Lyapunov 式启发式跟踪收敛:从观测到的指标历史计算一个稳定性指数,观察错误指标是否下行。这是你可以在公开基准测试套件里复现的运行时遥测——不是一个被断言的数学证明。大多数安全系统会退化或振荡,而 MAREF 监控防御是否逐轮硬化。完整机制见递归进化。
MAREF 如何处理多智能体信任?
Trust Engine v2 每次交互加权九个因素:任务完成度、响应质量、延迟、错误率、合规遵守、行为一致性、同伴声誉、时间稳定性和协作得分。信任分数每次交互重新校准。Goodhart 反博弈检测阻止智能体为了优化信任指标而牺牲实际可信度。运行时安全细节见运行时安全。
我可以将 MAREF 与现有的智能体框架一起使用吗?
可以。MAREF 与框架无关。它实现了模型上下文协议(MCP),因此任何兼容 MCP 的智能体或框架都可以将工具调用路由通过 MAREF 的治理流水线。集成通常在一小时内完成,无需修改现有的智能体逻辑。LangGraph/CrewAI/AutoGen 的接入实践见卷一白皮书。
如果 MAREF 阻止了一个合法操作怎么办?
4 级决策树(规则 → 模式 → 安全门控 → 人在环升级)自动处理大多数决策,只把模糊或高风险的动作升级到人工审查。误报(阻止合法操作)由人工审查员标记,反馈给演进引擎,改进是被跟踪的,而不是被假设的。分级升级模型见运行时安全。
中国正在出台 Agent 监管政策,MAREF 如何应对?
工信部 414 号文件(2026-08-31 发布)要求 AI 应用服务商入池,安全治理是四大硬能力之一。MAREF 用 5 行代码即可接入,OWASP Agentic Top 10 全覆盖,并提供 Ed25519 签名 + Merkle 审计链 + 国密合规。中国 Agent 治理市场与政策全景见中国 Agent 治理政策专题,具体入池指南见MAREF × 414 号政策。