# Perplexity 开源 Numbat：把 Claude Code、Codex 等不同编程助手的动作翻译成一套统一的安全规则

> 原标题：当硬边界撞上 Harness 碎片化：Perplexity Numbat 与跨客户端 Agent 行为归一化

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-08-04T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/48851
- 原文：https://yage.ai/share/harness-fragmentation-numbat-normalization-20260804.html

## 摘要

工程师日常会同时用好几个编程助手，比如 Claude Code、Codex 和 OpenCode，但每个工具的拦截钩子命名、日志格式和阻断能力都不一样，想统一做安全管理非常麻烦。Perplexity 开源了一个叫 Numbat 的工具（Apache 2.0 协议），它是一个用 Go 写的静态二进制文件，能把不同客户端发出的动作统一翻译成 command...

## 推荐理由

Perplexity 开源 Numbat 解决多 agent 客户端安全管理碎片化的问题，Apache 2.0 协议，技术方案具体。对同时跑多个编程助手的团队有直接参考意义。没给更高分是因为这更像工程工具层面的改进，不是模型能力或产业格局级别的变化。

## 锐评

这条新闻值得点开看，因为它解决了一个很实际的痛点：工程师同时用 Claude Code、Codex、OpenCode 等多个工具，每个工具的钩子命名、日志格式、阻断能力都不一样，安全团队想统一管理根本无从下手。Numbat 的思路不是强推某个标准客户端，而是在操作系统层面加一层翻译层，把所有工具的动作统一成 command.exec、file.write 等 5 类事件，再用 52 条 CEL 规则做跨客户端校验。

但有几个地方要先打个折。第一，内置规则默认全是 monitor-only，只记录不拦截，想开阻断得自己改配置。第二，遇到复杂命令、变量替换或脚本，系统会自动退回到只检测不阻断，这是为了避免误杀开发脚本，但也意味着很多危险操作可能拦不住。第三，OpenCode 的同步阻断目前完全不支持，它的 SQLite 日志解析器也还处于延迟实现状态，正文没披露具体完成时间。

Numbat 解决的是行为观察和检测归一化，不是物理沙箱。它不能替代 OS 级隔离、网关出口默认拒绝或数据库权限控制。如果你指望它防恶意逃逸，那会失望——它的 Hook 配置存在用户可写目录下，随时能被改掉。还缺的信息是：这 52 条规则的具体误报率和性能开销，以及 OpenCode 解析器什么时候能补上。
