# Talos：在模型和终端之间加了一道硬性权限闸门的 AI 助手

> 原标题：Show HN: Talos – An AI agent with a permission kernel between model and shell

- 来源：Hacker News 首页
- 发布时间：2026-08-28T12:25:39.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/53395
- 原文：https://talos-agent.ch/

## 摘要

Talos 给 Claude 接上了真实的终端，但每次操作都得先过一道确定性的安全内核。每个动作单独授权，绑定到具体参数，一次有效，30 秒过期。它把 23 个工具按影响分好类：读取类自由通行，写入类分可逆和不可逆，执行类默认跑在沙箱里。项目自己说，这套机制防的是模型犯错和工具输出里夹带的注入攻击，不防恶意模型。目前是 v0.15.1-alpha 版本...

## 推荐理由

Talos 做的事很直接：给 Claude 一个真实终端，但中间塞了个安全内核，每个动作单独授权、绑定参数、一次有效、30 秒过期。23 个工具按影响分好类，执行类默认跑沙箱。项目自己说防的是模型犯错和注入攻击，不防恶意模型，这点定位清楚。2063 个单元测试和 179 个对抗用例说明不是概念验证，是真在跑的东西。目前 v0.15.1-alpha，我会先打个折——版本号说明还在早期，生产环境别急着上。但思路和工程化程度对开发者来说够实用，值得放进精选。

## 锐评

这个项目解决了一个很实际的痛点：让 AI 干活，又怕它手滑删库。它的思路是把安全决策从模型手里拿回来，交给一段确定性的代码。23 个工具被明确定义了“效果”，读取类自由通行，写入类里能撤回的才自动放行，不能撤回的（比如发消息、写密钥）必须等人点头。最危险的执行类默认关在沙箱里，碰不到真实系统。

项目方给出的数字挺实在：2063 个单元测试，179 个对抗性用例，每次安装都会跑一遍。这比口头保证靠谱。但要注意，它目前是 v0.15.1-alpha 版本，离生产环境还有距离。而且它明确说了不防恶意模型，只防模型犯错和工具输出里藏着的注入攻击。如果你用的模型本身不可信，这套机制拦不住。

还缺什么？正文没披露性能开销，每次操作都过一道内核，延迟会增加多少没说。也没提在复杂工作流里，频繁的人工授权会不会把效率拉回解放前。这点先别太激动，等有人拿它跑一个月生产环境再看。
