Phinq icon

Phinq

Phinq 是面向 AI agents 的开源运行时治理层,可按风险分类工具调用、在不可逆操作前暂停等待人工批准,并记录防篡改审计日志,帮助团队在执行边界控制 agent 行为。

Phinq

AI agent 工具调用的运行时治理

Phinq 是面向 AI agents 的开源运行时治理层。它位于 agent 提议的工具调用与执行边界之间,按风险对操作进行分类,并决定其应当放行、暂停等待批准,还是被阻止。安全操作会自动继续,而不可逆或更高风险的操作则会在人工决策作出前被保留。

该产品面向的是仅靠提示词不足以控制行为的 agent 工作流。Phinq 在 API 或执行层以结构化方式执行治理,并将每个决策记录到仅追加的审计日志中;在部署初期,它还可以以影子模式运行,方便团队在开启强制执行前先观察决策情况。

核心能力

在边界处拦截工具调用

Phinq 会在每次工具调用执行前将其拦截,并结合工具名称、参数、规则以及相关会话上下文进行评估。这样,治理就能发生在执行边界,而不是依赖提示词或 agent 指令。

按风险对操作进行分类

分类器会给出基于风险的结果,例如 ALLOW 或 HOLD。文档说明,决策路径会结合操作意图和会话速度。

将安全执行与审批分离

安全操作会自动通过,而高风险操作会暂停等待审查。在 enforce 模式下,HOLD 会变成待批准状态,而不会被转发给工具。

支持人工审批工作流

审批可以通过已配置的 Phinq 渠道完成,文档中提到了 CLI、Telegram 和 Slack。已批准的操作会被放行,而被拒绝或超时的操作会被阻止。

记录可验证的审计轨迹

每个决策都会写入仅追加、哈希串联的审计日志。日志记录了 agent 尝试了什么、如何被分类,以及它是通过、等待还是被拒绝。

适配多种运行时和客户端

Phinq 可以作为代理、进程内 SDK 或普通 HTTP 网关运行,文档还说明它兼容 OpenAI、Anthropic、Gemini、Claude Code、Codex、Gemini CLI、LangChain、CrewAI、Mastra 和 MCP。

Phinq 适用场景

  • 保护不可逆的 agent 操作

    当 agent 可以执行不应只依赖提示词约束的操作时使用 Phinq,例如删除、读取凭据、付款或对外发送消息。系统会将高风险操作暂停,直到人工批准。

  • 逐步推出治理

    团队可以先在影子模式下运行,观察分类器的表现,再启用强制暂停。这样更容易检查决策模式,并在不立即阻断工作的情况下加入治理。

  • 为 agent 决策创建审计轨迹

    Phinq 适合希望为后续审查保留决策记录的团队。每个操作都会连同分类和结果一起记录,为调试或事故后复盘提供依据。

  • 为现有 agent 技术栈添加控制

    由于 Phinq 可以作为代理、SDK 或 HTTP 网关运行,它能够适配不同的应用架构和客户端库,而无需绑定到单一框架。

  • 在团队常用渠道中进行人工审批

    文档提到可通过 CLI、Telegram 或 Slack 集成进行处理,因此它适合希望由人类在熟悉的渠道中批准高风险操作的团队。

Pros and Cons

Pros

  • 在执行边界强制治理,而不只是依赖提示词或 agent 指令。
  • 为每次工具调用提供清晰的允许/暂停决策路径。
  • 保留具防篡改特性的审计日志,采用哈希串联和仅追加的 JSONL 存储。
  • 支持多种部署方式,包括代理、进程内 SDK 和普通 HTTP 网关。
  • 可与多种常见的 agent 客户端和 API 风格配合使用,包括 OpenAI、Anthropic、Gemini 以及与 MCP 相关的工具。

Cons

  • 文档说明审批可以通过已配置的渠道完成,但 Phinq 目前并不会验证审批标识背后的真实世界身份。
  • 代理默认以影子模式启动,因此在设置 PHINQ_ENFORCE=1 之前,强制执行不会启用。
  • 审计日志的哈希链中不包含参数和消息载荷;这些内容保存在单独的 phinq-toolcalls.jsonl 语料中。

FAQ

什么是 Phinq?

Phinq 是面向 AI agents 的开源运行时治理层。它位于 agent 与工具执行边界之间,因此可以在执行前对每次工具调用进行分类。

审批如何工作?

Phinq 会拦截工具调用,并按风险进行分类,安全操作会放行,而高风险操作会被暂停或拒绝。如果某项操作被暂停,可以通过已配置的批准渠道进行处理;若无人响应,暂停将按关闭策略失败。

Phinq 支持哪些平台或客户端?

文档说明 Phinq 可通过 CLI、Telegram 或 Slack 集成来处理暂停。文档还提到,该代理可观察 OpenAI 风格、Anthropic Messages 和 Gemini 流量,而 TypeScript SDK 会在进程内对调用进行门控。

审计日志是否防篡改?

是的。审计日志采用仅追加的 JSONL 格式,使用 JCS 进行规范化,并通过 SHA-256 串联。每条记录都会保存意图、分类、决策、暂停状态转换以及使用元数据。

安装后 Phinq 会立即强制执行决策吗?

Phinq 默认以影子模式启动,在设置 PHINQ_ENFORCE=1 之前,它只会进行分类和记录,而不会强制执行 HOLD 决策。

Quick Facts

类别
开发者工具
产品类型
开源运行时治理层
许可证
MIT 许可
主要边界
Agent 工具调用执行边界
部署模式
代理、进程内 SDK、普通 HTTP 网关
来源域名
phinq.co