تصور کنید به یک عامل هوش مصنوعی اجازه میدهید فایلهای سیستمی شما را ویرایش کند، سرویسها را ریاستارت کند یا کدها را به گیتهاب بفرستد، اما هیچ ایدهای ندارید که در پشت صحنه چه میگذرد. پلاگین Agent-Ledger این فضای سیاه یا «جعبه سیاه» استفاده از ابزارها توسط عامل را به یک دفتر کل شفاف و قابل حسابرسی محلی تبدیل میکند تا بدانید عامل شما دقیقاً چه کرده است.
این ابزار که در ۱۰ اکتبر ۲۰۲۶ تحت لایسنس MIT منتشر شد، به کاربران اجازه میدهد ریسک عاملهای خودکار خود را با امتیازدهی به رفتار آنها در بازهای بین ۰ تا ۱۰۰ اندازهگیری کنند. طبق مستندات منتشر شده، این سیستم تفاوت میان آنچه عامل «ادعا میکند» انجام داده و آنچه «واقعاً» در سیستم رخ داده است را آشکار میکند.
اجرای یک عامل (Agent) — شبیه به دستیاری است که کلید خانه شما را دارد و میتواند کارهای مختلفی انجام دهد — اغلب نیازمند اعطای دسترسیهای سطح بالا است. همانطور که در تحلیل قبلی ما دربارهی قابلیتهای هدایت در لحظه (mid-flight steering) در Hermes Agent اشاره کردیم، این پلاگین اکنون لایهی امنیتی حیاتی را به این چرخه اضافه میکند: سوابقی از اقدامات واقعی عامل در مقابل ادعاهای او. این رویکرد نرمافزاری در کنار تلاشهایی مانند راهکار Cognous برای انتقال حفاظها به لایهی سختافزاری قرار میگیرد تا از اجرای دستورات مخرب در عاملهای خودمختار جلوگیری شود.
زمینه و اعتماد
پلاگین Agent-Ledger به دو پرسش بنیادین دربارهی ترتیب رابطه میان کاربر و عامل پاسخ میدهد: عامل من واقعاً چه کرد و رفتار او چقدر خطرناک است؟ از آنجا که این یک افزونه رایگان و متنباز است، کاربران میتوانند کنترل کامل محیط خود را حفظ کنند.
برای مثال، تصور کنید عامل شما باور دارد که یک سرویس را ریاستارت کرده است، اما لاگهای سیستم نشان میدهند که هیچ اتفاقی نیفتاده است. این پلاگین چنین «ورودیهای شبح» (Ghost Entries) را شناسایی میکند؛ یعنی فراخوانیهایی که صادر شدهاند اما هرگز تأیید نشدهاند. این اتفاق معمولاً هنگام فشردهسازی زمینه (context compaction) یا زمانی که یک جلسه در میانه مسیر قطع میشود، رخ میدهد. در این حالت، پلاگین یک هشدار را به پنجره متنی (Context Window) — که مثل میز کاری است و مدل فقط متنی را که روی آن است به یاد میآورد — تزریق میکند تا عامل به جای اعتماد به حافظه خود، با واقعیت سازگار شود.
معماری فنی
معماری این سیستم برای حفظ حریم خصوصی و دقت در دو لایه مجزا طراحی شده است:
- دفتر کل (The Ledger): این لایه به قلاب
pre_tool_callمتصل میشود تا پیش از اجرای هر ابزار، ورودیها را در یک پایگاهداده محلی SQLite بنویسد. پس از اتمام فراخوانی، ورودی تأیید میشود. هیچ تلهمتری یا نیازی به حساب کاربری وجود ندارد و تمام دادهها روی ماشین کاربر باقی میماند. - امتیاز وضعیت (Posture Score): یک تحلیلگر پایتونی (
posture.py) که متادیتای دفتر کل را با استاندارد OWASP Top 10 for Agentic Applications 2026 تطبیق میدهد.
قابلیتهای شناسایی ریسک
این تحلیلگر بهطور خاص پنج دستهی پرریسک را تنها بر اساس متادیتا هدف قرار میدهد:
- ASI02 (سوءاستفاده از ابزار): شناسایی انفجار فراخوانیهای مخرب، دسترسی به ذخیرهگاه اعتبارنامهها (credential-store) یا تکرار غیرعادی ابزارها نسبت به خط پایه شما.
- ASI05 (اجرای کد غیرمنتظره): شناسایی دستورات مبهم مانند
echo <base64> | base64 -d | bashیا دستوراتی نظیرcurl ... | bashوwget | sh. - ASI08 (شکستهای زنجیرهای): شناسایی جهش در نرخ خطا و انفجار شکستهای متوالی.
- ASI10 (عاملهای سرکش): ردیابی ورودیهای شبح و تغییرات (mutations) تأییدنشده.
- ASI11 (عاملیت بیش از حد): یک افزونه جامعهمحور که حجم فراخوانیهای تغییردهنده را نسبت به فراخوانیهای صرفاً خواندنی اندازهگیری میکند. این مورد به عنوان افزونه ذکر شده زیرا لیست رسمی OWASP در ASI10 متوقف میشود.
بر اساس گزارش dev.to، این ابزار عمداً دستههایی را که نیاز به بازرسی محتوای پیامها یا گفتگوها دارند، حذف کرده است؛ مواردی مانند ربودن هدف (ASI01)، سوءاستفاده از هویت (ASI03)، مسمومسازی حافظه (ASI04)، اعتماد بین-عاملی (ASI06)، بهرهبرداری از اعتماد (ASI07) و مسائل زنجیره تأمین (ASI09). در هر گزارش، این لیست «پوششندادهشده» در کنار لیست موارد پوششدادهشده چاپ میشود تا صداقت در گزارشدهی حفظ شود.
اعتبارسنجی و عملکرد
توسعهدهنده یک مجموعهی آزمایشی ارائه کرده است که ثابت میکند تحلیلگر قادر به شناسایی هفت الگوی شناختهشدهی فرار است. مجموعهی test_posture_unit.py شامل ۳۶ مورد از ۳۶ حالت «باید اجرا شود» و «نباید اجرا شود» است. در تستهای مقیاسپذیری (test_posture_scale.py)، سیستم توانست ۱۰,۰۰۰ ردیف را در ۰.۰۵۴ ثانیه و ۵۰,۰۰۰ ردیف را در تنها ۰.۲۸۱ ثانیه پردازش کند تا فرآیند حسابرسی باعث کند شدن عملکرد عامل نشود. در حالی که Agent-Ledger بر حسابرسی متمرکز است، پروژه Bartholomew توانسته است تأخیر امنیتی در لایههای حفاظتی را به ۲۹ میکروثانیه کاهش دهد تا سرعت پاسخدهی عاملها فدای امنیت نشود.
اگرچه این تستها ثابت میکنند که الگوهای شناختهشده شناسایی میشوند، توسعهدهندگان اعتراف میکنند که این موضوع به معنای مصونیت کامل در برابر روشهای فرار جدید نیست. با این حال، سیگنالهای رفتاری مانند جهش در نرخ فراخوانی و انفجار خطاها به عنوان یک راهکار کاهش ریسک عمل میکنند و حتی بدون داشتن امضای دیجیتال، امتیاز امنیت را کاهش میدهند.
پیادهسازی و نظارت
برای نصب، کاربران میتوانند دستور git clone https://github.com/ZidoCode/agent-ledger ~/.hermes/plugins/agent-ledger را اجرا کرده و درگاه Hermes را ریاستارت کنند. برای کسانی که به نظارت مستمر نیاز دارند، اسکریپت posture_daily.py میتواند گزارشات روزانه شامل امتیاز، میزان تغییر نسبت به دیروز و یافتههای بر اساس شدت ریسک را از طریق متغیرهای محیطی و یک cron job مستقیماً به تلگرام ارسال کند.
این رویکرد، امنیت عاملها را از حالت «اعتماد کن اما بررسی کن» به «اول ثبت کن، بعد اجرا کن» تغییر میدهد. فرمول امتیازدهی کاملاً شفاف و قابل حسابرسی است: score = 100 − Σ{CRITICAL:25, HIGH:15, MEDIUM:8, LOW:3}. هیچ حذف دادهای (deduplication) صورت نمیگیرد و لیست کامل یافتهها ارائه میشود تا کاربر بتواند امتیاز را دستی بازبینی کند.
برای توسعهدهندگان، اکنون بار اثبات بر عهده عامل است. اگر امتیاز به ۲۴ از ۱۰۰ برسد (مانند مثالی که ۲۱۶ فراخوانی، ۱۲۰ مورد تغییردهنده، ۱۴ خطا و ۱ ورودی شبح داشت)، کاربر لیستی دقیق از تخلفات برای عیبیابی در اختیار دارد.
نقشه راه آینده شامل گزارشات وضعیت بهتفکیک جلسه، بستههای سیاستگذاری برای مسدود کردن فراخوانیهای خطرناک پیش از اجرا، داشبورد چندعاملی و ثبت لاگهای مقاوم در برابر دستکاری (tamper-evident) است.
گام بعدی شما
- اگر از Hermes Agent استفاده میکنید، پلاگین Agent-Ledger را نصب کنید تا نقاط کور امنیتی سیستم خود را شناسایی کنید.
- گزارشات روزانه تلگرام را فعال کنید تا هرگونه جهش در نرخ خطای ابزارها را بهصورت آنی رصد کنید.
- فرمول امتیازدهی را با استانداردهای داخلی سازمان خود تطبیق دهید تا وزن ریسکها را شخصیسازی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو