通过将提示链接到 git 提交来审核 AI 编写的代码
brain0,来自 Brain0 Ai,是一个 MCP 服务器和安全可观察性工具,记录 AI 辅助编码交互,以产生可篡改的提交来源。该应用将自然语言提示与结果 git 更改链接,检测意外修改,并为提交分配风险等级,以支持审计工作流程。它作为一个本地优先的 Rust 守护进程运行,具有设备上的嵌入和秘密编辑,旨在服务于开发人员、安全审计员和 DevSecOps 团队。
它将提示映射到提交,以便团队可以审计代理决策
brain0构建了一个被动决策图,将每个AI提示链接到触发的确切git提交,创建了一个可导航的记录以供事后审查。签名来源证明和内容地址存储为供应链审计提供了篡改证据。输出被记录为结构化工件,允许审计员在不改变现有提交历史的情况下遍历提示 → 代理记录 → 差异。
漂移检测和风险评分标记意图与变化之间的不匹配
该工具将代理声明的意图与实际的git差异进行比较,并通过其漂移检测功能突出显示未提及或意外的编辑。一个单独的基于证据的风险评分机制为提交分配风险等级,DLP审计扫描记录以查找暴露的秘密或个人身份信息。这些输出是诊断性的,旨在为人工审查者提供项目,而不是自动修复代码。
部署依赖于MCP支持和TypeScript工作区组件
brain0作为本地Rust守护进程运行,但需要Node.js v20+和pnpm用于其TypeScript工作区,并且仅与MCP兼容的代理和IDE集成,例如Claude Code、Cursor和Windsurf。通过Ollama支持可选的本地模型。这些环境要求决定了工具可以安装的位置以及哪些编码代理将对其决策图可见。
被动的、本地优先的操作适合审计工作流程,而不改变开发者习惯
该应用程序被动监控代理活动,不需要git钩子或工作流重写,因此团队可以在不改变日常提交的情况下采用它。秘密编辑在摄取时运行,以在存储之前掩盖凭证和个人身份信息,系统默认设计为离线操作,将嵌入和决策图保留在设备上,以符合隐私敏感环境。
最佳匹配准备使用开源可观察工具的团队
作为一个由Nicola Alessi领导的开源项目,在人工智能开发圈中具有明显的吸引力,brain0适合能够部署和维护集成并根据其产生的证据采取行动的工程和安全团队。组织应规划治理和审查流程,以便审计文档转化为执行步骤,因为该项目提供法医记录而不是自动化政策执行。