定价文档
开始使用
安全

为安全审查而构建。

能够安装任何内容、调用任何服务并写入任意位置的代理,只有在隔离边界真实有效时才安全。在 Kortix 中,边界位于代理之下的平台层,提示词无法绕过它们。

联系我们阅读文档
另一个会话——同一项目、同一团队或另一个客户
由服务器端解析的连接器凭据
Kortix 自有的上游提供商密钥,任何沙箱都不得持有
对 main 的写入权限;会话只能提出变更
✕✕✕✕
在一个会话内
  • 自己的沙箱、自己的文件系统,以及自己的生命周期
  • 项目仓库在以会话命名的分支上的克隆
  • 项目声明的工具、依赖和运行时
  • 仅包含授予该会话的密钥,并在启动时放入其中
绝不进入
隔离

没有任何内容被共享,因为没有任何内容被共享。

会话不是共享运行时中的一个标签页,而是属于自己的机器;数据库不会允许两个会话拥有同一台机器。隔离你自己的两个会话,与隔离两个不同客户,使用的是同一套机制。

在一个会话内

  • 自己的沙箱、自己的文件系统,以及自己的生命周期
  • 项目仓库在以会话命名的分支上的克隆
  • 项目声明的工具、依赖和运行时
  • 仅包含授予该会话的密钥,并在启动时放入其中
沙盒

绝不进入

  • 另一个会话——同一项目、同一团队或另一个客户
  • 由服务器端解析的连接器凭据
  • Kortix 自有的上游提供商密钥,任何沙箱都不得持有
  • 对 main 的写入权限;会话只能提出变更
每个会话一个沙箱
每个会话严格获得一台机器,由数据库而非约定强制执行。会话之间绝不共享文件系统,机器也有有限生命周期,不会永久运行。
按需提供的 microVM
在 Kortix 自有的 Platinum 计算环境中,沙箱是 Cloud Hypervisor microVM。也支持 Daytona 和 E2B。提供商是部署选择,我们会明确告知你正在使用哪一个,而不是将它们混为一谈。
每个会话一个分支
机器会克隆仓库,并创建以会话命名的分支。该会话进行的每次编辑和提交都只存在于该分支中。
为一次性使用而设计
机器并不珍贵。错误的安装或被清空的目录会随机器一同消失。只有会话提交的内容会保留下来。
凭据

密钥会授予会话,而不是粘贴到提示词中。

工具要完成真实工作就需要真实凭据,因此诚实的问题不是机器是否曾持有凭据,而是哪台机器持有哪些密钥、由谁决定,以及哪些内容完全不能进入。

  1. 01

    存储

    使用按项目派生的密钥,通过 AES-256-GCM 加密。

  2. 02

    已授予

    人员的角色和代理声明的授权必须同时允许该操作。

  3. 03

    交付

    启动时按名称放入会话的 tmpfs 中,权限模式为 0600。

  4. 04

    使用

    工具从环境中读取它,不会写入提示词。

  5. 05

    销毁

    关机时擦除文件,机器也会随之销毁。

按项目加密
值使用 AES-256-GCM 封装。密钥通过 HKDF-SHA256 按项目派生,因此一个项目的密文无法用另一个项目的密钥解开。信封格式带有版本号,因此方案可以平滑演进,无需全局切换。
两道门,而非一道
代理在 kortix.yaml 中声明它可以获得哪些密钥。会话获得的密钥,是该授权与启动会话人员角色的交集——因此代理无法超出自己的声明,也无法超出背后的人员权限。
连接器凭据永不会进入机器
一键接入 3,000+ 个应用,另支持 MCP、OpenAPI、GraphQL 和原始 HTTP。第三方凭据由服务器端持有和解析;机器只持有一个有作用域的 Kortix 令牌,并通过它进行调用。同样的规则也适用于 Kortix 自有的提供商密钥,任何沙箱都不得持有。
我们不会声称的事情
会话获授的运行时密钥,就是该会话内真实的环境变量,因为工具正是这样使用它的。我们宁愿如实说明,也不说它不可见。真正重要的控制措施是上面的两道门,以及机器会与密钥一同销毁这一事实。
身份与权限

代理是一个主体,不是漏洞。

大多数 AI 工具会让代理获得启动者能够访问的一切。Kortix 不会。代理身份拥有自己的策略,并独立进行评估,因此不会继承权限,触及你从未授予它的内容。

主体

人员群组服务账户
可能

资源类型

账户项目沙盒触发器频道成员群组

权限附加于主体,针对某项操作和某种资源类型。

内置角色——所有计划均提供

account

  • 所有者. 完整账户控制权。
  • 管理员. 管理成员、群组、角色和令牌。
  • 成员. 基本账户成员权限。

project

  • 管理员. 完整项目控制权,包括成员管理和删除项目。
  • 成员. 读取、运行会话和触发器。项目的基础角色。

Enterprise

  • SAML 2.0 SSO. 提供商配置、即时配置和组声明映射。目前每个账户仅支持一个身份提供商。
  • SCIM 2.0. 通过 /scim/v2 进行目录同步,使用由你创建和撤销的令牌。基于 Okta 和 Microsoft Entra 构建。
  • 自定义角色. 在预设角色之外,自定义角色和细粒度策略绑定。
  • 群组. 一次授予整个群组,而不是重复授予二十个人二十次。

Available on Enterprise, and on a self-hosted instance with an Enterprise license. The built-in roles above are free on every plan.

服务账户

服务账户是由账户拥有的一等机器身份,不是戴着人类帽子的令牌。策略直接附加到它上面;它发出的请求只根据自身策略评估,绝不会继承创建者的访问范围。

将团队限制到指定代理

可以将人员或群组限制为项目内指定的代理和技能:市场团队可以使用这个代理和那个技能,除此之外什么都不能用。未设置作用域的内容仍对整个项目开放,因此限制是可选的,而不是之后必须撤销的默认设置。

控制

在操作发生前决定哪些事项需要人员介入。

审批不是埋在管理面板里的一个设置,而是 kortix.yaml 中的一段配置,与其他内容一同版本化,明确哪些工具调用直接运行、哪些需要人员审批、哪些直接拒绝。

kortix.yaml
# reads run; writes and destructive calls stop for a humanpolicy:  default_mode: risk policies:  # a name-only rule cannot gate the target — conditions can  - match: gmail.send_email    action: require_approval    conditions:      - arg: to        match: /@example\.com$/   # anything else through this tool is refused outright  - match: gmail.send_email    action: block   # whole connectors can be gated with one glob  - match: stripe.*    action: require_approval
  • 三种操作

    always_run、require_approval、block。规则会匹配完全限定工具路径上的 glob,因此一行即可覆盖单次调用或整个连接器。

  • 限制目标,而不只是限制工具

    “允许代理发送邮件”不是安全防护。条件会匹配参数,因此规则可以设为“仅发送到这些地址”。无法评估的参数将默认拒绝。

  • 不提供“一律允许”

    每次受控调用都必须单独审批,并将其参数展示在你面前。不存在会话级授权,让后续带有不同参数的调用借此隐藏——这一捷径已在执行层移除,而不只是从 UI 中删除。

  • 设置你想要的默认值

    default_mode: risk 会让读取操作直接运行,并将写入和破坏性调用交给人员处理。没有策略区块的项目仍采用宽松的旧版默认值,因此请明确设置此项。

工作如何进入主分支

发起变更请求和合并变更请求是两种不同的权限。

代理可以在自己的分支上随意写入。除非你有意授予它权限,否则将工作合入 main 是它不具备的独立能力——而授予该能力本身也必须经过人员审批。

  1. 00

    会话在自己的分支上工作

    每次编辑都会进入为该会话创建的分支。代理执行的任何操作都不会对其他会话或 main 可见。

  2. 01

    提交并创建变更请求

    当代理希望内容在机器销毁后仍保留时,它会提交并创建指向 main 的变更请求。这是唯一的入口。

  3. 02

    人员阅读差异

    变更请求就是差异。代理重写自身提示词的行为,与代码变更一样接受审查——因为它本身就是一种变更。清单无法通过验证的变更请求根本无法合并。

  4. 03

    合并默认拒绝

    合并是一项独立能力,除非管理员授予,否则所有代理都会被拒绝。该授权位于 kortix.yaml 中——因此代理无法在没有他人批准变更请求的情况下扩大自己的权限范围。

审计

记录从来不是你付费的对象。

每个账户操作和每个代理操作都会在所有计划中记录。计划决定谁可以读取、导出或流式传输这些记录,而不是决定记录是否存在。

账户审计日志
成员关系、角色、策略、令牌、群组和 IAM 变更都会在发生时记录,所有计划均如此。
每次受控工具调用
代理通过连接器发出的每次调用都是一行记录:操作、执行者、会话、风险类别、调用是已执行、被拒绝还是等待人员,以及由谁处理。参数以通过删减生成的预览形式存储,因此凭据不会进入记录。
导出或流式传输
将日志导出为 CSV 或 JSONL,或通过使用 HMAC-SHA256 签名的 webhook,将每个事件发送到你自己的 SIEM。读取、导出和流式传输属于 Enterprise 权益。
仓库本身就是历史记录
配置就是文件。谁修改了哪个代理、技能或策略,以及谁批准了这些变更,都会记录在你已经熟悉的 git 历史中。
部署与安全态势

按你的策略要求的方式运行。

同一产品可作为托管云、你自己网络中的一套服务,或隔离部署交付。它是开源的,因此你信任的是可以阅读的代码。

Kortix Cloud

托管服务。我们运行控制平面和计算资源;你运营自己的公司。

自托管

在你的设备上运行一套 Docker Compose,使用与托管云相同的镜像。你的数据库和文件位于由你控制的磁盘上。

你的 VPC 或本地部署

A single-tenant deployment inside your own network. Isolated topologies are scoped with us rather than self-served.

我们的实际状态

SOC 2 类型 I
已认证
SOC 2 类型 II
进行中
GDPR
已运营

我们尚未取得 ISO 27001 或 HIPAA 相关认证,也不会暗示已经取得。报告发布后,这一行会在当天更新,而不会提前更新。

负责任披露

发现问题?请私下告诉我们。

请不要为漏洞公开提交 issue。请向安全联系人发送邮件,说明受影响的版本或 commit、复现步骤及影响。

安全联系人

security@kortix.com

修复发布后,我们会按报告者意愿署名致谢。

致谢
3 个工作日内
分级与严重性
5 个工作日内
协调披露
与您协商,默认 90 天

在你拥有的一个仓库中运行整个公司。

从一项工作开始,逐步扩展。

开始使用

产品

  • 智能体计算机
  • 代码化公司
  • 连接器
  • 自动化
  • 频道
  • 智能体与技能
  • 安全
  • 自托管
  • Enterprise
  • 定价
  • 下载

解决方案

  • 销售
  • 营销
  • 工程部
  • 产品
  • 财务
  • 人员
  • IT
  • 数据科学

开发者

  • 文档
  • AI Operating System
  • CLI
  • SDK
  • 快速入门
  • 面向开发者
  • 市场
  • GitHub

公司

  • 关于
  • 招聘
  • 博客
  • 更新日志
  • 使用场景
  • 品牌

连接

  • X
  • LinkedIn
  • Discord
  • 状态
  • 支持
  • 条款
  • 隐私
©2026 Kortix