运行时框架
驾驭最前沿的 LLM,严守规则约束。
AI Agent 很强大——能浏览网页、执行代码、查数据库、委派任务给其他 Agent。但一旦部署上线,它们就会自主决策——Prompt 级护栏不是真正的控制面。Rulsynor 让违规在结构上不可能发生。
为什么 Prompt 护栏不够
- 自适应 Prompt 注入攻击对 GPT-4o / Claude 3 / Llama-3 的成功率高达 100%(Andriushchenko et al., ICLR 2025)
- OWASP LLM01:2025 明确指出「不存在万无一失的 Prompt 注入防御方法」
- 模型层防御本质上是概率性的——能降低风险,无法消除风险
Rulsynor 走的是另一条路:安全不是塞进 Prompt 里的低声细语,而是在每次工具调用离开 Agent 之前,由确定性应用代码强制执行的硬约束。规则说 DENY,动作就不会发生。没有例外。
工作流
用户 → 对话 → LLM 生成工具调用
↓
ERDL Guard(YAML 规则,热加载)
↓ Ring 0→3 优先级分层评估 · SafeExpr 零注入表达式解析器
↓
Decision Object(JCS RFC 8785 + SHA-256 签名)
↓
ALLOW → 执行工具
DENY → 阻断 + 记录日志
CORRECT → 重写参数 → 执行
REQUEST_HUMAN → 暂停 + 上报人工 与同类方案的差异
| 能力 | Rulsynor | 典型 Prompt/事后护栏 |
|---|---|---|
| 执行层 | 执行引擎(工具调用前拦截) | 事后验证 / 扫描 |
| 规则格式 | ERDL YAML(业务实体感知) | 通用动作 / 脚本 |
| 确定性阻断 | ✅ 代码级拦截 | ⚠️ 流程级 / ❌ 事后 |
| 密码学审计链 | ✅ JCS + SHA-256 Decision Objects | 标准日志 / ❌ |
| 优先级环(Ring 0→3) | ✅ 内置 | ❌ 扁平优先级 |
| MCP 工具治理 | ✅ 原生支持 | ⚠️ 手动集成 |
| 全栈 UI | ✅ Vue 3 仪表盘 | ❌ 仅 SDK |
全栈装配式运行时
岗位蓝图
按岗位装配规则 + 工具 + 知识白名单
知识注入(RAG)
按岗位知识域注入,防跨领域污染
审计日志
每一次裁决可追溯、可回滚
MCP Server:兼容任何 Agent 框架
不想换掉现有的 Agent 框架?ERDL 也能独立运行——作为 MCP Server,挂到任何支持 MCP 的框架上(Claude Desktop、Cursor、LangChain、自研循环……)。
$ npx -y @openoba-ai/erdl-mcp 执行循环是你框架自己的事;工具调用过不过 ERDL,是引擎的事——在协议层拦截,不碰你的循环。30 条规则 · 5 个工具 · 零配置。
更多见 rulsynor · rulsynor-core · erdl-mcp-server
这套运行时服务的是一个上层品类:职业化AI员工(PAE)→