开源 AI Guard 更新:网友指出 init-context 测量方案的漏洞

Yashhh_21 · reddit · 2026-09-18

AI Guard(开源 ESLint 插件,针对 AI 辅助 JS/TS 代码,含 18 条确定性规则、CLI 与 GitHub Action)作者发后续帖:上周 benchmark 帖发布后,一位评论者指出其测量 init-context 是否降低 agent 违规的计划有漏洞——linter 在 CI 时触发、按 commit 打时间戳,而非写代码的那个 turn,turn 索引数据须来自 agent 侧的 post-tool-use hooks,两个时钟的对齐才是真正的工程难点。

修正方案:通过 hooks 对 agent 刚触碰的每个文件运行检查、按 turn 位置记录违规,之后再做有无 instruction 文件的对比;在此之前 git blame 只能作为弱代理并如实声明。

作者同时重申项目内容:18 条规则覆盖 floating promises、空 catch、硬编码密钥、SQL 拼接、缺失鉴权等,npx ai-guard run、SARIF 输出的 GitHub Action,以及生成 CLAUDE.md / .cursorrules / copilot-instructions.md 的 init-context。MIT 协议,免费无付费层。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →