verifiable execution evidence

让 AI 编码
可控、可证。

reins 是给 AI coding agent 的本地安全层:在工具执行前拦截,在执行后留下不可悄悄改写的证据。确定性、低延迟、默认离线。

npm i -g @tanghuiyi/reins · Apache-2.0 · Node ≥ 20

reins / live decision
agent $ rm -rf ./release-cache
  normalizing command · loading policy
policy  filesystem-destructive
trace   session claude-7b19 · seq 0042
digest  sha256: 9e1c…d02a
✕ DENY · command blockedexit 2
reason: destructive recursive delete
event committed to tamper-evident ledger
301
自动化测试通过
6
原生 agent 适配器
~40ms
冷启动 hook 决策
0
执法路径上的 LLM / 网络
one continuous chain

从请求到证据,
每一步都能复核。

reins 把“agent 说它做了什么”变成可以独立检查的执行记录。

01 / BEFORE◈

策略拦截

YAML 声明 allow / ask / deny。程序、旗标、wrapper、正则和敏感路径在执行前判定。

02 / AFTER⛓

链式账本

每次判决写入 JSONL + SHA-256 哈希链。断链、篡改和策略漂移都会被标记。

03 / REPLAY↻

策略复盘

用候选策略重演历史会话,观察影响范围;只模拟判决,绝不执行命令。

04 / EVIDENCE▣

取证快照

输出完整性、时间线、git 关联与恢复指引,留下团队可以审阅的卷宗。

ground truth for agents

口头汇报不算证据。

agent 可能误解、夸大,甚至幻觉式地声称“已经拦截”。reins 的 ledger 不参与对话,只记录真实发生过的判决。

  • 策略指纹绑定每一次决策
  • 篡改后的账本拒绝继续追加
  • trace export 可交给 CI / SIEM
  • snapshot 关联 git 状态与恢复路径
claude / session-7b19.jsonlCHAIN VERIFIED
event_idevt_0042 · decision DENY
toolBash · rm -rf ./release-cache
rulefilesystem-destructive
policy_digestsha256:9e1c…d02a
prev_hashsha256:a77b…0cc8
event_hashsha256:2ab4…a91f
designed for the messy middle

足够确定,才能成为基础设施。

核心执法路径不依赖模型、网络或常驻进程;可选 LLM 只负责解释和提议。

01

策略是代码的近邻

可读的 YAML policy,先命中先赢。把团队对危险操作的共识放进版本控制。

02

证据拥有自己的生命周期

trace verify、replay、snapshot、export,分别服务于验证、改策、取证与外部系统。

03

MCP 只读,LLM 可选

MCP 查询和替代建议不会获得执法权。provider=none 是默认,安全路径永远不调用模型。

04

从单次 hook 到团队审计

统一事件结构、policy digest 和 session 语义,让一次拦截能进入 CI、PR 与审计流程。

05

真实 agent 协议适配

按官方 hook 协议接入,不要求 agent 改变工作方式;一个 reins init 完成安装。

06

与 OS 沙箱互补

reins 证明“请求了什么”;Seatbelt、bubblewrap、microVM 负责限制“能碰到什么”。

one policy · six entry points

你用哪个 agent,
都从同一套证据开始。

每个 adapter 都把原生 payload 归一化到同一颗核心:normalize → decide → trace → encode。策略、账本和复盘结果保持一致。

支持 Claude Code、Gemini CLI、Codex、Grok Build、OpenCode、Pi,以及任何可以调用 reins exec -- 的脚本或 CI。
Agent 入口
Claude Code hook claude
Gemini CLI hook gemini
Codex hook codex
Grok Build hook grok
OpenCode hook opencode
Pi hook pi
start in three commands

先装上,
再让 agent 放心工作。

安装会自动备份原配置。完成后重启 agent 会话,让新 hook 生效。

查看完整安装说明 ↗
npm i -g @tanghuiyi/reins
reins init claude
reins doctor
reins trace verify
npx @tanghuiyi/reins@latest init claude
npx @tanghuiyi/reins@latest doctor
npx @tanghuiyi/reins@latest trace verify
clear boundaries

安全产品最重要的
一句话是“它不做什么”。

透明的边界,让你知道何时叠加更强的隔离。

reins 擅长什么

确定性策略判决、agent hook、篡改可见的执行账本、策略回放、git 关联快照、只读查询与可选建议。

reins 不替代什么

它不是 OS 级沙箱,也不承诺覆盖全部 shell 语义。对不可信仓库或高风险环境,请叠加 bubblewrap、Seatbelt、microVM 或官方 sandbox。