当前集成的 Agent 与协议
集成深度以 2026-09 安全运行时调研为据。FULL = 结构化动作事件;LIMITED = 经进程/文件层的间接观察;PLANNED = Early Access 尚未交付。
| Agent / 协议 | 集成面 | 观察能力 | 强制能力 |
|---|---|---|---|
| Claude Code | 官方 hooks:PreToolUse(allow/deny/ask + JSON stdin)、PostToolUse、SessionStart/End、Stop、SubagentStop、PreCompact、Notification 全事件面 | FULL | FULL(Hook 决策) |
| OpenClaw | 工具策略 / plugins / 会话 JSONL | FULL | FULL |
| MCP 服务(任意 Agent) | MCP 传输层代理——任何 Agent × 任何 MCP Server 的必经调用流 | FULL(工具调用) | FULL(allow/deny + 任务级授权) |
| OpenAI Codex (CLI) | 当前无公开 Hook 事件面;其 approvals + sandbox 为自带控制 | LIMITED(进程 + 文件审计) | LIMITED —— Adapter 研究中 |
| Cursor 等 IDE Agent | 进程谱系 + 文件/网络观察 | LIMITED | LIMITED |
| 未知 / 新 Agent | Universal Agent Discovery + Known/Observed/Trusted + 可用默认策略 | FULL(自动发现) | 按默认策略,不「先全部禁止」 |
| Skill / MCP 生态 | Skill 与 MCP 供应链分析层 | PLANNED | PLANNED |
设计原则
优先通用能力,必要时 Adapter。接不进 Hook 的 Agent 不会被放过——它仍然落在 OS 观察层里。「我们没能集成的那个 Agent」正是平台无关层存在的理由。
文中商标与产品名称归各自所有者所有,仅作集成对象指称。