自动化与运维 audit-workflowsfastapievidence-retrievalevaluation-harnessrbacsqlite-walhuman-reviewknowledge-graph

审脉 AuditPilot

将企业审计取证、执行、复核与整改纳入可追溯的智能工作流。

FollowAgents 评估 · FARS-2.0
待评估
查看完整评分方法 →

这个 Agent 能做什么,适合哪些场景?

审脉 AuditPilot 是面向企业审计交付的 FastAPI 工作台,覆盖审计项目、控制矩阵、审计程序、抽样、发现、整改与交付包。其运行时以有界、依赖感知的 Plan / Execute / Reflect 循环协调 Planner、Evidence、Control、Risk、Compliance、Remediation、Verification 与 Delivery 角色。系统以多路检索、元数据过滤和来源定位支持证据工作,并可通过 Evidence Graph 关联任务、步骤、工具运行和产物。它同时提供分层 Evaluation Harness、发布门禁、人工复核出口、RBAC/项目 ABAC 和本地 SQLite WAL 持久化。该项目适合需要审计轨迹与治理控制的自托管流程原型或内部工具,不应被视为已验证业务准确性、横向扩展能力或企业身份体系的完整替代品。

用户通过 Web 工作台创建审计范围,并在「Agent 协作」输入审计对象、标准或风险场景。Hybrid Intent Router 结合 Working、Episodic 和 Profile Memory 路由任务;角色链在有界依赖循环中规划、检索证据、执行控制与风险检查、形成整改和交付结果。Agentic RAG 使用 TF-IDF、关键词召回、融合重排和元数据过滤,返回页/章节来源,并提示证据冲突或缺失;语义向量仅为可选增强。Skills / MCP-style Tools 在调用前执行 RBAC、租户隔离、缓存和熔断控制,并记录调用日志与指标。Evaluation Harness 对任务结果、轨迹、工具调用、证据、安全权限、上下文和鲁棒性分层评测,关键断言失败会阻断发布;审计、评测、任务与记忆记录保存于租户范围的 SQLite WAL 存储。

  1. 内部审计团队需要把审计范围、控制测试、取证请求、发现和整改状态集中在同一项目工作台时。
  2. 审计负责人需要审查某项结论引用了哪些页或章节,并识别缺证或冲突证据时。
  3. 平台团队需要在上线前以任务、轨迹、工具、安全与鲁棒性维度运行回归评测,并用关键断言作为发布门禁时。
  4. 受权限约束的多租户审计环境需要在 HTTP 与 Skill 边界检查 RBAC、项目成员资格和工具调用记录时。
  5. 审计交付团队需要让低置信度或高风险结果先补齐证据并进入人工复核,再形成整改与交付包时。

这个 Agent 有哪些优点和局限?

优点
  • 将审计工作台、依赖感知运行时、证据检索、人工复核、整改和交付包置于同一条可追溯流程中。
  • Evaluation Harness 不只评估最终结果,还覆盖轨迹、工具、证据、安全、上下文和鲁棒性,并支持关键断言阻断发布。
  • 混合 RAG 提供来源定位、冲突证据识别、缺证提示和 fail-closed 过滤,不依赖本地语义模型即可运行。
  • 权限与存储边界具体:HTTP 与 Skill 边界 RBAC、项目 ABAC、租户隔离、签名检查点及 SQLite WAL 乐观并发控制。
局限
  • 默认持久层为单机 SQLite WAL,RAG chunk 也是单节点快照/索引,不适合直接推断为多节点生产架构。
  • 内置评测是回归和冒烟基线;业务准确性与发布级结论仍需要独立留出数据集和领域专家复核。
  • 内置 Bearer-token RBAC 只是可部署基线,企业 OIDC/SSO、外部 KMS、对象存储和多节点数据库需要另行集成。
  • 本地语义向量并非默认安装;启用时需要 requirements-embeddings.txt 和 RAG_ENABLE_EMBEDDINGS=1。

如何安装或部署这个 Agent?

需要 Python 3.10 或更高版本。macOS/Linux:
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
cp config.env.example config.env
python start.py

Windows PowerShell:
python -m venv .venv
.\.venv\Scripts\Activate.ps1
pip install -r requirements.txt
Copy-Item config.env.example config.env
python start.py

按终端输出的地址打开应用。未配置模型密钥时,项目会使用确定性回退模式;如需 LLM 增强,可在本地 config.env 设置 DEEPSEEK_API_KEY 或兼容提供商变量。共享或网络部署必须设置 SECURITY_MODE=enforced、AUDITPILOT_API_TOKENS_JSON 和 AUDIT_LOG_SIGNING_KEY。

如何使用这个 Agent?

启动后在浏览器打开终端显示的地址。先在「Agent 协作」输入审计对象、标准或风险场景,查看多角色的规划、证据、控制、风险与整改协作;随后可在「审计项目」建立范围并运行控制测试、Deep Research、证据请求和整改闭环。通过「知识库」维护可检索审计知识,通过「Agent 评测」运行分层评测并查看发布门禁,通过「Skills / MCP」检查工具 Schema、权限声明、调用记录和运行状态。

常见问题

不配置大模型密钥能运行吗?
可以。项目说明未配置模型密钥时会进入确定性回退模式,审计工作流、RAG、评测和界面仍可体验。
共享网络部署需要哪些安全配置?
必须使用 SECURITY_MODE=enforced,并配置由密钥管理的 Bearer token(AUDITPILOT_API_TOKENS_JSON)和 AUDIT_LOG_SIGNING_KEY;SECURITY_MODE=local 仅允许绑定回环地址。
它能替代审计师或证明审计结论准确吗?
不能据此作出该结论。项目定位是组织取证、映射、检查、补证和交付动作;内置评测不构成业务准确性证明,仍需领域专家复核。
失败经验会自动用于后续任务吗?
不会直接复用。失败只会沉淀为经验候选,需通过回归评测并获得人工批准后才允许复用。

相关 Agents