
Kastra
Kastra 是一个用于 AI 系统的运行时授权层,它拦截每个提示、工具调用、shell 命令和 API 请求,并在不到一毫秒内强制执行确定性的允许/拒绝策略——在任何实际操作执行之前。
https://kastra.ai/?ref=producthunt&utm_source=aipure

产品信息
更新于:2026年07月23日
什么是 Kastra
Kastra 是一款基础设施产品,旨在管理 AI 代理和副驾驶在运行时被允许执行的操作。它不依赖于提示、审查或事后监控,而是直接位于执行路径中,并在操作到达数据库、API、shell 或浏览器之前做出权限决策。Kastra 专为真实的工程和操作工作流程(代理可能运行命令、查询数据、打开 PR 或与内部服务交互)而构建,提供策略即代码执行、跨环境的一致控制以及在生产和受监管环境中运行的团队的可审计决策记录。
Kastra 的主要功能
Kastra 是一个用于 AI 系统的运行时授权层,它拦截模型发起的每一个动作——提示、工具调用、shell 命令、API 请求、数据库查询,甚至浏览器代理点击——并在执行前根据确定性的策略即代码规则对其进行评估。它提供亚毫秒级的允许/拒绝决策,跨环境(从笔记本电脑到生产环境)的一致性强制执行,敏感操作的审批门控检查点,以及签名的、可重放的审计日志,以精确证明允许或阻止了什么以及在哪个策略版本下。
亚毫秒级运行时授权: 在不到一毫秒的时间内根据策略评估每个 AI 动作(工具调用、命令、API 请求、查询),允许安全操作通过并阻止有风险的操作执行。
策略即代码 (YAML) 与确定性规则: 使用简单的 YAML 策略根据命令模式、文件路径、仓库上下文或操作类型等条件允许/阻止操作——实现可重复、可审查的治理。
对流行编码代理的拦截: 位于 Claude Code、Cursor 和 Codex 等助手的执行路径中,以防止任意系统命令或不安全的数据库写入,而无需仅仅依赖提示或审查。
统一的强制执行控制平面: 在笔记本电脑、代理、浏览器和后端服务上应用一个策略界面——标准化防护措施并减少分散的脚本或特定于工具的安全配置。
敏感操作的人工审批检查点: 支持审批门控操作,以便代理在执行高风险步骤(例如,破坏性查询、生产变更)之前暂停并请求签名的人工授权。
签名的、可重放的审计跟踪: 记录每个动作、裁决和策略版本,并带有签名的、可重放的记录(仅追加链),以支持调查、合规性和逐字节会话重放。
Kastra 的使用场景
防止破坏性的生产数据库操作: 当 AI 代理尝试对生产系统运行查询时,阻止或要求批准有风险的 SQL(例如,没有约束条件的 DELETE/UPDATE)。
管理 AI 辅助的 DevOps 和基础设施变更: 授权或拒绝 shell 命令、IaC 操作和部署步骤,以便代理可以安全地自动化,同时防止对关键环境进行未经授权的更改。
企业合规性和审计准备: 向监管机构和审计师提供可验证的证据,证明 AI 系统被允许做什么,包括与特定策略版本相关的签名决策。
为代理提供安全的内部工具和 API 访问: 控制代理可以调用哪些端点、方法和负载模式——减少内部服务中数据泄露或意外副作用的可能性。
敏感工作流的浏览器代理治理: 在 DOM 事件触发之前,对自主浏览器代理(例如,点击、导航、下载)强制执行域/选择器/表单字段白名单和审批门控。
优点
预执行强制(允许/拒绝)减少了对事后监控的依赖,并在不安全操作发生之前阻止它们。
确定性的策略即代码方法是可审查、可重复的,并且可以在团队和环境之间标准化。
签名的、可重放的审计跟踪支持事件响应和合规性要求。
缺点
有效性取决于编写和维护高质量的策略;过于严格的规则可能会减慢工作流程或需要频繁调整。
工具支持主要集中在特定的助手(例如,Claude Code、Cursor、Codex)上,这可能会限制对其他代理框架的覆盖。
如何使用 Kastra
1) 在本地安装 Kastra (Edge): 在 macOS 上使用 Homebrew,安装 Kastra Edge 代理:`brew install kastra-labs/tap/kastra-edge`。这将为您提供可位于 AI 操作路径中的本地运行时授权层。
2) 创建策略文件(策略即代码): 在您的仓库中创建一个纯文本 YAML 策略文件(以便进行版本控制)。根据文件路径、命令模式或仓库上下文等条件,定义允许或阻止操作(例如,文件写入、shell 命令、网络/API 调用)的规则。
3) 将 Kastra 指向您的策略: 配置 Kastra 以使用您创建的策略文件。预期工作流程是:安装 Kastra CLI/Edge 代理并将其指向策略文件,以便它可以在执行前根据您的规则评估每个请求的操作。
4) 使用 Kastra 包装您的 AI 编码助手: 通过 Kastra 运行您的编码助手,这样 Kastra 就位于助手和您的环境之间。Kastra 支持 Claude Code、Cursor 和 Codex(发布时)。它通过环境变量或 IDE 配置包装目标助手进行集成,以便可以拦截操作。
5) 运行您的正常 AI 工作流程;Kastra 拦截操作: 像往常一样使用您的助手(提示、代理运行、工具调用)。当模型尝试执行操作(提示/工具调用/shell 命令/API 请求)时,Kastra 会拦截它并在执行任何操作之前执行策略检查。
6) 实时观察允许/拒绝决策: Kastra 通过有序检查(身份、范围、防护栏、审计)评估每个操作,并在不到一毫秒内返回允许/拒绝决策。只有允许的操作才能到达目标工具/API/数据库;被拒绝的操作将被阻止。
7) 审查审计日志和决策证明: Kastra 记录策略决策以供审计。决策经过签名且可重放/导出,使您能够证明在哪个策略版本下允许/拒绝了什么。
8) 为敏感操作添加审批门(人工检查点): 对于高风险操作,在策略中将操作标记为需要审批。触发时,代理会暂停并向人工审批者发送签名请求,然后继续执行。
9) 应用最小权限范围(推荐的强化措施): 从默认拒绝开始,并添加明确的允许列表。来源中提到的示例限制包括阻止在当前项目目录之外的写入、限制命令模式以及限制网络/API 访问。
10) (可选) 管理浏览器代理 (OpenClaw 集成): 如果您使用 OpenClaw 等浏览器代理,请在操作边界通过 Kastra 路由浏览器操作。配置每个会话的域、选择器和表单字段允许列表;在 DOM 事件触发之前,点击、导航、表单填写和下载都会根据策略进行检查。
Kastra 常见问题
Kastra 是一个用于 AI 系统的授权层,它通过对照策略检查每个提示、工具调用、shell 命令和 API 请求,来决定 AI 模型、代理或副驾驶在执行操作之前被允许做什么。











