sondera-coding-agent-hooks
为 Claude Code、Cursor、Copilot 等主流 AI 编程 Agent 提供统一的安全护栏,基于 Cedar 策略语言实现确定性访问控制
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
为 Claude Code、Cursor、Copilot 等主流 AI 编程 Agent 提供统一的安全护栏,基于 Cedar 策略语言实现确定性访问控制
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
你一定见过这样的场景:团队成员把一个 AI 编程助手丢进项目里,让它随意修改文件、执行 Shell 命令——然后它删掉了半年的代码,或者把公司密钥提交到了 GitHub。这种"开盖即疯跑"的问题,正是 Sondera 要解决的核心痛点。
Sondera 是由 Sondera AI 团队开发的一个 Rust 编写参考监控框架,专门为 Claude Code、Cursor、GitHub Copilot、Gemini CLI 等主流 AI 编程 Agent 提供安全护栏。它的核心理念很简单:在 Agent 执行任何敏感操作之前,都必须经过一个统一的安全策略引擎审批——这个引擎基于亚马逊开源的 Cedar 策略语言,支持 YARA 签名扫描、信息流控制,以及可选的 LLM 辅助分类器。

图:Sondera 整体架构,Hook Adapter 统一规范化各 Agent 事件后,通过 gRPC 与中心 Harness 通信交由 Cedar 策略引擎裁决。
Sondera 最早在 2026 年 Unprompted 大会的"Hooking Coding Agents with the Cedar Policy Language"演讲中亮相,随后在 Black Hat Arsenal 2026 和 Vegas AI Security Forum '26 上进行了更新演示,相关论文也被 ICML 2026 的 Agents in the Wild 工作坊收录。
当你给 Cursor 或 Claude Code 装上 Sondera 的 Hook 后,每一个用户操作(比如"帮我重构 auth 模块")触发的事件,都要走完这样一个链条:
第一步:Hook 拦截。 Sondera 为每种主流 Agent 提供了专门的适配器(Adapter),负责将该 Agent 特有的事件格式(如 Claude 的 PreTool/PostTool、Cursor 的 BashTool)转换为统一的规范化格式,再通过 gRPC 发送给中心 Harness 服务。这保证了无论你用的是哪个 Agent,策略语言看到的事件结构是一致的。
第二步:Cedar 策略裁决。 中心 Harness 收到事件后,同时运行三个检查模块:
~/.ssh/ 目录写入")第三步:执行决策。 最终返回 Allow(放行)、Deny(拒绝)或 Escalate(升级询问)三种结果。如果 Harness 服务宕机,Hook 会自动 Fail-Closed——即拒绝执行,而不是冒险放行。

图:Hook 事件处理时序图,从 Agent 发出事件到 Harness 返回决策的全流程。
Sondera 的杀手锏之一是广泛的 Agent 适配器支持。目前已官方支持:
| 适配器 | PreModel | PostModel | PreTool | PostTool |
|---|---|---|---|---|
| Claude Code | block · steer | observe | block · ask | block · redact |
| VS Code | block · steer · terminate | observe | block · ask | block · steer |
| Gemini CLI | block · steer | block | block | steer |
| GitHub Copilot | block | observe | block | observe |
| Cursor | block | observe | block · ask | observe |
| OpenHands | block · steer | block | block · steer | observe |
此外还有 Hermes、OpenCode、Antigravity、Codex 等社区适配器,覆盖了当前市面上几乎所有主流 AI 编程 Agent。
Sondera 追求的是确定性安全而非 LLM 的概率判断。因此,YARA 签名引擎和 Cedar 策略评估完全不需要任何外部依赖——无需联网、无需 LLM 服务,本地即可运行完整的安全裁决。LLM 辅助分类器(数据敏感度、安全代码策略)是可选的,需要在配置文件中开启并指向一个 Ollama 或其他兼容的 LLM Provider。
安装方式也非常简单:直接下载 GitHub Releases 提供的预编译二进制包,解压运行即可。Linux x86-64 和 Apple Silicon 均有提供,另有 MCP Server 组件可作为 Cedar 策略编写辅助工具嵌入 VS Code Cursor 等 IDE。
爱好者/非企业用户:如果你只是在自己电脑上用 Claude Code 或 Cursor 做小项目,Sondera 能帮你防止"AI 把我的项目搞乱了"——尤其是禁止删除关键目录、禁止向 GitHub 推送密钥等场景。安装门槛不高,预编译包开箱即用。
企业开发团队:Sondera 的真正价值在于统一治理多 Agent 协作。想象一下,你的团队同时使用了 Claude Code、Cursor 和 Copilot 三个工具,Sondera 可以让你用同一套 Cedar 策略来管理它们的权限——再也不用每个 Agent 单独配置。它还内置了 Trajectory 日志审计功能,方便安全团队事后回溯 AI Agent 的执行轨迹。
不过需要注意的是,Sondera 目前主要面向 Rust 开发者社区,文档和 CLI 界面以英文为主,中文资料较少。另外它需要每个使用者的机器都安装 Sondera 客户端——对于大型企业统一管控场景,目前缺少集中式管理后台。
Sondera 的出现折射出一个更大的趋势:AI Agent 的安全问题正在从"信任但验证"转向"策略驱动"。早期大家靠规则列表、文件白名单来约束 AI,但随着 Agent 能力越来越强,这种粗粒度管控已经不够用了。Cedar 这样的语义策略语言允许用接近自然语言的方式描述复杂的安全规则(如"禁止 Agent 向不在企业域名白名单内的服务器发起网络请求"),让安全策略的表达能力上了一个台阶。
从 GitHub Stars 增长曲线来看,Sondera 项目在发布后三个月内从 0 增长到 200+,在 AI 安全类开源项目中属于增速较快的。
| 维度 | 评分 | 说明 |
|---|---|---|
| 安全性 | ★★★★★ | Cedar + YARA 双引擎确定性保障 |
| 多 Agent 覆盖 | ★★★★★ | 10+ 官方适配器 + 社区适配器 |
| 部署便捷性 | ★★★☆☆ | 无容器化,需手动安装 Rust 环境 |
| 企业管控 | ★★★☆☆ | 缺少集中管理后台 |
| 文档完善度 | ★★★★☆ | 英文文档详细,配置示例丰富 |
推荐使用场景:
不适合场景: