unicity-astrid/book · 上手攻略

  • 仓库:unicity-astrid/book
  • 链接:https://github.com/unicity-astrid/book(实际仓库为 astrid-runtime/book)
  • 分类:trending
  • 作者:Jay
  • 更新:2026-07-15

这是什么

unicity-astrid/book(仓库实际重定向至 astrid-runtime/book)是 Unicity Astrid OS 的权威参考文档,以 mdBook 格式编写,涵盖内核(kernel)、胶囊模型(capsule model)、宿主 ABI(host ABI)、事件总线(the bus)和安全模型(security model)五大主题。它不是教程文档,而是经过源码锚定的精确技术参考——书中每一条说明都直接指向源码文件和行号。

Astrild OS 是一个面向 AI Agent 的操作系统,设计思路是:像 OS 管理进程一样管理 Agent——隔离它、只给它必要的权限、记录它的一切操作,且不信任它

解决什么问题

  • Agent 安全边界模糊:传统 Agent 运行在宽松的环境里,一旦被攻破可以横向移动到不该访问的资源。Astrid 通过能力模型(capability model)强制约束每个 Agent 的权限边界。
  • Agent 行为不可审计:操作记录可以被悄悄篡改。Astrid 通过哈希链接的签名审计链(cryptographic audit chain)保证操作历史不可篡改。
  • 工具调用缺乏隔离:大多数 Agent 框架里,工具之间没有隔离,恶意工具可以冒充其他工具。Astrid 的胶囊模型(capsule model)让每个工具运行在独立的 WebAssembly 沙箱中。

核心概念速览

架构哲学:内核是"蠢"的

Astrid 遵循 kernel-is-dumb 原则:内核只负责路由事件、加载胶囊、执行能力检查和写入审计日志,它本身不包含任何模型、业务逻辑或工具模式。智能、模型、Agent 循环、工具全部在用户态的胶囊(capsule)中实现。

核心组成

astrid(CLI)→  astid-daemon(内核)→  胶囊(WebAssembly 模块)
                      ↓
               事件总线(Event Bus)
               能力检查(Capability Gating)
               审计链(Audit Chain)

能力安全模型

每一个权限——文件路径、网络主机、工具调用——都是经过签名的 ed25519 授权令牌的实例,绑定到主体(principal),有过期时间,可全局撤销。Host 在执行任何操作前,都会检查这个签名授权,而非信任 Agent 自身。

快速安装

前提:需要 Rust 工具链(cargo)。

# 安装三个二进制文件:astrid(CLI)、astrid-daemon(内核)、astrid-build(胶囊编译器)
cargo install astrid

或从源码构建:

git clone https://github.com/unicity-astrid/astrid
cd astrid
cargo build --release
# 二进制位于 ./target/release/astrid

⚠️ 注意:注意 astrid 仓库本体在 unicity-astrid/astrid,而非 book 仓库。book 仓库只包含文档。

快速上手

初始化运行时

astrid init

init 命令会引导你: 1. 选择一个 distro(预置胶囊集) 2. 选择 Provider(Anthropic / OpenAI / OpenAI 兼容端点) 3. 输入 API 密钥(存储在密钥仓库中,不作为命令行参数传递) 4. 安装胶囊并通过 BLAKE3 哈希锁定版本

distro 的 Distro.toml 描述了胶囊集合,init 后生成 Distro.lock 锁定每个胶囊的哈希值,确保可复现。

与 Agent 对话

astrid chat

首次运行会自动启动 daemon(后台进程),通过 Unix Domain Socket 连接,实时流式输出 Agent 的响应。

查看胶囊列表

astrid capsule list

你会看到系统包含:文件系统胶囊、HTTP 胶囊、Provider 胶囊、编排胶囊等,每个都是单一职责的 WebAssembly 模块。

查看 Agent 拥有的权限

astrid caps list

每个胶囊的权限都是显式声明的。例如,文件读取胶囊只声明了 fs_read 能力,没有网络权限、没有进程创建权限——不是因为被告知不要,而是因为 Host 在每次操作前都会检查签名授权,没有这个授权根本无法执行。

查看操作日志

astrid logs

所有敏感操作都会追加到哈希链接的签名审计链中,前一条记录的哈希被密封在当前记录里,因此历史记录无法被悄悄篡改。

典型适用场景

场景 说明
运行不受信任的第三方 Agent 你可以放心运行一个你不完全信任的 Agent,因为权限被严格约束在能力范围内
高安全要求的 AI 应用 金融、医疗、合规类场景需要可证明的安全边界和不可篡改的操作审计
多 Agent 协作环境 每个 Agent 跑在隔离胶囊里,工具之间无法横向渗透
需要精确知道 Agent 干了什么 审计链记录了每一步操作,可事后完整重放

坑与注意

说明
文档是参考书,不是入门教程 这本书写得非常技术化和精确,适合作为规范查阅,不适合作为第一本学习材料
生态尚在早期 2025-2026 年项目,整体生态和社区规模无法与成熟项目相比
Provider 支持有限 init 目前只支持 Anthropic、OpenAI 和 OpenAI 兼容端点,自托管模型需要通过 openai-compat provider
需要理解 WebAssembly 沙箱概念 胶囊是 WebAssembly 模块,如果不了解 Wasm 的能力和限制,阅读安全章节会有障碍
Rust 依赖 编译需要 Rust 工具链,对只用 Python/JS 的团队有一定门槛
审计链工具尚不完善 astrid audit 专用审查工具还在开发中,目前只有 astrid logs 可用

与同类对比

竞品 定位 与 Astrid OS 的核心区别
LangChain / LangGraph Agent 编排框架 关注 Agent 逻辑和工具编排,能力安全模型不是核心关注点
AutoGPT / CrewAI Agent 运行时 同样没有像 Astrid 这样严格的能力边界和密码学审计
ECSF (AWS) / Azure AI Agent Service 云厂商 AI Agent 托管 云厂商的隔离方案,但属于厂商锁定;Astrid 是开源的操作系统层方案
seL4 / Zephyr 传统安全操作系统 不面向 AI Agent,缺少 Agent 语义层(工具调用、审计链与 AI 工作流结合)
OpenAI Responses API / Agent SDK Agent 开发框架 厂商方案,能力模型和安全审计由平台方负责,不对用户可见

核心差异:Astrid 把 OS 层面的能力安全和审计模型直接引入 AI Agent 领域,这是当前其他框架缺失的关键维度。

一句话推荐结论

如果你在构建需要严格安全边界的 AI 系统——尤其是需要运行第三方 Agent 或满足合规审计要求——Astrid OS 的设计理念值得深入研究;这本参考文档是了解其完整技术细节的入口,但建议先从 Introduction 和 Getting Started: See It Work 两章开始建立直观认知。


信息来源:unicity-astrid/book GitHub README / introduction.md / getting-started/see-it-work.md / SUMMARY.md / astrid-runtime/astrid 仓库 snippet;命令和概念基于 mdBook 文档原文,未运行代码验证。