unicity-astrid/book · 上手攻略
- 仓库:unicity-astrid/book
- 链接:https://github.com/unicity-astrid/book(实际仓库为 astrid-runtime/book)
- 分类:trending
- 作者:Jay
- 更新:2026-07-15
这是什么
unicity-astrid/book(仓库实际重定向至 astrid-runtime/book)是 Unicity Astrid OS 的权威参考文档,以 mdBook 格式编写,涵盖内核(kernel)、胶囊模型(capsule model)、宿主 ABI(host ABI)、事件总线(the bus)和安全模型(security model)五大主题。它不是教程文档,而是经过源码锚定的精确技术参考——书中每一条说明都直接指向源码文件和行号。
Astrild OS 是一个面向 AI Agent 的操作系统,设计思路是:像 OS 管理进程一样管理 Agent——隔离它、只给它必要的权限、记录它的一切操作,且不信任它。
解决什么问题
- Agent 安全边界模糊:传统 Agent 运行在宽松的环境里,一旦被攻破可以横向移动到不该访问的资源。Astrid 通过能力模型(capability model)强制约束每个 Agent 的权限边界。
- Agent 行为不可审计:操作记录可以被悄悄篡改。Astrid 通过哈希链接的签名审计链(cryptographic audit chain)保证操作历史不可篡改。
- 工具调用缺乏隔离:大多数 Agent 框架里,工具之间没有隔离,恶意工具可以冒充其他工具。Astrid 的胶囊模型(capsule model)让每个工具运行在独立的 WebAssembly 沙箱中。
核心概念速览
架构哲学:内核是"蠢"的
Astrid 遵循 kernel-is-dumb 原则:内核只负责路由事件、加载胶囊、执行能力检查和写入审计日志,它本身不包含任何模型、业务逻辑或工具模式。智能、模型、Agent 循环、工具全部在用户态的胶囊(capsule)中实现。
核心组成
astrid(CLI)→ astid-daemon(内核)→ 胶囊(WebAssembly 模块)
↓
事件总线(Event Bus)
能力检查(Capability Gating)
审计链(Audit Chain)
能力安全模型
每一个权限——文件路径、网络主机、工具调用——都是经过签名的 ed25519 授权令牌的实例,绑定到主体(principal),有过期时间,可全局撤销。Host 在执行任何操作前,都会检查这个签名授权,而非信任 Agent 自身。
快速安装
前提:需要 Rust 工具链(cargo)。
# 安装三个二进制文件:astrid(CLI)、astrid-daemon(内核)、astrid-build(胶囊编译器)
cargo install astrid
或从源码构建:
git clone https://github.com/unicity-astrid/astrid
cd astrid
cargo build --release
# 二进制位于 ./target/release/astrid
⚠️ 注意:注意 astrid 仓库本体在
unicity-astrid/astrid,而非 book 仓库。book 仓库只包含文档。
快速上手
初始化运行时
astrid init
init 命令会引导你:
1. 选择一个 distro(预置胶囊集)
2. 选择 Provider(Anthropic / OpenAI / OpenAI 兼容端点)
3. 输入 API 密钥(存储在密钥仓库中,不作为命令行参数传递)
4. 安装胶囊并通过 BLAKE3 哈希锁定版本
distro 的 Distro.toml 描述了胶囊集合,init 后生成 Distro.lock 锁定每个胶囊的哈希值,确保可复现。
与 Agent 对话
astrid chat
首次运行会自动启动 daemon(后台进程),通过 Unix Domain Socket 连接,实时流式输出 Agent 的响应。
查看胶囊列表
astrid capsule list
你会看到系统包含:文件系统胶囊、HTTP 胶囊、Provider 胶囊、编排胶囊等,每个都是单一职责的 WebAssembly 模块。
查看 Agent 拥有的权限
astrid caps list
每个胶囊的权限都是显式声明的。例如,文件读取胶囊只声明了 fs_read 能力,没有网络权限、没有进程创建权限——不是因为被告知不要,而是因为 Host 在每次操作前都会检查签名授权,没有这个授权根本无法执行。
查看操作日志
astrid logs
所有敏感操作都会追加到哈希链接的签名审计链中,前一条记录的哈希被密封在当前记录里,因此历史记录无法被悄悄篡改。
典型适用场景
| 场景 | 说明 |
|---|---|
| 运行不受信任的第三方 Agent | 你可以放心运行一个你不完全信任的 Agent,因为权限被严格约束在能力范围内 |
| 高安全要求的 AI 应用 | 金融、医疗、合规类场景需要可证明的安全边界和不可篡改的操作审计 |
| 多 Agent 协作环境 | 每个 Agent 跑在隔离胶囊里,工具之间无法横向渗透 |
| 需要精确知道 Agent 干了什么 | 审计链记录了每一步操作,可事后完整重放 |
坑与注意
| 坑 | 说明 |
|---|---|
| 文档是参考书,不是入门教程 | 这本书写得非常技术化和精确,适合作为规范查阅,不适合作为第一本学习材料 |
| 生态尚在早期 | 2025-2026 年项目,整体生态和社区规模无法与成熟项目相比 |
| Provider 支持有限 | init 目前只支持 Anthropic、OpenAI 和 OpenAI 兼容端点,自托管模型需要通过 openai-compat provider |
| 需要理解 WebAssembly 沙箱概念 | 胶囊是 WebAssembly 模块,如果不了解 Wasm 的能力和限制,阅读安全章节会有障碍 |
| Rust 依赖 | 编译需要 Rust 工具链,对只用 Python/JS 的团队有一定门槛 |
| 审计链工具尚不完善 | astrid audit 专用审查工具还在开发中,目前只有 astrid logs 可用 |
与同类对比
| 竞品 | 定位 | 与 Astrid OS 的核心区别 |
|---|---|---|
| LangChain / LangGraph | Agent 编排框架 | 关注 Agent 逻辑和工具编排,能力安全模型不是核心关注点 |
| AutoGPT / CrewAI | Agent 运行时 | 同样没有像 Astrid 这样严格的能力边界和密码学审计 |
| ECSF (AWS) / Azure AI Agent Service | 云厂商 AI Agent 托管 | 云厂商的隔离方案,但属于厂商锁定;Astrid 是开源的操作系统层方案 |
| seL4 / Zephyr | 传统安全操作系统 | 不面向 AI Agent,缺少 Agent 语义层(工具调用、审计链与 AI 工作流结合) |
| OpenAI Responses API / Agent SDK | Agent 开发框架 | 厂商方案,能力模型和安全审计由平台方负责,不对用户可见 |
核心差异:Astrid 把 OS 层面的能力安全和审计模型直接引入 AI Agent 领域,这是当前其他框架缺失的关键维度。
一句话推荐结论
如果你在构建需要严格安全边界的 AI 系统——尤其是需要运行第三方 Agent 或满足合规审计要求——Astrid OS 的设计理念值得深入研究;这本参考文档是了解其完整技术细节的入口,但建议先从 Introduction 和 Getting Started: See It Work 两章开始建立直观认知。
信息来源:unicity-astrid/book GitHub README / introduction.md / getting-started/see-it-work.md / SUMMARY.md / astrid-runtime/astrid 仓库 snippet;命令和概念基于 mdBook 文档原文,未运行代码验证。