开始前的准备
- 打开 Failproof AI 控制台,创建账号或使用工作邮箱登录。
- 前往 Administration → Keys,创建一个具有
events:add 和 policies:pull 权限的密钥。
- 复制一次性密钥,然后在目标机器的 shell 中读取它。
read -s 会在不回显的提示符下读取,因此密钥不会出现在命令中:
安装并连接 Failproof AI
这一条命令完成全部配置:安装本地守护进程(需要 root 权限,仅一次)、将 hook 接入所有检测到的 agent CLI,并将本机连接到云端。通过环境变量而非 --token 传入密钥,可以避免密钥出现在 ps 输出中(机器上的所有用户都能读取命令参数)。但这并不能防止密钥出现在 shell 历史记录中——使用 read -s 读取才能做到这一点。在 CI 环境中,请以掩码密钥的方式注入,并关闭 shell 追踪(set -x),否则追踪日志会将其打印出来。默认情况下会发送会话记录。添加 --no-transcripts 可仅上报 hook 活动和策略决策,而不包含记录内容。不要在此处使用 failproofai config --connect <url>。该标志用于注册一台已经完成配置的机器,执行后立即返回——不启动守护进程,也不安装 hook——因此该机器会出现在云端,但不会采集或执行任何内容。
如果此机器上已有 agent 历史记录,可预览并导入最近七天的数据,然后等待传输完成。新机器可跳过此步骤。在 Failproof AI 中打开 Sessions 并选择一个已导入的会话。 将 Failproof AI 接入 harness
上一步已自动接入所有检测到的 agent CLI。如需为某个 harness 单独重新运行,或添加后续安装的 harness,可通过以下命令显式操作。12 种 harness 均可作为 --cli 的有效值——claude、codex、copilot、cursor、opencode、pi、hermes、openclaw、factory、devin、antigravity、goose。在工具调用执行前拦截的功能已在全部 12 种 harness 上验证。轮次结束门控已在 8 种上验证——请参阅强制执行能力查看各 harness 的详细矩阵。 选择要执行的策略
接入 hook 并不会启用任何策略。配置过程故意不做任何选择——这个决定由你来做——请选取一个策略包:该策略包从其 GitHub Release 中获取,经过校验和验证,并固定到解析出的确切标签。它包含 38 条策略,并默认开启其中 10 条——这些策略在 manifest 中被标记为可无人值守启用。使用它们可以查看本地策略决策、在 Failproof AI 审计你的会话并为你的 agent 编写策略之前试用强制执行功能。在采用策略包之前,可使用 failproofai policies show <owner>/<repo> 查看其内容;如需只采用其中一部分,请参阅策略包。在此步骤运行之前,唯一生效的策略是 block-failproofai-commands——这是一个始终开启的守卫,用于阻止 agent 关闭 Failproof AI。failproofai policies 会列出当前已启用的策略。 审计行为
按照运行你的第一次故障检查操作。使用具体的目标,例如”查找 agent 在未改变方法的情况下重试失败工具的会话”。 运行 failproofai config --status。配置正常时,会输出云端连接状态、守护进程状态,以及强制执行是否已暂停。