护码墙 AgentWall
Windows 本地安全边界

护码墙 AgentWall 文档

护码墙 AgentWall 是一个面向 AI 编程代理的本地安全控制层。它不是云端面板,也不是单纯的网页展示工具, 而是跑在你的 Windows 设备上的桌面客户端和本地守卫系统。它的工作重点,是在 AI 代理真正执行命令、访问敏感文件、 发起未知网络请求或进行高风险操作之前,替你接住这些动作。

AgentWall Docs Preview
Desktop First
AgentWall 文档页预览

快速开始

如果你想先把产品跑起来,再回来看细节,可以按这个顺序操作。

01

准备桌面环境

系统托盘、本地通知、窗口行为、进程控制和本地文件守卫,都不是网页能完整替代的。

02

安装 Windows 客户端

推荐使用 MSI 安装包,便于完成正式安装、桌面集成以及后续验证托盘和通知行为。

03

通过受保护会话启动 AI 代理

让 Claude Code、Codex 或其他代理通过 AgentWall 的守卫入口启动,而不是直接裸跑。

04

验证待审批与通知闭环

用一条高风险命令或未知出网动作验证系统是否真的进入待审批状态,并通过通知提醒用户回来处理。

建议: 第一次使用时,不要只看按钮是不是亮了。要专门验证高风险动作是否真的暂停,批准后是否真的恢复,拒绝后是否真的终止。

为什么必须做成桌面端

这个问题最容易被误解。AgentWall 可以有官网、下载页、文档页,但完整功能不是网页端的职责。

网页适合做什么

产品说明、下载承接、文档、版本说明、安装步骤、FAQ、截图展示和发布入口。

桌面端必须承担什么

托盘常驻、窗口生命周期、系统通知、命令暂停与恢复、对本地进程和文件系统的控制、真实待审批闭环。

关键点: “看起来有待审批按钮”和“实际把子进程暂停住等用户批准”不是一回事。前者只是 UI,后者才是产品能力。

系统架构

从职责上看,AgentWall 可以拆成四层:桌面壳、守卫控制层、规则判定层和数据留痕层。

1. 桌面壳

负责窗口、托盘、通知、用户交互、关闭行为和基础设置入口。

2. 守卫控制层

负责接住 AI 代理发起的命令、文件访问、网络请求和高风险系统动作。

3. 规则判定层

根据策略、目录范围、会话上下文和动作类型决定放行、阻断或待审批。

4. 数据留痕层

负责把审批结果、拦截事件、服务状态和必要日志持久化,方便审计和复盘。

待审批闭环是怎么工作的

这是产品里最关键的一段链路。做不成真闭环,整个产品就会退化成“提示很多,但真正拦不住”。

  1. AI 代理发起高风险命令、未知网络请求或敏感操作。
  2. AgentWall 命中规则,立刻将动作切换为待审批。
  3. 相关子进程暂停,系统托盘和本地通知提醒用户。
  4. 用户在界面里选择批准或拒绝。
  5. 批准则恢复执行并记录结果;拒绝则终止动作并记录原因。
pending approval flow
real pause required
$ agentwall run --agent "claude-code" --project "./my-app"
[AgentWall] 命令守卫已接管会话
[AgentWall] 检测到高风险命令: powershell Remove-Item ... -Recurse
[AgentWall] 当前状态: Pending approval
[AgentWall] 已暂停相关动作并发送托盘提醒
[User] 批准继续
[AgentWall] 恢复执行并写入审批日志
[AgentWall] 若用户拒绝,则直接终止该动作
不能接受的实现方式: 只在界面上显示 “Pending approval”,但后端实际已经放行、已经阻断,或者根本没有暂停子进程。

核心功能说明

下面按用户视角展开,而不是按内部模块名堆叠。

命令守卫

重点覆盖递归删除、权限提升、系统级配置改写、未知脚本执行和超出项目边界的文件操作。

敏感文件保护

针对 .env、密钥目录、证书、配置文件、账号缓存和部署凭据做特别处理。

网络防泄露

重点控制代理链路、命令链路和本地策略联动,而不是以粗暴 HTTPS 中间人方式接管所有流量。

行为留痕与复盘

每次审批、拦截、放行和失败都应该留有记录,便于后续审计和问题回放。

系统托盘与本地通知

对于桌面工具来说,托盘和通知不是附加项,而是用户体验的基础能力。

  • 关闭主窗口时,应由用户明确选择“最小化到托盘”还是“直接退出”。
  • 高风险事件进入待审批后,应触发本地通知,便于用户及时回到客户端处理。
  • 托盘菜单至少应提供显示主窗口、查看待处理事项、退出应用等基本入口。
  • 首次启动时,窗口应居中且尺寸适中,不应给用户“调试壳弹出来”的感觉。

设置与持久化

普通客户端设置如果只是本地状态占位,用户很快就会发现它们“不是真的”。

设置类型 应该怎么做 不能停留在什么程度
界面偏好 窗口行为、是否最小化到托盘、通知偏好、列表展示方式等需要持久化 刷新后恢复默认,或只是前端内存态
守卫策略 命令规则、敏感目录、网络限制和审批模式需要写入本地配置 点了开关但实际不影响守卫逻辑
数据路径 应当告知用户日志、数据库、服务心跳和配置落在哪里 用户完全不知道数据在何处

下载与安装

当前交付重点是 Windows 桌面客户端。官网可以承接下载,但完整能力需要通过桌面应用验证。

推荐安装方式

  • 优先使用 MSI 安装包完成安装。
  • 安装后从开始菜单或桌面快捷方式启动客户端。
  • 首次启动时验证主窗口是否居中、是否没有多余终端闪屏、关闭行为是否符合预期。

当前公开下载地址: AgentWall_0.1.0_x64_en-US.msi

安装包下载: AgentWall_0.1.0_x64_en-US.msi

开发或调试时常见路径

如果你在本地构建项目,MSI 产物通常可以在下面的输出目录找到:

agentwall/src-tauri/target/release/bundle/msi

数据目录与运行期文件

“安装目录里文件少”并不代表 MSI 没装完整。

  • 安装目录一般放程序主体,比如 agentwall.exe 和守卫相关可执行文件。
  • 数据库、配置、日志通常放在 AppData,或系统级的 ProgramData。
  • 这种布局是正常的桌面应用模式,不代表缺文件。
建议: 最好在设置页或文档里明确展示这些路径,避免用户因为“目录里看起来太干净”而怀疑安装失败。

边界与限制

把边界讲清楚,比承诺一个做不到的全能方案更重要。

  • 官网和网页端主要负责说明、下载、文档和预期管理。
  • 真正的守卫能力需要桌面客户端和本地运行环境配合。
  • 如果用户只打开官网,不安装桌面端,就无法获得完整的托盘、通知和待审批闭环能力。
  • 产品体验的关键,不在于首页多炫,而在于高风险动作是否真的被正确接住。