今年3月开始,陆续听说好几家券商发了内部通知,不让员工在工作电脑上私自安装 OpenClaw、Hermes 这类智能体工具。理由也能理解:这些 Agent 拿着系统级权限在本地直接跑命令,没有隔离,没有审计,被提示词注入带偏一次,动的是整台机器和内网。但说实话,禁令治标不治本,员工想用 Agent 提效这个需求是压不住的。
今天分享一下最近看到的一个支持深度定制的Agent客户端——FinDesk。
整个技术架构可以拆成四层来讲:安全底座、Agent运行时、私有插件、白牌发行。看完会发现,企业级 Agent 终端这件事,工程上已经有比较成熟的打法了。
第一层:给 Agent 进程单独修一个沙箱
浏览器早就有沙箱,网页里的 JS 再嚣张也越不出渲染进程。桌面 Agent 麻烦在它天生就要读文件、跑命令、调接口,权限给小了干不了活,给大了等于把主机交出去。琢磨下来,靠谱的思路就是照抄浏览器的作业:给 Agent 进程单独建一道 OS 级的围栏。
FinDesk 里的 FinSafe 模块就是这么干的,按"一次执行 = 一个沙箱 = 一套策略"来组织。每次执行任务之前,先按策略把能力收窄:文件只能读写哪几个目录、网络只允许访问哪些域名、CPU 和内存上限多少,收窄完了再执行,策略没覆盖的操作默认拒绝。这跟传统安全软件"先放行、再查黑名单"的路子是反的,对 Agent 这种行为没法完全预测的东西,反过来才对。
还有两个细节印象比较深。一个是策略由中央统一签发、带签名,员工本机改不了,不会出现"沙箱还在、策略被人关了"的尴尬。另一个是每次执行都会产出一份审计信封和策略指纹,能直接对接企业的 SIEM,出了事可以举证,平时内审和监管要看也有东西给。另外它是进程级隔离,不用套容器和虚拟机,启动开销低很多,macOS、Windows、Linux 三端都是原生实现。别小看这一点,一个启动要等十秒的工具,推广的时候会被员工用脚投票。
第二层:运行时必须能换
选终端的时候有个坑很多人没注意:Agent 技术还在快速演化,今年选定的引擎,明年可能就不是最优解了。终端要是跟某个 Agent 绑死了,换引擎就等于换终端,安全体系和治理流程全部重来一遍,这买卖太亏。
FinDesk 把运行时做成了可替换的一层,这点很认可。FinClaw 内置在终端里,本地和云端引擎在对话中就能切换;员工 PATH 上已经装好的 Hermes、OpenClaw 或者其他兼容 ACP 协议的 CLI,终端会自动检测接管。说白了一句话:换 Agent 不动安全体系,换模型不动治理体系,之前在工具上投的钱都还在。对 IT 部门来说,这也意味着可以先纳管存量、再慢慢收敛,犯不着一上来就推倒重来。
第三层:把业务能力做成自己的插件
之前跟几个金融行业的朋友聊,他们用通用 AI 助手最大的别扭在于:数据接口、合规审核流程、内部研究工具这些真正值钱的东西,通用产品给不了;而数据终端厂商那边,功能定义权又攥在人家手里,想加个自己的流程都没门。
插件化是目前看到的比较合理的出路。机构把自己的业务做成源码级的私有插件:合规流程里的审核节点、留痕要求、人工确认点,直接做成插件能力,不用再靠贴在流程外面的规章制度去约束人;行情、资讯、内部知识库走 MCP 插件接进来。关键是插件源码归机构自己,随发行仓签名打包、锁定版本,平台方不会把这些代码合并回公共版本。时间一长,这批插件就是机构自己攒下来的能力资产,这跟买数据终端那种"功能由厂商定义"的关系完全两码事。
交易能力也是同样的处理。FinDesk 把股票、债券、基金、衍生品这些交易抽象成了可插拔的底座,机构接自家的柜台接口就行。桌面端还带了 Office、邮件、企业知识库、IM 这些内部系统的连接器,Agent 能在真实的企业环境里干活,不会被困在一个孤立的聊天窗口里。
第四层:白牌发行,属于自己终端
最后一层最容易被低估,就是完全自主可控,企业级终端得有自己的品牌、自己的签名、自己的更新通道,数据和配置还要跟其他客户完全隔离。按传统打法,这得找厂商定制开发,周期长不说,以后升级还得跟着人家的节奏走。
FinDesk 的思路就是:底座统一维护,企业拿一份 Desktop SDK,在自己的发行仓里装配品牌视觉、私有插件和配置,pin 住一个底座版本号,就能打出完全独立的品牌安装包。以后底座升级,改一行版本 pin、重新出包就完事,发布节奏自己说了算。整个流程压到了五步:从 findesk-std 脚手架初始化发行仓,拉官方 CLI 搭开发环境,借助内置 Skill 写业务插件,替换 UI 皮肤和产品命名,打包发布。交付上也照顾了金融行业的实际情况,在线 Releases 和离线介质两条通道都有。
这套模式说白了就是分工:治理、安全、发行这些重复建设没意义的部分,做成基础设施;品牌、插件、业务这些各家最不愿意交出去的东西,留给企业自己。
一点落地建议
如果团队就几个人各自用用 AI 助手,通用产品开箱即用确实够了。可一旦 Agent 要进正式业务流程,碰到客户数据、交易操作、合规要求,治理碎片化、安全缺位、品牌让渡这三个问题会一起冒出来。到那时候再补,成本远比一开始选一个可治理的底座高得多。
建议就是,可以先拿一个低风险的团队试点,把存量 Agent 纳管起来、安全策略跑起来、审计链路验证通,再去谈私有插件和专属发行。底座的价值要等规模上来才看得出来,第一天就追求全套没必要。