enclawed-enclaved
让 AI 智能体确定性安全

让你的 AI 智能体真正达到合规。终于做到了。

你的智能体在划转资金、读取你的邮件和数据,还操控着物理设备。当坏人想夺取控制权时,没有什么能拦住他们——也没有什么能证明这件事曾经发生。

enclawed-enclaved 提供控制措施与审计证据 — 今日即可满足:
SOC 2 ISO 27001 NIST 800-53 NIST 800-171 FedRAMP Moderate CMMC Level 2 HIPAA FIPS 140-3
… 并可按贵方审计需求扩展覆盖范围。
安全究竟落在哪里

同一套智能体循环。三种运行时。只有一种从头到尾被守住。

每个智能体都跑同样的四步——读取 → 思考 → 执行 → 上报。真正不同的,是这些步骤之间的关卡。原版 OpenClaw 一道都没有。NeMo Guardrails 加了两道文本过滤器。enclawed 守住每一次转换,并把整个循环锚定在一条防篡改审计日志和一个启动时鉴定器之上。把鼠标悬停到任意方块上看看。

OpenClaw
5 / 5 种失效模式敞开
NeMo Guardrails
仅有内容护栏
enclawed
0 / 5 种失效模式敞开
整个赛道,一张表说清

不是又一道护栏——而是唯一的完整解决方案

护栏过滤文字。提示词注入防火墙扫描输入。这些都有用——但它们没有一个会去把关智能体调用的工具,没有一个能用无法被编辑的记录证明它做了什么,也没有一个会交付审计师抽样的合规证据。截至今天,enclawed-enclaved 是唯一一款把这所有事都做齐的产品。

它能否…… 原版运行时
OpenClaw、LangChain
内容护栏
NeMo、Guardrails AI
提示词防火墙
Lakera、Rebuff
enclawed
-enclaved
文本、图像和音频拦截提示词注入 ~ ~
把关智能体可以调用哪些工具和插件
网络出站设白名单并阻止外泄(DLP) ~
维护一条防篡改的哈希链审计日志
启动时验证自身完整性(零信任鉴定器)
执行多级访问控制(Bell-LaPadula)
运行在FIPS 批准的密码学边界之上*
交付机器可读的审计证据(NIST OSCAL、800-53)
证明F1–F4 检测 = 1.000,且你能自行复现

✓ 完整 · ~ 部分/仅文本通道 · ✗ 无。反映截至 2026 年 5 月各类别有据可查的默认范围;各家产品互有差异且持续演进——欢迎来信指正:security@enclawed.com
*FIPS 批准的算法(AES-256-GCM、SHA-256、Ed25519、scrypt)由主机的 FIPS 140-3 验证模块在批准模式下执行——验证由该模块继承;无需 enclawed 单独的证书。

拿证据说话,而非承诺

我们实测过 — 结果如下

同样的智能体,同样的工具。enclawed 在每一个动作发生之前就检查它,并把它记录下来,让它无法被伪造或抹除。我们拿它去对那款热门运行时做了活体实测,分别通过各自真实的命令行运行。

它能否拦下…… 没有记录 伪造的记录 无声的失败 错误的目标
OpenClaw (热门运行时)
enclawed

实测检测率:OpenClaw 抓到 0.000;enclawed 1.000——基于 1,600 样本的基线,在 80,000 样本和跨 10 款生产级 LLM 上保持不变。

这四种,由同一项创新一并堵上——一个把每个动作都与记录绑定的双条件正确性判据。enclawed 堵上的不止这四种,还有它自己的更多创新——一个隐蔽信道出站监视器、经鉴证的工具服务器准入,以及对技能的形式化验证。完整成果都在研究里。

别信我们说的——自己跑一遍。克隆开源核心,自己运行这个测试:

node --test enclawed/test/paper-conformance.test.mjs

它登上 moltbook 时,约 180 个 AI 智能体花了 48 小时想在它身上戳出漏洞。它们没能得手。 查看研究 →

覆盖范围 → 合规

今天,你就能拿来认证的东西

enclawed 不是单一的把戏。在整套研究里,它结构性地堵上了那些失效模式,并把隐蔽外泄驱至为零——而真正让你得以落地的那部分是:它既交付控制项,交付评估方抽样所需的机器可读证据。残余风险都登记在一份签名的 POA&M 里,正如每一套框架所期待的那样。

已映射到标准

今天你就能拿来认证的框架

  • SOC 2、ISO 27001 —— 评估方抽样所需的控制项与证据,一并提供。
  • NIST 800-53 Rev 5 / 800-171、FedRAMP Moderate、CMMC L2 —— 完整的 NIST OSCAL 套件(CD + AR + SSP + POA&M),且已做控制项映射。
  • HIPAA(45 CFR §164) —— 默认拒绝的访问控制、出站控制,以及一条防篡改审计链。
  • FIPS 140-3 —— 密码学运算跑在主机的验证模块上;以批准模式部署,该验证即被继承(无需 enclawed 单独的证书)

enclawed 交付技术控制项和证据;认证本身属于你的组织。每一项残余风险都登记在签名的 POA&M 里——一旦有新的浮现,我们就度量它、堵上它,并公开发布。

驱至为零 · 出站层

隐蔽外泄,已被度量清零

  • 文本载体 —— 零宽字符与 Unicode 花招、同形字、空白填充、base64 数据块:残余容量被驱至
  • 图像载体 —— LSB 像素隐写:;每张图像的平均亮度被限制在一个实测上限内。
  • 音频载体 —— 超声波与亚感知频段:;可听频段的声化被设限,仅对启动时已签名的媒体豁免。

多模态隐蔽信道出站参考监视器(arXiv:2605.20734)。 查看研究 →

它对你为何重要

为交付那些原本交付不了的东西而生

为受监管或安全关键的部署加固一个智能体,绝不是改几行配置就能搞定的事。从零做起,远不止一个季度——而对最难啃的那些目标,根本就做不到。enclawed 正是让这些部署成为可能的基座:走到这一步,意味着把 AI 网络安全的技术前沿向前推进,背后有6 篇以上研究论文支撑着这套结构。没有魔法般的时间表——只有一套系统,把「永远通不过审计」变成你可以部署、可以辩护的东西,证据就装在盒子里。

致你的安全与合规团队

你的审计赖以承载的认证层

SOC 2、ISO 27001、FedRAMP、HIPAA BAA、CMMC——它们认证的是你的组织,不是一个库。enclawed-enclaved 既交付技术控制项,交付评估方抽样所需的机器可读证据,从此控制项这条工作线不再是拖住(甚至拖垮)整个项目的那一环。在密码学方面,enclawed 跑在主机的 FIPS 140-3 验证模块上——没有 enclawed 专属的加密模块需要认证。

FIPS 140-3FIPS 验证模块NIST 800-53 Rev 5NIST 800-171NIST OSCAL 1.2.2FedRAMP ModerateCMMC Level 2SOC 2 Type 1 / 2ISO 27001HIPAA / 45 CFR §164FFIECGLBANIS2EU CRAIEC 62443NIST 800-82Bell-LaPadula多见证方鉴定
专有 · enclawed-enclaved
  • 密码学运算交给主机的验证模块执行(FIPS 140-3) —— 每一次密码学运算都使用 FIPS 批准的算法(AES-256-GCM、SHA-256、Ed25519、scrypt),由主机经 CMVP 验证的 provider 在批准模式下执行。验证由该模块继承;不存在需要认证的 enclawed 单独模块。
  • 启动时零信任鉴定器 —— 每一个扩展只有在其签名清单与信任根匹配时才被准入;启动后的篡改会被阻止并审计。
  • 哈希链防篡改审计日志 + 多见证方鉴定 —— 在下一次验证时不打断哈希链的前提下,记录无法被改写。
  • Bell-LaPadula 访问控制 + 双层出站守卫 + DLP 扫描器 —— 默认拒绝、按路由白名单、按载荷脱敏。
  • 多模态隐蔽信道出站参考监视器 —— 文本、图像和音频通道上的残余隐蔽容量被驱至为零(论文:arXiv:2605.20734)。
  • NIST OSCAL 1.2.2 提交套件 —— 组件定义、评估结果、SSP 初稿和 POA&M —— 均经 schema 校验、Ed25519 签名,每个周期都有哈希链审计,基于 NIST 800-53 Rev 5 的控制项映射。可导入你的 GRC 技术栈;与 Vanta / Drata / Secureframe 配合使用。
  • 持续加固,残余风险可查 —— F1–F4 已被结构性堵上;任何新浮现的失效模式都会被度量、修复并公开发布,每一项残余风险都登记在签名的 POA&M 里。我们不声称零缺口——我们声称的是已堵上或已追踪

分行业简报: 联邦 + 国防 · 金融 · 医疗健康 · AI 平台 · 关键基础设施 · 云 + DevSecOps

守住你的智能体。

告诉我们你的智能体接触什么、你需要通过什么。每一次部署都是一项定制化的交付——我们会和你一起把范围界定清楚。

alfredo.metere@enclawed.com

一个工作日内回复。