THE BOUNDARY

安全模型

Agent 可以执行被允许的任务,但无法读取或还原真实上游凭据。

Airlock 不是通用开放代理。每条路由都是预先配置的、有界的本地能力。

capabilityairlock_••••••••••••可撤销
01

真实目标受保护

URL、域名、IP 和 SSH 账户均由 SecretStore 保存。

02

请求在上游前校验

方法、路径、模型、速率、并发与命令范围都有显式边界。

03

错误也不泄密

失败响应与活动记录只包含脱敏的本地上下文。

ARCHITECTURE

桌面控制面与网络核心分离

GUI 关闭后,本地转发服务仍可继续运行。控制命令不经过普通 TCP 端口。

  1. 01
    Airlock DesktopTauri 2 + React

    路由、策略、主题与脱敏状态。

  2. 02
    Unix Socket0600 · current user

    受保护的本地控制通道。

  3. 03
    airlockdGo network core

    验证能力、应用策略、注入 Secret 并选择出口。

  4. 04
    SecretStoreKeychain / 0600 file

    保存完整目标描述与真实凭据。

CONTROL WITHOUT EXPOSURE

可调整的便捷性,不可绕过的控制面

网络范围仅本机 / 私有局域网局域网模式需要原生风险确认
Secret 保护macOS Keychain / 0600 file切换前进行双向验证与失败回滚
代理出口Direct / Proxy / Auto兼容 Clash HTTP CONNECT 与 SOCKS5
桌面偏好深浅主题 · 密度 · 动效只保存在本地 UI,不与路由 Secret 混合

FAQ

安全边界说明

Airlock 是通用代理或 VPN 吗?

不是。Airlock 不接受调用者提供的任意目标,只转发到用户预先配置并授权的固定路由。

LLM 能看到上游 API Key 吗?

不能。客户端使用的是可撤销的本地二次 Key,Airlock 在向固定上游发起请求时才注入真实 Key。

Token 统计会保存提示词吗?

不会。该功能默认关闭;开启后只提取上游 usage 数字,计数仅保存在 airlockd 内存中。

Airlock 能防御本机管理员吗?

不能。本机管理员、root、可调试 Airlock 进程或已控制操作系统的攻击者不在保护范围内。

支持哪些平台?

macOS 12+(Apple Silicon 与 Intel)、Windows 10+(x64/x86/arm64)与 Linux x64/arm64;64 位树莓派可直接安装,32 位 armv7 提供设备端构建脚本。

如何校验下载的安装包?

下载 SHA256SUMS-v0.1.8.txt 后用 shasum -a 256 -c 核对;Linux 产物还可导入 Airlock-gpg-pubkey.asc 后用 gpg --verify 校验签名。安装器本身也会在安装前强制校验。

已复制命令