人工生成用手机指挥的人工智能智能体军队:湖、机枪和缺失的胶囊
九点半,波光粼粼的湖,树林里传来城市作战训练场的噼啪声。夹在中间的是那个和情报机构一样古老的问题:每个智能体怎么恰好拿到执行任务所需的知识,除此之外什么都没有?
从手机安全又方便地操控一支人工智能智能体军团,是当前人工智能竞赛缺失的控制中心。 在 McGrinsey,这事今天挂在一个聊天应用上,它对接跑在 Hetzner-VPS 上的 OpenClaw 智能体。这已经很超前了。维护负担卡在权限混乱里:密码、API-Keys、Tokens、多因素、指纹、电话号码、电子邮件。谁想管理智能体并守住保密,可以向情报机构的胶囊逻辑学习。我们还不知道有现成方案。有用的线索交给当地的 KI-Bürgermeister。
德国时间九点半。湖面闪闪发光。树林里传来机枪的哒哒声。
我坐在水边。城市作战训练场的直升机和无人机训练把一阵噼啪声铺在树林上,听久了就像鸟叫。然后是大口径装备的回响。夹在中间,我想着怎样才能更好地移动操控我在云端的虚拟人工智能智能体军团。
这种思维练习很老了,在我们这儿它已经写在另一篇的上面: Live in the future and fix what's missing. 活得足够靠前,好让你今天就能看到后天的问题。你要是现在就把解决方案建好,明天就能卖。这是人工智能竞赛的赛场,不是什么养生公式。
目前我对我个人人工智能建造部队的结构不满意。控制中心是一个聊天应用,连着跑在 Hetzner-VPS 网络上的 OpenClaw 智能体。这已经很酷了。它带来维护负担,尤其是在权限管理上。
密码、Keys、Tokens、MFA、指纹、号码、邮件。一堆杂烩,不是系统。
谁以 John 的身份执行代码,在我们这儿早就管着整支舰队了。这写在 24. Juli 2026 的 Security-Plan 里。指纹保护的是登录,不是正在进行的会话。一个带 Shell 的智能体读了存有访问凭证的中央文件,连个提示都没有。第0级搞定了:权限 600,清晰的 Keys。第1级,按爆炸半径而不是按项目划分的 Vaults,还开着。痛点正好就在那儿,我在湖边感受到的就是这个。
人工智能智能体军团要完成任务,就需要访问权限。Render 智能体需要 Adbeamer,不需要 Kraken。备份任务需要 rrsync,不需要 Ads-Account。写作智能体需要杂志,不需要 Trading-Key。今天这些世界往往还并排躺在一个脑子里、一个聊天里、一个会话里。移动端更糟:手机是进军团最方便的路,也是最薄的保险柜。
知识如何被安全封装,而智能体仍能完成其任务。
这个问题和情报机构一样古老,又和时间线一样新近。Wikipedia 将隔离原则追溯到希腊火的保密。曼哈顿计划是近代的教科书例子:在 Oak Ridge,人们操作分离铀-235 的离心机,而大多数人并不知道自己在做的正是这件事。二战中的 Ultra 同时盖了两个戳:Top Secret 级别,以及再次收窄读者圈的代码词。
美国情报机构把这写进了公开的规定。Director of Central Intelligence Directive 1/19 点出四把锁,不是一把。获取 Sensitive Compartmented Information (SCI) 需要一份许可 (clearance)、一份正式的准入批准 (access approval)、一次宣讲 (indoctrination) 以及经证明的 Need-to-know。即使四样都有,你也拿不到全部机密,而只是任务所需的最低级别和最小隔间。来源和方法会被省略、粗化,或放进比报告本身管控更严的特别附录。
此人可以查看某一高度的机密。没有这个,其余都免谈。
隔间本身,常常藏在代码词后面。SCI 和 Special Access Programs 位于正常等级阶梯之上。
宣讲。你知道适用哪些规则,并且你已签字遵守。这不是教程,这是合同。
即使有了前三样也一样:只给这个任务需要的。获准进入隔间的人,也不会把整个柜子都拿走。
Tearline、ORCON、Fallführer 与人类特工
Tearline 是报告的第二份更薄版本:线下面是较低级别接收者可以需要的内容,而看不到来源和方法。Homeland-Security 指南在必须把恐怖提示下发到州和地方当局时要求这样的线。Originator Controlled,简称 ORCON,意思是:谁生成了信息,谁就决定谁可以转发。这保护来源。它也会造成堵塞。9/11 委员会明确把 ORCON 称为障碍。
对我们很重要,因为我们把 Agent 这个词按字面来用:在情报领导中,人类特工往往是外面的资产,而不是坐在办公桌前的人。Case Officer,也就是 Fallführer,掌管档案。外面的特工通常不知道网络,不知道其他来源,常常连总部的真名都不知道。非法工作中的细胞结构是单行道:一个细胞被攻破,整张地图不会倒。这很残酷,也很有效。这也是这个世界所知的最硬核的封装形式。
Need-to-know 有第二个常被遗忘的边。DCID 8/1 大致说:Need-to-know 不只是说客户只拿到必要的东西。它也意味着他们 一切 得到完成任务所需的。2001年9月11日之后,9/11委员会扭转了这种文化。Executive Summary 里有句话,说 Need-to-know 体系应该被 Need-to-share 体系取代。委员会把拒绝分享称为 All-Source 分析的最大障碍。ODNI 在2008年写道,冷战的 Need-to-know 文化现在成了阻碍。Intellipedia,社区从2006年起的机密 Wiki,是一次在围栏内练习分享的尝试。
矛盾依然在。更多脑袋知道一个秘密会提高泄密风险。太少脑袋会提高没人把点连起来的风险。两种风险都真实。两种都以不同方式付出过死人的代价。谁靠否认另一个来解决这一个,就是没读过。
同样的锁,不同的部队。特工拿到任务,不是保险库。
套用到人工智能智能体大军,首先意味着:没有进程能看到完整的 `.env`。Render-Agent 拿到一个任务工单,不是 Hetzner 写入密钥。Trading-Agent 拿到钱的隔间,不是整个库房。这是作为文件系统的 Need-to-know,不是海报。
- Clearance一个进程究竟可以点名哪些隔间。我们计划按爆炸半径做成 Vaults:Infra、Money、人工智能、Marketing、Clients。Security-Plan,第1级,公开。
- Compartment代号隔间。VPS 上的一个 OpenClaw-Worker 是一个隔间,不是“云”。两个智能体,两个隔间,即使它们用同一个 Hetzner 账户。
- Indoctrination智能体签过的任务文件:Systemprompt、允许的 Hosts、禁止的 Vaults、到期日。已记录。可撤销。
- Need-to-know作为 Tearline 的任务:目标、Constraints、回传通道。没有来源,没有 Master-Keys,没有 Tokens 背后那些人的电话号码。
- ORCON谁产生了这个秘密,就能让它消亡。带过期时间的 Service Accounts,不是一个有效到2036的 JWT。
- Fallführer / Agent手机是 Fallführer 的无线电。档案室留在 VPS 上。聊天应用可以召唤大军,不能拥有舰队。
- Need-to-share当两个智能体必须协作时,一个 Broker 在两个隔间之间打开一个限时关节。隔间不会合成一个文件。
- Tearline手机上出现的是精简版:状态、下一步、警报。扫描、Key、Dump 留在下面,线的后面。
9/11 是朝另一个方向的警告。如果每个 Agent 只懂自己的专业,没人能把点连起来,你就建起一支局部出色、全局盲目的军队。因此 DCID 8/1 仍是移交的后半部分:Agent 必须 全部 拿到任务所需的一切。否则他完不成任务,而你把安全和工作无能搞混了。
对我们来说,实际就是:手机上的聊天会联系一个 Broker。Broker 检查坐在那里的是哪个人(设备、因子、Session)。它检查调用的是哪个 Agent。它在运行时只从对应的 Vault 取出这个任务需要的引用。这些值在进程内存里,不在手机上的文件里,不在截图里,不在模型明天会引用的聊天记录里。只要我们不信任系统,未分类就是规定:它取,它不主动发。这写在 2026 年 7 月 31 日的内部规定里。信任级别是带节奏的检查,不是一种状态。
手机是桥梁,不是工厂。
很多人这样开始:手机上的 Agent-App,笔记里的 API-Keys,带 Root-Key 的 SSH 客户端,Telegram 当万能通道。感觉很快。但扩展不了。一旦第一个 Agent 开始写文件、动部署或碰金钱 API,你就需要隔离。移动控制的意思是:你下发任务、确认 Gates 并读取状态。重活跑在你控制的服务器上。Secrets 放在 Vault 或 Server-Env 里,绝不长期放在裤兜里的设备上。
从锁屏到启动任务,不用笔记本。
设备可以触发,不能扛保险库。
每个任务都有发送者、时间、目标和结果。
Telegram Topic、Slack Thread 或专用 Bot 私信。只允许白名单发送者。每个主题是一个任务上下文。
接收消息,检查 Auth,排队任务,写日志。OpenClaw、自有 Bot 或 CI-Webhook。
独立的 Session 或容器。写权限仅限允许的路径。例行任务不盲目给 Root。
API-Keys、Deploy-Tokens、DB 密码仅在服务器端。移动客户端获得短 TTL 的 Session-Tokens。
Hetzner 或类似服务。Agent-Runtime 在那里。备份、防火墙,只开必要端口。更新按计划,不是随便什么时候。
每个产品或管道一个 Topic。杂志在这里,部署在那里。这样上下文可分离,你能找回任务。
只允许已知发送者 ID。读取便宜,写入和发布昂贵。硬操作放在批准之后。
Magazin-Worker 获得 Magazin-Ops,不是整个舰队 SSH。Video-Worker 获得渲染路径,不是 Billing-Console。和上面四个锁同样的切割。
真正放在手机上的,以及永远不放的。
- MessengerTelegram 或 Slack,带 2FA、生物识别 App 锁和分开的工作账户。
- 状态视图简短确认、进度、错误。聊天里不要无尽的日志转储。这是第 04 节的 Tearline,作为 UI。
- 批准门控破坏性或昂贵操作需要白名单发送者的明确 OK。
- 可选 SSH仅 Break-glass。临时密钥、Jump-Host,文件应用里没有永久 Root 密钥。
- 不要放上去生产 .env、Cloud-Console-Root、无限有效 PAT、带 Secrets 的未加密笔记。
如果你必须在手机上开终端:短会话,尽可能用硬件支持的密钥库,任务结束后再关掉访问。日常控制还是聊天。
| 领域 | 默认 | 为什么 |
|---|---|---|
| 渠道 | Telegram Forum-Topic 或 Slack Thread | 上下文粘在任务上 |
| Auth | Sender-Allowlist + Bot-Token 仅服务端 | 仅凭被盗的聊天记录不够 |
| Secrets | Server-Env / Vault,绝不长期粘贴到聊天 | 手机丢失仍可应对 |
| 权限 | 每个 Worker 最小权限 | 一个被攻破的任务不会吃掉一切 |
| Publish | 先草稿,仅在明确命令下上线 | 除非你明确要求上线 |
| 日志 | 聊天里简短,服务器上详细 | 聊天保持可用 |
截至 2026 年 8 月 27 日。源自正在运行的 OpenClaw-/Ghostclaw 运营及常见最小权限实践。
各层已就位。那个感觉像产品的控制中心还没有。
四层,Allowlist,Vault,聊天中的 Tearline:我们今天就这样作为实践来运行。我们测量了 Claude Code Mobile:带上传的聊天,无 SSH,一个仓库,无自有凭证。龙仍被拴在链上。Hetzner 上的 OpenClaw 是反面:真正的部队,真正的密钥,真正的开销。中间裂开的是那个小框,行动负责人可以在里面发报,而不必把档案室一并塞进去。
- Allowlist 已就位只有你的 User-ID 和明确放行的发送者能通过。
- Bot-Token 不在聊天中Token 活在 Server-Env 里。轮换是练过的,不只是写在文档里。
- 破坏性操作需要批准删除、资金、生产部署、宽泛 SSH:开闸,不只是礼貌。
- Worker 范围收紧Magazin-Jail 写帖子,不写用户表,也不写 .env。
- 状态约定明确启动确认、结果链接、带片段的错误。没有沉默的 10 分钟任务。
- 紧急突破分开紧急 SSH 和日常聊天是两条路。日常路径保持狭窄。
如果这成立,移动管理就以最好的意义变得无聊:你写下任务,服务器工作,你得到链接。把 Need-to-know 显示为界面而不是聊天传说的胶囊 UI 仍然缺失。当地的人工智能市长 John 感谢地接受有用的提示。
然后是另一门手艺。历史的,手动的,在中产博物馆的表格地窖里刷数据。谁不能在一张表里描述自己的智能体大军(谁可以做什么,到什么时候,为了什么),就没有大军。他只有一间带万能钥匙的合租屋。
| 主张 | 篮子 | 来源 |
|---|---|---|
| 湖边场景,2026 年 8 月 27 日,林中训练场 | 第一人称报告 | John,这个早晨。本篇没有地理定位照片。 |
| 控制中心:Chat-App, OpenClaw, Hetzner-VPS | 内部架构的事实 | CLAUDE.md, Ghostclaw, MCG-Infrastruktur。没有第三方产品审计。 |
| SCI 的四把锁 | 规定的事实 | DCID 1/19,在 FAS 公开。 |
| Need-to-know 也包括“一切必要的” | 规定的事实 | DCID 8/1,在 FAS 公开。 |
| 9/11 委员会:Need-to-share 而非 Need-to-know | 报告的事实 | 9/11 Commission Report, Executive Summary. |
| Oak Ridge,大多数人不知道 U-235 | 标准例子 | Wikipedia, Compartmentalization。教学案例,这里没有原始档案。 |
| 按爆炸半径划分的 Vaults 解决手机问题 | 假设 | 我们的迁移。安全计划中的第 1 级是开放的。本文没有实地试验。 |
| Claude Code Mobile 不适合作为智能体 | 自有测量 | 杂志,锁链上的龙,2026年8月。 |
| 四层:Channel, Gateway, Worker, Vault | 实践笔记 | 持续的 OpenClaw-/Ghostclaw 运营,2026年8月27日。无供应商审查。 |
| 手机上不永久保存 Secrets | 默认,已证实 | OWASP Secrets Management Cheat Sheet。家规,0级。 |
- DCID 8/1, Intelligence Information SharingNeed-to-know 也意味着:任务需要的一切。https://irp.fas.org/offdocs/dcid8-1.html
- 9/11 Commission Report, Executive Summary用 Need-to-share 取代 Need-to-know。全源分析的最大障碍。https://9-11commission.gov/report/911Report_Exec.pdf
- ODNI, Intelligence Community Information Sharing Strategy, 2008冷战的 Need-to-know 作为障碍。Stewardship 代替 Ownership。ORCON 作为堵塞。https://www.govinfo.gov/content/pkg/GOVPUB-PREX28-PURL-LPS93425.pdf
- Wikipedia, Compartmentalization (information security)希腊火,曼哈顿,Ultra,代码字级别。https://en.wikipedia.org/wiki/Compartmentalization_(information_security)
- DoDM 5105.21, SCI programSCI 仅发给有权限且经证实有 Need-to-know 的人员。https://sgp.fas.org/othergov/dod/5105_21v1.pdf
- Peter Steinberger / MCGLive in the future, build what's missing. 在我们这里作为杂志文章和工作规则。https://mcgrinsey.com/magazin/wer-zum-teufel-ist-peter-steinberger/
- OWASP: Secrets Management Cheat Sheet客户端中不放Secrets,短生命周期,轮换。https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html
- NIST SP 800-63B Digital Identity GuidelinesAuthenticator和Session加固,移动访问的基础。https://pages.nist.gov/800-63-4/sp800-63b.html
截止日期:2026年8月27日。用McGrinsey Writing Skill写成。不是公司作品,因此没有McGrinsey Ratio。


