← 首页
← → 翻页 · 大字给外行 / mono 给内行
GOAI · 新智基座 / Agent Infra · 方向 #4 金融风控与理赔自动化

Sentinel GuardTeam
支付风控 · 多智能体自主闭环

一个基于 AgentTeams 的多 Agent 风控闭环,由自研安全执行层 Sentinel 提供"安全 + 合规审计"骨干 Skill。

AgentTeams Manager-Workers · 4 个职能 Agent · 4 个 Sentinel Skills(MCP)· 开源 Apache-2.0 · 80 测试
github.com/jiangmuran/sentinel中英文零依赖可跑
01 拐点

2026,风控与理赔正在被多 Agent接管。

交易监控、反欺诈、理赔核验——多 Agent 系统自动完成"信号聚合 → 定位 → 处置 → 审计"的闭环。而且这些 Agent 开始能直接动钱

agent payment rails: Stripe MPP · x402 · AP2;multi-agent 框架: AgentTeams(阿里云 AgentScope)· Manager-Workers
02 新风险 · 已经真实发生

一个有钱包的 Agent + 一张投毒工单
= Agent 自己把钱放给攻击者。

不可信的工单/上游数据可以操纵风控 Agent 越权放款。这就是 Aim Security 命名的 LLM 作用域越权(EchoLeak / CVE-2025-32711 一类)。现有多 Agent 框架解决"怎么协同",不解决"协同过程中的动作是否可信"。

threat: untrusted content → privileged payout;现有框架无运行时防御
03 系统 · 4-Agent 自主闭环

四个职能 Agent,经 Manager 编排,形成完整闭环。

① 信号聚合 ② 风险定位 ③ 处置方案 ④ 合规审计
  • 信号聚合 — 归集交易流水/告警/工单,对不可信数据做注入检测并打污点
  • 风险定位 — 结合 provenance 判断可疑收款方是否来自不可信信号
  • 处置方案 — 生成 放款/复核/拒绝(可 LLM 驱动)
  • 合规审计 — Sentinel 结算前强制校验 + 产出签名回执,阻塞则转人工
AgentTeams Manager-Workers · Matrix 房间人在回路 · MinIO 共享黑板 · 共享污点会话
04 差异化 · 为什么评委记得住

LLM 提议,Sentinel 裁决。

这是唯一一个 Agent 自己不会被提示注入劫持去乱付款的风控系统。分析 Agent 可以由 LLM 自主驱动;但每一笔放款的强制执行是确定性的——越权、超预算、或参数溯源到污点内容,结算前当场熔断。

even a hijacked brain that always says "pay" can't push a fraudulent payout through — tested. 直接吃满 20% "安全可审计"。
05 Demo · python examples/guardteam_demo.py

看 Agent 对话,看欺诈那笔被拦下。

案件 A — 被投毒的理赔工单(欺诈) 🧭 Manager → ① 信号聚合 case.new ① 信号聚合 → ② 风险定位 flagged: email-ticket ② 风险定位 → ③ 处置方案 收款方溯源到不可信信号 (污点 taint-0001) ③ 处置方案 → ④ 合规审计 disposition.proposed ④ 合规审计 → 🙋 人工 handoff ✘ 放款拦截 → 转人工 ¥4800 → acct-EVIL-6666 · 越白名单 · provenance 污点溯源(CJK001)· 签名回执 37500e5f… 案件 B — 正常理赔:✔ 放款通过 ¥1200 → acct-CLAIMANT-88 + 签名回执
06 Skill 工程体系(赛道必选项)

4 个可复用 Sentinel Skill,已实现、已测试。

injection.scan

注入检测

中英文 20+ 类;摄入外部数据时调用

provenance.trace

来源污点追踪

不可信内容 → 动作参数的数据流

mandate.check

签名授权校验

额度/白名单/有效期/累计预算

receipt.sign

签名回执

防篡改;合规审计与纠纷取证

每个 Skill 有清晰 输入/输出/调用条件/失败处理/复用价值;经 MCP 接入每个 Worker,可跨 Team 复用
07 架构 · 站在 AgentTeams 上

复用 AgentTeams 的企业级底座,补上它缺的运行时安全。

  • 角色编排 / 任务分解 → AgentTeams Manager-Workers 编排 4 个 Worker
  • 上下文传递 / 状态追踪 → Matrix 房间(transcript)+ MinIO 共享黑板 + 共享污点会话
  • 协同执行 / 工具集成 → 4 个 Sentinel Skill 经 MCP 接入每个 Worker(声明式)
  • 凭证隔离 → Higress 网关持签名密钥,Worker 永不接触(已容器化)
现在:原生多 Agent 实现,零依赖可跑,Skills 已用真 MCP 客户端端到端验证;复赛:docker compose 起 Skills MCP 服务,部署为 AgentTeams Worker
07· 官方要求 · 逐项齐全

评委清单上的每一项,都能指到实现。

上下文传递

共享 Room(transcript+黑板)+ 跨 Agent 共享 provenance 污点会话

结果校验

合规审计 Agent 结算前强制校验授权+来源;签名回执可复验

异常处理

三态结论:通过 / 拦截 / 暂缓复核;非通过一律转人工(人在回路)

安全边界 · 风控

签名授权额度/白名单/累计预算 + 污点熔断 + 黑名单/频次/异常金额筛查

CLI 一条链:scan → case/batch → 签名审计账本(哈希链防篡改)→ 出合规报告 → audit 验完整性
07·· 上下文 · 可观测 · 评估 · 工具链

从 Demo 走向 Production 的工程要素,逐项就位。

上下文 / RAG(4 选 2)

不做知识库 RAG;已实现共享状态管理(共享黑板+污点会话)+轨迹可观测(全链路可回放)

可观测

transcript(Trace)+ 结构化审计日志(Log,记录决策依据/权限/审批)+ 防篡改哈希链账本

评估

SentinelBench(97)+CommerceBench(10)作评估集,规则评估一键出分:核心 100% / 误报 0% / 支付 10/10

工具链规划

必选 AgentTeams;规划接入 云 Skills / Nacos 治理 / Higress 网关凭证隔离(已容器化)

高风险动作:人工确认 + 三态(通过/拦截/暂缓)+ 回滚可复核 + 全程审计 —— 手册 8.3/9.3/9.4 逐项对应
08 是真的,而且可验证

不是 PPT,是能跑、能验签的代码。

4
职能 Agent
80
测试全绿
100%
SentinelBench 核心
0
运行时依赖
SentinelBench(97 用例, OWASP MCP Top 10)+ CommerceBench(10 场景)+ 真 MCP SDK 集成 · Skills MCP 服务(已容器化)· 9 子命令 CLI · 防篡改审计账本 + 合规报告 · CI 常绿 · jiangmuran.github.io/sentinel
09 对照评分维度

逐权重命中。

场景价值 25%

金融风控/理赔刚需;可迁移反欺诈、支付合规

多 Agent 协同 25%

4 Agent 闭环,职责清晰,异常转人工

Skill 工程 25%

4 个 Sentinel Skill,MCP 接入,可复用

安全可审计 20% + 开源 5%

我们的绝对强项:签名回执 + 审计日志 + provenance;Apache-2.0 + 双基准

10 落地与开源计划

从初赛到生产,一条清晰的路。

初赛(8/16)

提案 + PPT + 可跑代码

GuardTeam 原生多 Agent 闭环已就绪、80 测试全绿

复赛

部署到 AgentTeams

4 Agent 跑成 Worker,Skill 走 MCP;接企业风控数据源

决赛(9/22)

现场 Demo + 生产落地

对接蚂蚁/阿里云支付风控场景

  • 风险控制 — 每笔放款结算前熔断 + 累计预算上限 + 防篡改签名回执
  • 异常分支 — 阻塞即转人工(AgentTeams 人在回路)
  • 开源计划 — Apache-2.0;Skills 回馈 AgentTeams / skills.sh 生态;SentinelBench 做公开榜
11 愿景

让每个会花钱的 Agent 团队,
既自主,又可信。

当 agent 开始交易、放款、委派,企业需要的不只是"能协同的多 Agent",而是"每个高危动作都被运行时强制校验授权与来源"的多 Agent。GuardTeam 是这层信任基座的第一块能跑的拼图。

Sentinel GuardTeam · 支付风控多智能体自主闭环

在钱放出去之前,
把错误的那一笔拦下。

开源 · Apache-2.0 · 基于 AgentTeams · 80 测试全绿 · 现在就能跑。

python examples/guardteam_demo.pyjiangmuran.github.io/sentinel
Sentinel GuardTeam