架構白皮書
企業級架構白皮書(公開版)
GembaOS 是企業 AI Agent 的治理執行平台:以政策判定權限、以綁定參數的單次放行令授權每一個動作、以可追責的簽署鏈記錄人的審批,部署於企業本地機房或私有 VPC。本頁是《GembaOS 企業級架構白皮書》的公開閱讀版(文檔編號 GEMBA-WP-2026-PUB,v1.0.0,2026 年 9 月 16 日),面向 CISO、CTO、CIO、企業架構師與風險合規、審計專業人員。包含資料結構、放行令簽發算法、Adapter 規範與紅隊測試報告的完整版,可經表單索取。
為甚麼企業不敢讓 Agent 進入生產系統?
GembaOS 的出發點是一個觀察:阻礙 Agent 進入 ERP、生產資料庫與特權系統的,不是模型推理能力,而是現有體系答不出風險管理委員會的四個問題。
- 授權源頭:Agent 的每一次寫入與配置變更,由誰授權?
- 責任歸屬:模型被提示詞注入或產生幻覺而造成損失時,法定責任人是誰?
- 資料邊界:Agent 在多輪推理中讀取了哪些未授權的敏感欄位?
- 證據重放:如何向監管機構與法務審計證明每一步決策鏈條可以確定地重現?
傳統 API 閘道、大模型防火牆或系統提示詞約束都答不了這四個問題。它們缺乏業務審批語義,並且預設「先信任模型、出事再攔截」。當 Agent 只輸出文字時,風險由讀者承擔;當 Agent 可以呼叫 API,文字層面的防禦便不再足夠:提示詞防火牆一旦被繞過,底層 API 全盤暴露;長期持有 API 憑證的 Agent 可能在自主規劃中做出超出預期的寫入。
| 方案類型 | 代表形態 | 核心優勢 | 用於 Agent 寫入操作時的盲區 |
|---|---|---|---|
| 大模型防火牆 | 提示詞檢測、輸出分類器 | 攔截常見惡意文本 | 防禦層級錯位:不控制 API 呼叫權限,模型被騙後仍持有憑證 |
| 傳統 API 閘道 | Kong、Apigee、OAuth 2.0 | 流量控制、路由、長效密鑰驗證 | 缺乏人機責任鏈:分不清操作是模型幻覺還是主管審批,不支援單次動態授權 |
| 開源 Agent 框架 | LangGraph、CrewAI、Dify | 靈活的工具編排與自主規劃 | 預設樂觀執行:沒有強制的確定性審批阻斷與密碼學放行 |
| AI 管控平面 SaaS | 影子 AI 發現、合規表單 | 宏觀呼叫量監控與資產盤點 | 脫離執行平台:審批與執行解耦,防不了批准後參數被篡改 |
| GembaOS | 零信任治理執行平台 | 全生命週期的確定性治理 | 把授權表、單次放行令、主機脫耦執行與雜湊鏈審計合而為一 |
GembaOS 的架構原則是甚麼?
GembaOS 堅持「非假定信任」:不依賴模型自覺,而是把企業的授權制度、雙人覆核、職責分離與法規基線編譯成機器可確定執行的規則。四項原則貫穿整個平台。
- 嚴格代行授權:Agent 代表員工執行時,有效權限是 Agent 職位權限、登入員工本人權限與當前場景(playbook)聲明邊界三者的交集。員工無權看的財務資料,Agent 不能代為讀取;員工無權批的採購單,Agent 不能代為批准。這就是代行授權。
- 責任不丟失:系統內不存在無人負責的自主操作。每張工單、每次查詢、每張審批單都綁定企業 IAM 或 SSO 中的法定自然人。
- 資料邊界在閘道:未授權的欄位與非必要的上下文在能力閘道直接裁剪,不流入模型的推理記憶;資料庫讀取只經由聲明了欄位清單的只讀檢視與參數化程序,不接受自由拼接的 SQL。
- 模型無關、零漂移:審批制度、業務合約與安全邊界獨立於底層模型。無論換成本地自託管模型還是雲端前沿模型,治理規則不變;影子回放與黃金測試在切換前顯示差異。
四道門執行引擎如何運作?
GembaOS 要求所有改變業務狀態的敏感操作依次通過四道門:政策判定、簽署鏈、單次放行令、主機現狀核對。
| 門 | 名稱 | 做甚麼 |
|---|---|---|
| 1 | 政策判定 | 政策引擎把企業的授權表編譯為確定性的純函數,按操作類型、金額閾值與對象決定直通放行、路由主管審批或直接阻斷。相同輸入在任何時間得到相同判定 |
| 2 | 簽署鏈 | Agent 只能作為經辦人發起申請;業務主管作為審批人,透過企業 SSO 與 WebAuthn 通行密鑰完成簽署。這條簽署鏈記錄誰、何時、為何、看到了甚麼 |
| 3 | 單次放行令 | 審批通過後閘道簽發短生命週期的放行令,與呼叫參數的雜湊值(argsHash)強綁定:參數改動一位即失效,執行一次即消耗 |
| 4 | 主機現狀核對 | 審批完成後模型退出呼叫鏈路,由受信主機接管。主機在呼叫後端前重新讀取現實狀態(訂單狀態、帳戶餘額、分支的 commit),與審批單上的事實比對;已變則中斷執行、作廢放行令、退回工單 |
資料、產出物與審計記錄如何受治?
GembaOS 把每條記錄都標上密級、業務領域與資料駐留地,並以追記專用的雜湊鏈保存工單的每一項事件。
- 產出物密級標記:Agent 起草的代碼變更與報告統一管理為受治產出物。代碼變更集取其觸及檔案的最高密級;產出物離開沙箱(合併、投遞、對外發送)是一項受治動作,經同一套政策判定與審批簽署。
- 會議室與知識邊界:未經整理的會議實時記錄不會直接成為指令輸入;只由書記 Agent 起草紀要,經主持人簽發後才轉化為正式工單。無權訪問的機密文檔回覆「文檔不存在」,與真正不存在時完全一致,杜絕探針式嗅探。
- 雜湊鏈審計記錄:每張工單的事件以追記專用方式寫入,逐條以密碼學雜湊鏈關聯;任何修改、刪除或調序都會使鏈條斷裂,可隨時校驗完整性。日誌是普通檔案,企業可存放於自選的 WORM 介質以滿足法證與不可否認要求;GembaOS 本身不附帶 WORM 存儲。審計回放用現行政策重跑已記錄的判定。
如何接入企業現有系統與現有 Agent?
GembaOS 透過模組化 Adapter 把既有系統封裝為標準的受治能力,企業不必重寫架構;同時以雙向 MCP 與現有 AI 助手和 Agent 框架互通。
| 系統類型 | 接入方式 |
|---|---|
| 現代 API 與 SaaS | 由 OpenAPI 規範生成能力包草稿,憑證由閘道代管 |
| 傳統金融、核心系統 | SOAP、XML、固定長度電文 Adapter,原始電文雜湊存證 |
| 資料庫 | 只允許受限只讀檢視與參數化存儲過程白名單 |
| 檔案批處理 | 共享盤、檔案閘道或 SFTP 掛載目錄上固定佈局檔案的生成、審批、投遞與回執對賬閉環 |
| 無 API 的遺留客戶端 | 以釘扎雙向 TLS 連接的隔離 worker,連線中斷即作廢放行令 |
- 產出方向:把傳統系統封裝為標準 MCP 工具,供企業內部現有的 Claude、Copilot 或 Cursor 呼叫;每次呼叫都強制經過四道門。
- 接入方向(BYOA):企業基於 LangGraph、Dify 等框架開發的 Agent,只需把工具端點指向 GembaOS 閘道,不改動編排代碼即獲得審批與放行令保障。
SOP 還沒整理好,能先啟動嗎?
GembaOS 的缺口台賬讓企業在沒有完美 SOP 的前提下安全啟動:Agent 遇到未定義的規程或權限邊界時,只報缺、不越權。
- Agent 執行任務時遇到未定義規程或邊界,記錄缺口並附上建議規程草稿,不作猜測。
- 台賬把同類缺口自動合併,定期匯總至對應部門負責人的桌面。
- 主管在審定台以通行密鑰審批;通過的規程進入受治知識庫,缺口閉合。
在日常運行中,Agent 由此主動幫企業把散落的隱性知識整理為結構化的合規資產。
與合規標準如何對應?
GembaOS 把主流網絡安全、人工智能與金融監管標準的控制項要求,對應到已實現的機制;此對應由我們自評,未經審計機構監修。截至 2026 年 9 月 16 日,GembaOS 未取得 SOC 2、ISO 27001 或 ISO 42001 等第三方認證。我們提供設計與測試證據,評估由企業及其審計師作出。
| 標準或框架 | 核心控制項要求 | GembaOS 對應機制 |
|---|---|---|
| NIST AI RMF 1.0 | AI 責任架構、威脅測繪、風險度量與應急干預 | 代行授權模型、場景邊界聲明、黃金回歸評估、放行令原子中斷 |
| NIST SP 800-207 | 零信任架構:動態會話授權、最小特權、持續監控 | 廢除靜態長期憑證、短時效單次放行令、追記專用雜湊鏈審計日誌 |
| OWASP Top 10 for LLM | 提示詞注入(LLM01)、資訊洩漏(LLM02)、過度自主權(LLM06) | 外部內容視為資料並打標、閘道欄位級裁剪、四道門硬性控制、主機脫耦執行 |
| SOC 2 / ISO 42001(控制項參照,非認證) | 邏輯訪問控制(CC6.1)、邊界防護(CC6.6)、安全事件管理(CC7.2) | 私有化或本地 VPC 部署、職責分離、雜湊鏈審計記錄、可疑輸入的檢測與記錄 |
| 香港金管局 GenAI 通函、SPM TM-E-1 | 高風險金融操作須保留實質性人類介入與完整審計 | 雙人覆核簽署鏈、WebAuthn 通行密鑰簽名、確定性審計回放 |
| 香港個人資料(私隱)條例 | 資料查閱權、刪除權與地域合規 | 按資料當事人導出其全部工單與事件;刪除時留下簽名的刪除證明記錄,訴訟保全期間拒絕刪除;每條記錄帶資料駐留地標註 |
| 日本 FISC 安全對策基準 | 訪問控制、特權操作雙重認證、日誌長期防篡改存儲 | 職責分離、審批員與操作員權限隔離、保留期限可配置(預設永久保留)、日誌可存放於企業選定的 WORM 介質 |
六週試點怎麼做?
GembaOS 以標準化的六週路徑驗證業務價值,把組織阻力降到最低;這就是 Design Partner 計劃。
| 週 | 做甚麼 |
|---|---|
| 1 至 2 | 對接企業 SSO,匯入員工名錄;選定首個試點場景(推薦 IT 服務台或代碼審核);配置並確認授權表 |
| 3 至 4 | 接入兩至三個目標系統;跑通 20 項紅隊測試(提示詞注入、參數篡改、越權、憑證外洩);開啟缺口台賬並沉澱首批業務規程 |
| 5 | 影子模式:Agent 在生產環境試運行,敏感操作全部由主管審批簽署,驗證放行令與核對鏈路 |
| 6 | 分級受控放開:逐步開啟低風險操作的自動判定,產出首份自動化治理與安全審計週報,完成試點交付 |
各語言的標準術語如何對照?
GembaOS 的控制台、政策與文件在每種語言都使用同一套核心術語;詞彙表給出每個詞的唯一定義。
| 核心概念 | 香港繁體 | 英語 | 日本語 |
|---|---|---|---|
| WorkItem | 工單 | Work Item | 作業票 |
| ApprovalRequest | 審批單 | Approval Request | 稟議書 |
| SignatureChain | 簽署鏈 | Signature Chain | 押印チェーン |
| AuthorityMatrix | 授權表(DOA) | Delegation of Authority | 職務権限規程 |
| ClearanceToken | 單次放行令 | Clearance Token | 一次性許可証 |
| PreflightAssertion | 執行前現狀核對 | Preflight check | 実行前現況照合 |
| GapRegister | 缺口台賬 | Gap Register | 不足台帳 |
| KnowledgeReview | 規程審定 | Knowledge Review | 規程審定 |
| Desk | 管理桌面 | Governance Desk | 私の机 |
| Capability | 受治業務能力 | Governed Capability | 統制対象機能 |
| Artifact | 業務產出物 | Governed Artifact | 業務成果物 |
完整版包含甚麼?如何索取?
完整版技術白皮書包含詳細資料結構(JSON Schema)、放行令簽發算法、Adapter 規範與 20 項紅隊測試的完整報告,以企業工作電郵留資獲取。企業引入 AI Agent 的目標,是獲得一支高效率、受規訓、邊界確定的數字化勞動力:AGI 再聰明,進入企業也必須遵循權限矩陣與審批流程。
- 索取完整版技術白皮書(表單中選擇「技術白皮書」)
- 預約 30 分鐘架構諮詢
- 申請 Design Partner 計劃
最後更新: · GembaOS v0.2