uber adr 监控 coding agent 是什么有四层

uber adr 监控 coding agent 是什么:观测、基准、检测四层,Prevention 未开源。

uber adr 监控 coding agent 是什么有四层

团队上了 Cursor 或 Claude Code,安全同事却还在看 EDR 里的文件写入。uber adr 监控 coding agent 是什么:Uber 在 MLSys 2026 公布的 Agentic Detection and Response(ADR),把 agent 的 prompt、推理链、MCP 工具调用串成可审计遥测,再配基准与检测器;生产里还叠一层 Prevention,但那一层没放进 GitHub。

作者CodePass 技术编辑

EDR 为什么看不见 agent 在干什么

传统 EDR 能记录进程、文件、网络,却看不到「用户让 agent summarize ticket 之后为何去读 SSH key」。据 ADR 论文uber/ADR README,MCP host(Cursor、Claude Code、Codex CLI 等)通过 MCP server 调工具时,语义上下文留在 host 本地缓存里,不会自动进 SIEM。

Uber 在内部部署超过十个月:论文写 7,200+ 独立主机、日均 10,000+ agent 会话(均为厂商在 MLSys 2026 论文中的生产数据)。检测侧重凭证外泄:26 类 credential 被无意带出企业网络,数量级为「数百起」。这和 Supabase MCP 会不会泄露数据库 里「高权限 MCP + 不可信文本 + 写能力」三条件叠加的模式是同一类 agent 面风险,只是 ADR 从企业端做全量观测而不是单点演示。

四层框架怎么分工

把 ADR 读成四层,比记三个 repo 名字更利于排优先级:

组件 做什么 开源
Observability ADR Sensor 从 host 本地日志重建 prompt→推理→工具调用因果链 是(Sensor/、PyPI adr-sensor
Benchmark ADR-Bench + Explorer 302 任务、133 MCP server、17 种攻击技法;离线红队生成 hard case Bench 与 Explorer 在 Detection/
Detection ADR Detector Tier1 轻量 triage + Tier2 带企业上下文的深度推理 是(Detection/ 双 agent 检测器)
Prevention inline hooks 在 prompt 发出前用规则/熵值拦 credential 否(论文 §6.2,Uber 内部)

Observability 是地基:Sensor 解析 Cursor 的 SQLite(state.vscdb)、Claude Code 与 Codex CLI 的 JSONL(~/.claude/projects/~/.codex/sessions/)等,每小时跑一次,论文称单次平均 0.182 秒。没有这层,Detection 只能像静态 guardrail 那样猜,Recall 在 ADR-Bench 上会掉(论文 ablation:去掉 source code MCP 上下文,Recall 从 0.667 降到 0.571)。

Benchmark 解决「实验室榜单和产线分布不像」:ADR-Bench 里 42 恶意 / 260 良性(约 13.9% 攻击率),覆盖 17/17 攻击技法;论文对比 AgentDojo、RAS-Eval 等,强调 MCP-native 与 benign 任务比例。Explorer 在沙箱里跑进化式红队,把新变种写进威胁情报库,供 Tier2 查询。

Detection 刻意 precision-first:ADR-Bench 上 28/42 攻击检出、0 假阳性(论文 Table 2);AgentDojo 93 任务里 38 个恶意全检出、3 个误报。代价是 Recall 不是满分,以及 Tier2 平均约 18.5 秒、每任务约 $0.024 的推理成本(论文给出的 benchmark 数字,非你方账单)。

Prevention 是论文里的 shift-left:凭证相关告警太多、且检测到时 secret 往往已出网,Uber 在 Cursor 与 Claude 环境用 Hooks 做 pre-prompt 扫描。97.2% precision、206 真阳性 / 6 假阳性、212 个唯一 credential(均来自论文 §6.2)。实现细节与 hook 脚本未随 repo 发布;个人开发者仍应对照 Claude Code 2.1.223 权限修复 把审批 UI 与 org 策略当作自己的 Prevention 子集。

Sensor 支持的 coding agent 清单

PyPI adr-sensor 1.0.0(2026-07-31)与 README 列出的解析面对齐:

  • Claude Code:JSONL,~/.claude/projects/
  • Cursor IDE:SQLite state.vscdb
  • OpenAI Codex CLI:JSONL,~/.codex/sessions/
  • 另有 Cline、Claude Desktop Agent Mode、Warp Terminal 等

平台写 macOS / Linux;Windows 是否在 Sensor 覆盖内需看仓库 Issue,论文部署描述以 Uber 企业 MacBook(Intel/ARM)为主。

本地试跑最小命令(需 Python 3.10+,未在本站实测输出):

pip install adr-sensor
adr-sensor --help
adr-sensor parse --agent cursor --output ./telemetry/

输出为统一 AgentEvent schema,供下游 Detection 或自建 SIEM 消费。Detection 目录 README 说明默认 detector 为 adr,无 API key 时可 --detector llamafirewall 做 smoke test。

个人团队能拿走什么、拿不到什么

能拿走:因果链遥测思路、ADR-Bench 复现实验、双 tier 检测器与 baseline 对比脚本(LlamaFirewall、GuardAgent、ALRPHFS)。论文写 ADR-Bench 与 Sensor、Detection 框架已公开,MLSys 2026 oral 材料见 mlsys.org/virtual/2026/oral/3853

拿不到:Uber 产线 Prevention hook、Tier2 背后的企业 MCP(源码审查、策略库、威胁情报)配置。Gateway 方案论文认为易部署但丢环境上下文;Sensor 路线不改 host,适合「先看清 agent 在干什么」。

落地顺序建议:先用 Sensor 摸清团队实际 MCP 与 credential 触达面;再用 ADR-Bench 子集对现有 guardrail 做对比;最后才谈是否自建 Tier2 或等厂商内置。Detection 67% 攻击 Recall 说明仍有漏网,别用「跑过 bench 零 FP」替代 MCP 只读、Hooks 硬拦与人工审批。

失效与边界

Sensor 依赖 host 本地缓存完整性:日志被清、host 版本改路径、或 agent 不走标准 MCP 时,因果链会断。Tier2 成本随会话量线性涨,论文 triage 约处理 40.7% 任务后短路,其余才进深推理。Prevention 层 regex/熵值对「需要理解工具语义」的攻击无效,论文明确写 simple checks 搞不定 semantic 类威胁。

多 agent、客户侧 support bot、内部自动化流水线论文有提及,但开源 Sensor 文档仍以 IDE coding agent 为主。把 ADR 当成「企业 SOC 看 agent」的参考架构,而不是 Cursor 插件式一键安装。

参考资料