2026年8月5日
ADR:给企业 AI 智能体补上一层“可观测与检测”
当 Claude Code、Cursor、Codex 开始读取代码、调用工具甚至执行命令,传统日志往往只能记录进程和接口,却很难回答:智能体当时想做什么、调用了哪个工具、是否受到提示注入。Uber 开源的 ADR(Agentic AI Detection and Response
当 Claude Code、Cursor、Codex 开始读取代码、调用工具甚至执行命令,传统日志往往只能记录进程和接口,却很难回答:智能体当时想做什么、调用了哪个工具、是否受到提示注入。Uber 开源的 ADR(Agentic AI Detection and Response),尝试把这些行为统一成可分析的安全事件。
📌 它解决什么问题
ADR 面向员工使用的编程智能体,也面向客服等业务智能体。当前仓库开放了三部分:采集与标准化行为日志的 ADR Sensor、用于研究攻击与防御的 ADR-Bench,以及两阶段威胁检测器。
其中最容易落地的是 Sensor。它能解析 Claude Code、Cursor、Cline、Codex CLI、Warp 等工具的本地日志,把会话、模型、工具名称、参数和执行结果转换为统一的 AgentEvent,再导出 JSON 或 JSONL,供检测管线或 SIEM 使用。对同时采用多种 AI 编程工具的团队,这比为每个客户端单独写解析器更容易维护。
🔍 为什么值得关注
它的价值不只是“扫描提示词”,而是把安全控制放到完整执行链路上:先看智能体意图与工具调用,再对可疑会话做深入分析。项目还提供 303 个合成任务、133 个 MCP Server 定义和可复现实验流程,方便安全团队比较检测方案,而不是只靠几个演示攻击判断效果。
不过要区分开源能力与 Uber 内部系统。仓库不包含阻止危险操作的 Prevention 组件,也没有用于上线前红队测试的 ADR Explorer;生产遥测数据同样未公开。因此,它目前更适合作为日志采集底座与安全研究框架,而不是开箱即用的企业防护平台。
🧪 谁适合试,怎么开始
适合正在大规模引入 AI 编程助手、需要审计 MCP 与工具调用,或研究提示注入防御的平台和安全团队。建议先从 Sensor 做小范围验证:
pip install adr-sensor
adr-sensor --source codex --output-format jsonl
先检查采集字段、敏感信息范围和日志完整性,再接入现有告警系统。若要评估检测器,可克隆仓库后进入 Detection 执行 uv sync,并优先使用官方提供的打包会话复现实验,避免一开始运行全部智能体任务。
⚠️ 使用提醒
ADR-Bench 明确是研究制品,不应连接真实凭据、生产 MCP Server 或业务数据;其部分固定版本依赖含已知 CVE,必须放在容器、虚拟机或隔离主机中。默认双智能体检测还需要 OpenAI、Anthropic API 与 Claude CLI,完整评测会产生费用。Sensor 会接触会话内容、代码路径和工具参数,上线前必须完成隐私分级、脱敏、访问控制与保留周期设计。
项目采用 Apache 2.0 许可证,Sensor 已发布 v1.0.0。若团队刚开始治理智能体,先把“发生了什么”记录完整,再谈自动阻断,是更稳妥的起点。
🔗 参考资源
- GitHub:https://github.com/uber/ADR
- Sensor 文档:https://github.com/uber/ADR/tree/main/Sensor
- Detection 文档:https://github.com/uber/ADR/tree/main/Detection
- 复现实验:https://github.com/uber/ADR/blob/main/docs/REPRODUCIBILITY.md
- Sensor v1.0.0:https://github.com/uber/ADR/releases/tag/sensor-v1.0.0
- 论文:https://arxiv.org/abs/2605.17380
- 许可证:https://github.com/uber/ADR/blob/main/LICENSE