开源 · 自托管 · 管理员掌控

让每台服务器,都有一位懂边界的智能守卫。

妙计巡御持续检查风险、解释影响,在你批准后完成修复,并在明确授权的边界内响应攻击。

跨端控制台桌面与手机,同一任务实时同步
2 台 Agent 在线
1 项动作等待批准
打开完整控制台
交互式产品演示固定演示数据 · 不连接真实服务器
打开完整演示

从发现到闭环

不是再发一封告警,而是把问题处理完。

规则负责事实,AI 负责解释,策略与管理员共同决定动作能否发生。每一步都有记录,每一次变更都要验证。

  1. 01

    持续巡检

    按天或按周检查账号、SSH、敏感权限、端口、防火墙、软件更新与容器风险。

  2. 02

    解释影响

    把可复现的证据交给你自己的 AI 服务,说明影响范围、优先级和处理思路。

  3. 03

    预览并批准

    先展示将要执行的结构化计划、影响和回滚路径,再由管理员决定是否继续。

  4. 04

    执行与验证

    受限执行器完成变更,重新扫描验证结果;失败时按预设路径停止或回滚。

边界优先

AI 提建议,策略决定能不能做。

巡御不把一个不受限制的 root Shell 交给模型。规则、审批、强类型动作与本机 Helper 共同构成安全边界。

模型输出不能绕过策略。自动响应只覆盖你明确授权、可逆、限时且有频率限制的本机防御动作。

默认等待批准

修复与防御默认不会自动发生。

强类型动作

执行器只接受预先定义并校验的 Playbook。

验证与回滚

变更后重新检查,危险动作保留恢复路径。

完整审计

计划、批准、执行、验证和回滚都有记录。

本地优先

十分钟,把第一台服务器交给巡御。

单机模式把 Controller 与 Agent 装在同一台服务器;多机模式由一套自建控制台管理多个主动连接的 Agent。

下载、审阅并安装最新签名版本
curl --proto '=https' --tlsv1.2 -fsSLo install.sh \
  https://github.com/witkitlab/witshield/releases/latest/download/install.sh && \
less install.sh && sudo bash install.sh --mode standalone

原生安装

支持完整巡检、经批准修复与自动防御。首发支持 Ubuntu / Debian,x86_64 与 arm64。

Docker 观察模式

适合快速体验和只读体检,不授予宿主机修复或自动防御权限。

查看完整部署说明

Open source

安全边界,应该能被检查。

妙计巡御采用 Apache 2.0 许可证。你可以审计 Agent、Controller、执行器和安装链路,也可以使用自己的 AI API、模型和网络入口。