Preloop — Open-Source AI Agent Control Plane
Preloop — Open-Source AI Agent Control Plane
一句话结论
Preloop 把 AI agent 的工具访问、模型调用、审批、成本、运行时可观测性和审计证据集中到一个开源 control plane:通过 MCP firewall、AI model gateway、policy-as-code、人类审批和 runtime session timeline,把 Claude Code、Codex、Cursor、Gemini CLI、Hermes、OpenCode 等本地 agent 纳入统一治理。
为什么对用户重要
用户的 Hermes 已经运行无人 cron,并且会写 wiki、跑命令、访问网络、重建索引。越多 workflow 进入自动化,就越需要一个明确的 effect boundary:哪些工具可用、哪些写操作需审批、成本如何归因、失败时谁能看到完整上下文、最终报告是否有 audit trail。Preloop 的价值在于把这些问题从“prompt 要求 agent 小心”推进到运行时控制面。
它还明确提到 Hermes 支持路径:preloop agents onboard hermes、安装 preloop-hermes-plugin、通过 WebSocket control channel 暴露能力。这不代表今天应立即部署,但说明 Hermes 类 runtime 正在被纳入更广的 agent governance 生态。
机制 / 一阶原理
Preloop 的一阶原理是把 agent 行为拆成两个流量面,并在真实副作用前插入可审计 gate:
- MCP firewall / native approval:工具调用进入 Allow / Deny / Require Approval / Require Justification 策略判断,而不是默认让 agent 直接执行。
- AI model gateway:模型流量经过预算、allowed-model list、token accounting 与 runtime attribution。
- Policy-as-code:用 YAML + CEL 表达可版本化策略,让控制面可审查、可复用。
- Human approvals:高风险调用可以通过移动端、Slack、Mattermost、email 或 webhook 异步审批,并保留上下文。
- Runtime observability / audit:按 session 记录 tool calls、model calls、policy decisions、approvals、spend、outcomes。
这与 nemo-relay-agent-runtime-control 的 scope / policy / trajectory layer 方向一致,但 Preloop 更强调多 agent onboarding、MCP firewall、model gateway 与审批/成本的集成。
与既有 wiki 概念的关系
- 对 Harness-Engineering:补充 workspace 外部的 control-plane 层,尤其是工具调用与模型调用的统一治理。
- 对 Loop-Engineering:长期 loop 需要预算、审批、runtime presence 和 audit trail;Preloop 是一种平台化答案。
- 对 Agentic-Coding:coding agent 从个人 CLI 变成团队生产工具时,权限、成本和可观测性会成为核心瓶颈。
- 对 nemo-relay-agent-runtime-control:两者都把 runtime record / policy 当作一等对象;Preloop 更偏产品化 control plane,NeMo Relay 更偏轨迹/运行时抽象。
对 Hermes / llm-wiki 的可执行启发
- 无人 cron 的写操作应逐步形成 action ledger:raw 写入、wiki 写入、index/log 更新、reindex、发布/外发、失败/HOLD。
- 高风险任务可以先用轻量 policy-as-code 思路表达:允许路径、禁止路径、需要审批的命令、最大运行时间、网络范围。
- 报告应区分“已执行并验证”“已执行未能验证”“只读发现”“HOLD”,避免把审批/执行/验证混成一个状态。
- 对未来 Hermes 插件生态,control-plane adapter 应与 skill 内容分离:skill 负责方法,runtime plugin 负责权限、审批、可观测性和成本。
失败模式与边界
- 控制面本身会成为新依赖和潜在单点故障;无人任务不能因为控制面不可用就自动绕过策略。
agents discover/ config rewrite 涉及本地 agent 配置与凭证,真实部署前需要人工确认和备份。- MCP firewall 能覆盖 MCP/部分 native tool 调用,但不同 agent 的工具面语义不完全一致,不能假设接入后所有副作用都被治理。
- 过细审批会拖慢 agentic workflow;需要按风险分层,而不是所有调用都人工确认。
深度判断
值得正式入库。它把近期多篇页面讨论的 approval、runtime record、scope、policy、cost attribution 和 audit trail 聚合成可运行 control plane,对 Hermes 无人 cron、agentic coding 和未来技能生态有直接治理启发。
写入记录
- 2026-07-25 09:00 CST:新增 source 页面,分析 Preloop 对 MCP firewall、model gateway、审批、成本归因、runtime observability 和 Hermes control-plane adapter 的启发。