AI代理的追踪与租户隔离防火墙(Apache 2.0)
Lumin 是一个开源的操作平台,用于生产环境中的 LLM 代理,提供追踪、治理、防御和运营四大支柱。它支持 OWASP LLM Top 10 防护,并包含一个五层结构的租户隔离防火墙,可防止多租户机器人之间的数据泄露。所有功能打包在单个自托管 Docker 容器中,无需云服务或供应商锁定。
Lumin 是一个开源的运营平台,专为生产环境中的 LLM 代理设计,采用 Apache 2.0 许可证。它围绕四个核心支柱构建:观察、治理、防御和运营。在观察方面,Lumin 提供通用追踪功能,支持 16 种一流集成,包括 Python SDK、TypeScript SDK、LangChain、LangGraph、LlamaIndex、CrewAI、AutoGen 等。它能够捕获完整的跨度树,包括 LLM 调用、工具调用、检索和嵌入,并支持多轮会话和实时流式传输。成本与令牌归因功能可细分每个调用的费用,而评估与评分功能则允许对追踪进行深入分析。
治理支柱包括一个基于策略的引擎,使用类型化 DSL 编写规则,并支持生命周期(before_proxy_call/after_proxy_call)、优先级、严重性和条件判断。内置 12 个启动策略包,涵盖 OWASP LLM Top 10、OWASP Agentic 2025、GDPR、HIPAA、PCI-DSS 等。规则可以在影子模式下自动安装,然后逐一推广到强制执行。版本控制、回滚和审计功能确保策略管理的可靠性。策略推荐者根据实际追踪模式提出规则建议,而重放功能则允许在历史追踪上测试草稿策略。漂移检测可提示提示注入分数、PII 率或工具调用形状的异常变化。此外,还提供审批队列和决策审计,用于需要人工参与的场景。
防御支柱在运行时实施 OWASP LLM Top 10 防护。它采用八种检测方法:Presidio NER(PII 识别)、Prompt Guard 2(注入分类器)、Llama Guard 4(14 种 MLCommons 危害类别)、LLM 判断、嵌入相似性、间接提示注入检测、本地可训练分类器和正则表达式包。租户隔离防火墙是防御支柱的关键组成部分,专门针对多租户机器人设计。它包含五个结构层:文件存储沙箱(将所有文件系统工具调用重写到按发送者隔离的目录)、拒绝 shell 和出口(默认阻止 exec、bash、python、web_fetch 等工具)、对话历史重置(当活跃发送者改变时清空 LLM 的消息历史)、输入编辑(使用 Presidio NER 和结构正则表达式替换 PII)以及审计追踪(记录所有阻止、编辑和沙箱重写操作)。该防火墙已在真实场景中经过验证,成功阻止了 Telegram 到 Slack 的数据泄露尝试。
运营支柱包括 Webhook 扇出(每个阻止或策略命中触发到 PagerDuty、Slack、SIEM 的通知)、备份与保留(计划的 DuckDB 快照和可配置的保留窗口)以及指标与健康检查(Prometheus 格式的 /v1/admin/metrics 端点)。Lumin 设计为弹性优先,代理不会因 Lumin 宕机而失败——如果队列溢出或服务器返回 5xx,跨度会静默丢弃。
部署非常简单。Lumin 作为单个 Docker 容器运行,使用 DuckDB 和 SQLite,无需外部服务。推荐使用 Docker Compose 进行本地部署,只需一个命令即可启动 API 和仪表板。对于公共 VPS,建议将端口绑定到 127.0.0.1 并通过 SSH 隧道访问仪表板,因为当前版本没有内置认证。默认镜像使用 en_core_web_lg 模型(约 750MB),但可以通过构建参数切换到较小的模型。
Lumin 还提供了广泛的集成,包括 Python 和 TypeScript SDK,以及针对 LangChain、LangGraph、LlamaIndex、CrewAI、AutoGen、LiteLLM、OpenAI Agents、Pydantic AI、Anthropic、Mastra、VoltAgent 和 OpenClaw 的插件。OpenAI 兼容代理允许无需代码更改即可自动检测任何 OpenAI、Ollama 或 Anthropic 兼容客户端。
与其他工具相比,Lumin 在可观察性、安全性和治理方面提供了更全面的解决方案。Langfuse 专注于追踪但缺乏安全层,Lakera 和 NemoGuardrails 仅提供单点分类。Lumin 结合了可观察性、策略生命周期和运行时防护,并且可以与其他可观察性堆栈共存。
总之,Lumin 是一个针对 LLM 代理生产运营的一体化平台,强调本地优先、开放源码和安全性。它特别适合需要多租户隔离和全面 OWASP 防护的团队。