法律AI Agent的安全工程化工作流设计

当智能代理(Agent)技术落地法律实务场景,如何让这些工具在合规框架内稳定运行,避免越权访问、错误引用法条或生成未经验证的内容?一款面向中国法律场景的开源插件集,通过构建安全技能路由体系,给出了完整的治理方案。
该项目并非逆向工程工具或渗透测试平台,而是一套可安装、可定制、支持跨运行环境复用的法律技能插件集合。它将领域规则、标准化工作流、参考材料、模型上下文协议(MCP)连接器与Agent入口整合在一起,主要面向律所团队、企业法务部门、法律教育机构以及法律科技开发者。
根据公开的开源资料,该项目当前版本为v1.1.0,采用Apache-2.0开源许可证,在社区中积累了一定的关注量。其核心设计是将法律Agent拆分为多层相互配合的能力模块,而非单一的大模型应用。
这套架构包含五个核心层级:
- 业务插件层:覆盖商事合同、公司并购、劳动用工、隐私数据保护、产品合规、诉讼仲裁、知识产权、AI治理、法学教育等13个业务领域,每个插件对应独立的业务场景
- 技能层:每个插件包含可自动调用或显式触发的标准化工作流,通过配套的技能文档定义输入、执行步骤、输出格式与升级条件
- Agent层:将合同审查、尽调分析、案件简报、AI影响评估、政策监控等高频任务封装为命名式智能代理,简化任务调用流程
- 连接层:通过MCP协议对接元典、飞书、云盘工具、法律数据库、案例检索平台等外部系统,打通数据流转通道
- 治理层:负责来源标注、权限预设、时效警告、技能信任检查与人工交接环节,构建完整的安全闭环
传统安全设计的局限与项目的突破
传统的智能代理往往将安全约束简化为提示词中的一句“请谨慎操作”,但这种方式无法自动检查操作授权、无法验证法条时效性,也不能阻止第三方技能非法读取敏感案件文件。该项目则将安全规则直接嵌入工作流本身,通过五个核心步骤实现治理:
- 先运行冷启动面试流程,生成团队或个人的实务实践画像
- 根据具体任务选择对应领域的插件与专项技能
- 检索时区分优先权威来源、扩展参考来源与效力警示来源
- 为每条法律依据标注明确来源,无法验证的内容需清晰标记
- 在生成对外交付文件、发送正式内容或依赖第三方结果前,设置人工确认门槛
这套治理逻辑可以概括为四个核心问题:谁在执行任务、执行依据是什么、允许操作的范围边界在哪里、最终责任由谁承担。它并非让Agent变得更保守,而是将“安全合规”转化为可检查、可追溯的结构化流程。
业务插件的场景化拆分
项目将法律工作拆分为可独立安装的领域插件,常见的插件组合包括:
- 商事合同类:覆盖供应商协议、保密协议、SaaS合同审查、修订追踪、续签台账管理与问题升级流程
- 公司与并购类:支持数据室尽调、重大合同清单梳理、交割清单准备、董事会决议起草与并购后整合追踪
- 劳动用工类:涵盖录用管理、劳动合同解除、劳动关系认定、假期追踪、内部调查与规章制度制定
- 隐私与产品合规类:支持个人信息处理协议审查、数据影响评估、产品上线合规检查与营销宣传内容审核
- 争议解决与刑事合规类:包含案件登记、大事记整理、要件分析、证据审查、阅卷与企业合规体系搭建
- AI治理类:覆盖应用场景分流、算法安全评估、科技伦理审查、供应商合同条款审核与法规差距分析
- 知识产权与法学教育类:从开源合规、商标专利初步分析,到教学支持、客户接待与督导队列管理
按领域拆分插件的核心优势在于,可以将权限与上下文范围随插件收敛,例如合同审查插件无需默认拥有案件材料访问权限,法学教育插件也不会默认获取客户敏感数据。
技能层的标准化工作流设计
技能文档并非简单的提示词集合,而是包含输入规则、执行步骤、输出格式与升级条件的完整工作流定义。例如合同审查技能会要求先锁定基准文稿,再依次检查主体授权、合同效力、核心条款合规性与内容偏离项,最终生成修订备忘录与终稿文稿。
技能支持显式调用,比如合同合规审查、隐私政策审查、AI治理评估、诉讼案件图表生成等专用命令,这种显式调用的价值在于让任务入口可记录、可复盘,同时减少智能代理在相似技能间的无效猜测。
实践画像与冷启动配置
项目将团队的审查指引、升级规则、专属术语与内部写作风格写入实践画像文档。冷启动面试会收集团队的实务操作方式,同时支持导入已签署的主合同、审查指引与过往备忘录作为种子参考材料。
后续所有技能都会从这份实践画像中读取配置,当团队更换系统、管辖区域或调整升级阈值时,只需重新运行配置流程或直接编辑画像文档即可,无需修改每一个独立的技能文件,大幅减少了重复维护成本。
多运行环境适配能力
该项目提供四种主流适配路径,分别支持Claude Code、DeepSeek Harness、Codex与WorkBuddy平台。所有适配路径共用统一的路由技能名与领域工作流,但会根据各自平台的特性调整发现与启动方式。
不同平台的适配层可以独立安装,互不覆盖彼此的配置目录,核心边界清晰:运行时适配负责处理“如何被发现和启动”,领域技能负责定义“任务应该如何执行”,治理规则负责明确“哪些动作不能直接执行”。
中国法本地化适配细节
该项目的本地化并非简单将英文法律术语翻译成中文,而是全面替换为符合中国法律体系的规则、数据源与工作习惯:
- 合同类场景以《民法典》合同编、担保制度与国内企业合同实践为参考
- 劳动类场景基于《劳动合同法》《劳动争议调解仲裁法》与工伤保险相关框架
- 隐私与数据类场景重点关注《个人信息保护法》《数据安全法》《网络安全法》
- 诉讼类场景引入《民事诉讼法》、证据规则、保全与执行等国内司法流程
- 知识产权类场景覆盖商标、专利、著作权、商业秘密与开源合规相关内容
- AI治理类场景聚焦生成式AI、算法推荐、深度合成与科技伦理审查相关法规
- 检索类场景对接元典、人民法院案例库、北大法宝与官方法规数据库等权威数据源
项目还提供了领域核心规则参考文件,帮助没有完整本地知识库的用户快速启动工作。需要注意的是,引用具体法条时仍需独立检索核验,不能将内置参考材料视为永不过期的法律结论。
来源路由与可审计检索机制
法律智能代理的核心风险之一,是模型可能用看似准确的语气输出未经验证的内容。该项目通过来源分层与标准化检索协议降低这类风险:
首先是三层来源标注规则:
- 优先使用法条原文或权威原始材料作为法律依据
- 记录检索连接器返回的第三方材料,并交叉核对其适用范围
- 明确标记模型内置知识或未完成检索的内容,不伪装为已核实的引用
其次是四步知识库交叉引用流程:
- 读取当前插件的路由规则与适用边界
- 先通过维基或概念索引确定问题所属的知识领域
- 再查询原始数据源,按优先权威源、扩展参考源与效力警示源分层整理
- 最后通过MCP协议或联网搜索补充缺口信息,并完整记录补充来源
对于涉及多个独立法律维度的复杂问题,项目还提供三级Agentic Search路由机制:自动判定问题类型、常规管线不足时自动升级、用户明确要求深度检索时触发专项流程。
权限管理与人工门禁体系
该项目提供三档权限预设,分别对应只读权限、事项写入权限与仅导出权限,匹配不同的操作风险等级。同时将法律项目目录划分为输入区、临时分析区与输出交付区,明确原始材料、临时分析与正式交付文件的边界。
在实际使用中,至少需要将以下动作设置为人工门禁环节:
- 读取客户案件文件或个人信息前,确认事项范围与授权权限
- 修改事项记录、知识库或团队画像前,验证写入权限
- 发送正式文件、导出数据、提交法律文书或形成对外专业意见前,要求人工确认
- 处理时效性强的法规、司法解释与监管政策时,独立验证当前法律效力
- 处理刑事、隐私、未成年人保护、敏感个人信息等高风险内容时,先完成数据脱敏,再决定是否进入模型上下文
项目明确将插件输出定位为律师审查草稿,而非正式法律意见,也不替代专业律师的独立判断。这一设计并非单纯的免责声明,而是明确了工作流中的责任边界:智能代理可以加快信息整理与初步分析的速度,但最终的专业判断仍需由人类承担。
技能生态的供应链安全治理
如果智能代理技能可以读取案件文件、实践画像与外部连接器,那么安装第三方社区技能本质上就是为一段代码开放访问权限。该项目中的技能生态治理模块正是针对这一风险设计的,提供的安全机制包括:
- 来源白名单:限制允许安装的技能注册表、发布者、连接器与许可证来源
- 内容与注入检查:安装前自动扫描技能结构与可疑指令,防范恶意注入
- 许可证门槛:根据个人使用、律所内部使用、产品嵌入等不同场景设置权限门槛
- 时效检查:识别绑定的法规、法条与程序材料是否超过验证窗口
- 更新重扫:技能版本更新后重新执行安全检查,避免仅依赖首次安装的信任结论
- 安装日志:完整记录安装的技能来源、许可证信息与安全审查结论,实现可追溯
- 质量评估:通过标准化技能测试套件检查技能设计与法律失败模式,拒绝不符合要求的技能
这套信任治理机制与网络安全中的供应链安全逻辑相似,但更贴近智能代理的实际使用场景:风险不仅来自恶意代码,也来自过宽的提示词权限、过期的参考材料与缺乏人工出口的自动流程。
MCP连接器的安全接入规则
该项目提供的连接器覆盖两类外部系统:一类是飞书、云盘工具等生产力工具,另一类是元典、北大法宝、威科先行、聚法案例、电子签约与知识产权查询等法律专业系统。
连接器既可以拓展智能代理的能力范围,也会带来新的权限风险,建议按以下顺序接入:
- 先接入只读的法律检索源,验证来源标注与引用回读功能
- 再接入事项文件或知识库,使用最小化目录范围权限
- 最后接入消息、签署、导出与项目管理系统,并保留人工确认环节
- 对客户订阅型连接器,单独管理账号、密钥与调用日志
- 连接失败时明确提示“来源未验证”,避免静默降级为模型内置记忆
完整任务流转链路
该项目的工作流程可以抽象为八个连贯的环节:
- 冷启动:读取实践画像、管辖区域、内部模板与升级规则
- 任务分流:判断任务属于合同、隐私、诉讼、AI治理或其他业务领域
- 材料摄入:先建立专属事项空间,再读取输入材料并完整保留文件来源
- 知识检索:按照四步交叉引用协议检索概念、原始规则与外部补充信息
- 技能执行:运行对应领域的技能,输出事实梳理、法律依据、风险提示与待补充材料
- 质量门禁:检查引用来源的有效性、法条时效性、证据边界、风险分层与输出格式
- 人工复核:由律师或项目负责人确认高影响判断与对外动作
- 交付与沉淀:生成最终草稿或报告,并将可复用的经验更新回实践画像或技能文档
与“让模型自主决定所有步骤”的设计相比,这套流程增加了多个明确的停顿点,虽然看似增加了步骤,但更适合长期稳定运行。停顿点越清晰,团队越容易定位错误来自路由、来源、执行还是复核环节。
工具链自举与团队资产沉淀
该项目将工具链的搭建设计为逐步增长的过程,而非一次性安装脚本,具体步骤包括:
- 建立实践画像:从快速启动开始,先填写业务领域、管辖区域、文书风格、升级阈值与常用模板,成熟后再导入脱敏后的合同、备忘录或审查指引,确保画像可以明确回答“什么情况下必须升级给人工处理”
- 安装最小插件集:只安装当前业务需要的插件,例如合同团队从商事合同插件开始,隐私团队从隐私合规插件开始,AI治理团队再额外加入AI治理插件,按领域拆分可以减少上下文噪声与连接器权限范围
- 先接入只读连接器:优先连接法律检索与只读知识库,验证来源标签、效力警示与检索缺口功能,确认读取路径稳定后,再逐步接入事项管理、消息与导出能力
- 将团队规则沉淀回技能:当同一类问题反复出现时,将团队已确认的判断逻辑写入实践画像、参考文档或领域技能,避免每次都向模型重复解释,让Agent能力从个人经验转化为可复用的组织资产
- 加入定时Agent:对于续签监控、法规动态跟踪、产品上线雷达、数据室观察与技能注册表同步等周期性任务,可以通过定时任务或托管Agent蓝图按计划运行,但定时任务不等于无人监管,输出结果仍需进入可读的审查队列
对安全领域的启发价值
将该项目纳入AI安全技能路由的讨论,更值得借鉴的是其工程设计方法,而非将其包装为网络安全工具。它并没有替代APK逆向、二进制分析、漏洞扫描或渗透测试执行器,也不提供任何未经授权访问系统的理由。
该项目能为安全领域带来的启发包括:
- 用任务路由替代模型自由选择工具
- 用明确的范围和权限规则替代模糊的安全提醒
- 用可追溯的来源和时间线替代无证据的结论
- 用更新重扫与安装日志治理智能代理技能的供应链风险
- 用人工复核承接高影响动作与无法自动判断的例外场景
换句话说,安全技能的工程化不一定从“更强的扫描器”开始,也可以先从清晰的路由表、最小权限模型与可回溯的证据格式起步。
适用场景与最小起步路径
该项目适合以下团队使用:
- 希望将法律审查流程升级为智能代理工作台的企业法务团队
- 需要结合中国法律规则、案例检索与内部指引的律所团队
- 希望研究技能、MCP协议、权限管理与智能代理治理的开发者
- 正在搭建AI产品合规、隐私保护或算法治理流程的团队
建议的最小起步路径包括:
- 克隆项目仓库并阅读快速启动文档
- 仅选择一个业务插件,运行对应的冷启动面试流程
- 接入一个只读法律检索源,先验证来源标注功能
- 使用脱敏后的测试材料运行一条低风险流程
- 为写入、导出与发送动作添加人工确认环节
- 将经过团队确认的规则沉淀到实践画像与技能文档中
该项目没有复杂的构建步骤,主体由Markdown文档、JSON配置、脚本与连接器配置组成,易于分叉和定制,但也意味着版本治理、内容审查与密钥保护不能被忽视。
该项目值得关注的核心价值,并非覆盖了多少法律场景,而是将智能代理的“安全”从一句简单的提示词,拆解为路由规则、知识管理、权限控制、来源校验、时效管理、信任治理与人工责任七个可操作的层次。
这一思路同样可以迁移到网络安全智能代理的设计中:对于授权资产、工具清单、数据最小化、证据链管理与升级门槛等环节,都可以用类似的结构化治理方式实现安全闭环。真正成熟的智能代理工具链,不是让Agent永远自动运行,而是让它在可自动化的场景稳定执行,在无法自动判断的场景及时停下,将最终责任交还给人类专业人员。

