Geiger:扫描本机每一个 AI Agent 与其可触达面,以及企业终端 Agent 资产盘点的新方法 2026 年下半年,GitHub 上一个名为 geiger 的开源项目以 106 个 star 的体量快速走红,自我定位是"A Geiger counter for AI agents"。项目的核心承诺是:"One read-only command that inventories ever

Geiger:扫描本机每一个 AI Agent 与其可触达面,以及企业终端 Agent 资产盘点的新方法

2026 年下半年,GitHub 上一个名为 geiger 的开源项目以 106 个 star 的体量快速走红,自我定位是"A Geiger counter for AI agents"。项目的核心承诺是:"One read-only command that inventories every AI agent, harness, MCP server, plugin, and AI extension on a machine — and tells you, in plain language, what each one can touch."——一条 read-only 命令,扫描本机的每一个 AI Agent、Harness、MCP server、插件、AI 扩展,以"普通人都能理解的语言"告诉你每个工具能触达什么。安装方式是 `npx geiger-scan` 一行,零依赖,不需要安装权限,不需要账号,不会回传任何遥测数据。这种"开箱即用 + 零信任"的工具形态,精准命中了 2026 年下半年企业 IT 部门面对的一个全新痛点——"我们不知道员工机器上跑了多少 AI Agent、它们能做什么、能不能信任"。

geiger 的工程设计有三个鲜明的特征。第一个特征是"Read-only"——geiger 只读取配置文件和目录,从不写入任何文件(除非用户显式提供 `--json yourfile.json` 参数);第二个特征是"No telemetry"——没有任何端点回传数据,作者明确说明"我们也不知道有多少人在用,但我们接受这个代价";第三个特征是"Secrets by shape only"——当扫描到凭据形态的值时,只报告"key 名、文件路径、凭据类型",绝不报告凭据值的任何部分,并有测试套件强制保证 redaction。这种"对数据流向的极端克制"是 geiger 这种工具能获得企业 IT 信任的根本前提——如果一个"安全扫描工具"自己偷偷收集数据,它扫描出的"安全风险"反而成了新的风险来源。

geiger 的扫描覆盖面非常广泛。从 README 的"What it detects"表可以看到,它支持 13 类以上 Agent 生态:Claude Code(全球 + per-project MCP、hooks、plugins、skills、subagents、apiKeyHelper)、MCP hosts(Claude Desktop、Cursor、Windsurf、VS Code、Cline、Roo Code、Continue、Zed)、Other agents(Codex CLI、Gemini CLI、Kilo CLI、Grok Build、Aider、OpenCode、Qwen Code、DeepSeek Harness、Continue、GitHub Copilot CLI、Goose、JetBrains Junie、Open Interpreter、LM Studio、Ollama)、Editor extensions(VS Code/Insiders/Cursor 的 AI 扩展)、JetBrains IDEs(AI Assistant/MCP 设置)、Global CLIs(global npm root 下的 agent 包)、Browser extensions(Chrome/Edge/Brave/Firefox 的 AI 扩展及其权限)。每条 finding 都会附上:它是什么、从哪里来(registry/store/git/local script/remote server/UNKNOWN-ORIGIN)、它能做什么(EXECUTES、HOLDS-SECRETS、BROAD-FILESYSTEM、BROAD-WEB、NETWORK)、evidence 路径以便人工验证。

从 BYOAI 到 Agent 资产盘点

把 geiger 这种项目放到企业 IT 治理的演进谱系里看,可以追溯到一个长期被忽视的术语——"BYOAI"(Bring Your Own AI)。2026 年 9 月 arXiv 上线的论文 2609.05236 "Governing Bring Your Own AI: A Parameterized Maturity Model" 第一次系统性地定义了这个概念:"Employees are increasingly using personally owned generative AI tools such as ChatGPT, Gemini, and Claude for their daily work. This practice is known as Bring Your Own AI (BYOAI), which is a distinct form of Shadow AI in which employee-authenticated personal accounts are used outside of enterprise identity and security controls."——BYOAI 是 Shadow AI 的一种特殊形式,员工在工作中使用个人拥有的生成式 AI 工具,这些工具在企业身份与安全管控之外运行。

BYOAI 给企业 IT 部门带来的核心挑战是"资产可见性丧失"。传统 IT 资产管理(software asset management, SAM)依赖集中式的软件分发、统一的采购流程、显式的安装审批;BYOAI 完全绕过了这套机制——员工可以直接从 npm、GitHub、App Store 下载 AI Agent,无需 IT 部门知晓。论文进一步指出:"Existing frameworks were designed for AI tools managed by organizations, and their coverage does not extend to unmanaged AI tools used with a personal account."——现有的 AI 治理框架是为"组织管理的 AI 工具"设计的,对"个人账户管理的 AI 工具"完全不适用。这种"治理真空"在 2026 年下半年随着 Coding Agent 工具的爆发而急剧放大。

geiger 这种工具的核心价值,正是填补"BYOAI 资产可见性"的真空。它不需要企业 IT 部门部署集中式管理工具,也不要求员工主动申报;它只需要一条命令就能扫描出"员工机器上跑了哪些 AI Agent、它们能做什么、它们配置在什么位置、它们的凭据存在哪里"。这种"零摩擦的资产可见性",是任何后续的"治理成熟度评估"的前提——如果连"我们机器上有什么"都不知道,后续的合规、审计、风险管控都无从谈起。

从发现到治理:Geiger 的工程哲学

把 geiger 的工程设计与 BYOAI 治理成熟度模型放在一起看,可以提炼出 geiger 的设计哲学:把"资产可见性"作为治理的最基础层级。论文提出的五级成熟度阶梯把"AI 资产可见性"放在最底层,只有达到这个层级后,才能谈"数据流可见性"、"决策可审计性"、"用户行为可追溯性"、"合规自动化"。geiger 这种工具是"从零到一"的关键——没有资产可见性,所有上层治理都是空中楼阁。

geiger 的另一个工程智慧是把"未知来源"明确标记为风险信号。在 geiger 的 finding 输出里,"origin: UNKNOWN-ORIGIN"是一个独立的标签。传统 IT 资产管理工具通常会把"无法识别的安装"简单归类为"未知软件",但 geiger 把"未知来源"作为需要被特别关注的安全信号——这与企业 IT 治理中"未知应用"通常意味着"未被审计、未被批准"的现实完全吻合。这种"把不确定性显式编码进输出"的设计,使 geiger 的扫描结果可以直接喂给企业的"未知 AI Agent 风险评估流程",而不是简单的"列出已知的 Agent"。

geiger 还有一项少见的工程能力:它能识别"policy wrappers"——即在 MCP server 前面加了一层 enforcement 的代理 Agent。这种情况下,geiger 会同时报告 wrapper 和被 wrap 的 server,而不是只显示 wrapper 把真实 server 隐藏起来。这种"穿透查看"的能力对企业 IT 部门特别重要,因为很多 Agent 部署已经不再直接安装原始 MCP server,而是通过 Domaiinguard、Tool Firewall 之类的 wrapper 做集中管控;如果 geiger 只能看到 wrapper,会让 IT 部门误以为"风险已经被管控",而实际真实 server 的能力边界仍然未知。

对国产 Agent 工具链的具体启示

把 geiger 这种项目映射到国产 Agent 工具链的演进,可以提炼出四条具体启示。第一条是"终端 AI Agent 资产可见性应该成为企业 IT 的标配能力"。过去十年,企业 IT 的资产盘点主要面向"软件、硬件、网络设备";Agent 时代需要扩展到"AI Agent、Harness、MCP server、插件、AI 扩展"。H-Actonora 这种定位"私有化交付 + 透明工程"的厂商,在交付 Agent 工具时应该主动提供"终端 Agent 资产盘点报告"作为标准交付物之一,让客户 IT 部门对自己的 Agent 资产有清晰可见性。

第二条是"AI Agent 应该自带 origin disclosure"。geiger 之所以能识别 agent 的 origin(registry / store / git / local script / remote server / UNKNOWN-ORIGIN),是因为 Agent 在安装时会在自己的 manifest 里记录这些信息。国产 Agent 厂商应该主动在 manifest 里披露 origin、签名、凭据存储位置、能力边界——这种自我披露既是合规要求,也是赢得企业 IT 信任的前提。

第三条是"Shadow AI 不应该被禁止,而应该被治理"。BYOAI 论文里明确指出:"prohibition-based solutions will result in residual risk levels close to those achieved through baseline solutions"——基于禁止的方案,残留风险水平与"什么都不做"几乎一样。真正有效的 BYOAI 治理应该用"分层控制"替代"完全禁止":为不同风险的 Agent 工具配置不同等级的数据流可见性、审计强度、合规要求。这种"风险匹配治理"的思路,应该在国产 Agent 工具链的产品设计中得到明确体现。

第四条是"BYOAI 治理需要技术 + 治理 + 人员三支柱协同"。BYOAI 论文提出的"three mutually supporting pillars (technical, governance, and human)"框架,与 geiger 这种纯技术工具形成互补——geiger 提供技术层的"资产可见性",治理层需要在此基础上建立"风险分级 + 审批流程",人员层需要"AI 安全培训 + 行为规范"。三者协同,才能真正把 BYOAI 从风险源转化为企业 AI 能力的扩展点。

从工具到生态:Geiger 的真正信号

把 geiger 这种项目放到 2026 年下半年企业 AI 工具链的整体演进中看,它的真正信号意义不在于工具本身,而在于它示范了一种"零摩擦的资产可见性"思路。这种思路会催生一系列相关工具——比如"AI Agent 行为基线工具"用来发现"哪些 Agent 的行为异常"、"AI Agent 凭据审计工具"用来发现"哪些 Agent 配置了过多凭据"、"AI Agent 网络流量分析工具"用来发现"哪些 Agent 在向外发送数据"。这些工具合在一起,会形成"Agent 资产可观测性"这一新的工具类别。

这种"可观测性优先"的思路,在网络安全领域已经被反复验证——发现攻击的前提是看到攻击。在 AI Agent 时代同样适用——治理 Agent 风险的前提是看到 Agent。geiger 这种"零摩擦的资产可见性工具"的真正价值,在于它把"看到 Agent"这件事从"企业 IT 部门的额外工作"变成"员工自己一条命令就能完成"。这种"自下而上的工具普及"路径,比"自上而下的 IT 政策强制"路径更有可能真正落地——因为它不依赖员工的配合意愿,而是依赖工具本身的易用性。

对于国产 AI 工具链来说,geiger 这种项目示范了一条"Agent 安全工具"的产品方向:不试图替代企业 IT 部门的工作,而是把 IT 部门需要做的"AI 资产盘点"工作变成一行命令。这种"轻量级、单点突破、零信任"的产品思路,在 2027 年的国产 Agent 工具链安全领域会被越来越广泛地采纳。当一款 AI Agent 工具能够同时满足"功能强大 + 自我透明 + 可被独立审计"这三个条件时,它就具备了真正进入企业 IT 部门采购清单的资格。geiger 这种项目所代表的方向感,远比它的具体技术实现更重要,值得所有正在建设企业级 Agent 工具链的团队认真研究和借鉴。