Termaxa 评测 2026:在 AI 编程代理跑命令前先拦一道的安全网关
Termaxa 深度评测——一款开源命令行安全网关,能在 AI 编程代理执行 shell 命令前预览影响范围、自动备份并按策略审批。
AI 编程代理最擅长两件事:一是把功能写出来,二是顺手把你的目录 rm -rf 掉。常见的解决办法是上沙箱,可沙箱又重又慢,还动不动就挡住你真正想干的事。Termaxa 走的是另一条路:它不把代理关起来,而是蹲在每一条 shell 命令前面,在真正执行之前,先告诉你这次到底会丢掉什么。

项目自己的说法是”一块协作式的挡风玻璃,而不是沙箱”。这句话很关键。Termaxa 并不打算困住一个恶意的代理,它要防的是”好心办坏事”的代理——别让它把你数据库、还没提交的活儿、或者生产环境凭据给扬了。它是开源项目(Rust 写的,双许可证 MIT/Apache-2.0),免费,而且还在活跃维护,仓库最近一次提交就在 2026-09-04。
Termaxa 到底是干什么的
Termaxa 会拦截由 Claude Code、Cursor 这类编程代理发出的 shell 命令。它读一份策略文件(.termaxa/policy.yaml),然后跑一条流水线:拆分命令、对照策略、收集上下文、做决定。决定只有三种:放行、询问、拒绝。凡是有后果的操作,它会先把”爆炸半径”预览出来——丢了哪些提交、影响多少行、一个 DROP TABLE 会碰到多少行、会销毁哪些资源——并且在执行前先做一次备份。只有预览和备份都做完,才会真正执行,并把全过程写进审计日志。
适合谁用
- 让代理无人值守地干活:睡觉前把代理扔去跑任务,但凡是破坏性操作都设成
default: ask,必须你点头才动。 - 碰敏感仓库的时候:把 Termaxa 指到一个接近生产的工程上,这样
DROP或强推之前,至少先备份、先预览。 - 团队统一护栏:发一份共享的
policy.yaml,让 junior 工程师和代理遵守同一套”删之前先问”的规则。 - 事后复盘:用
termaxa report还原一个代理这一轮、甚至过去 30 天究竟尝试过什么。
核心功能
爆炸半径预览
命令执行前,Termaxa 把真实后果摆出来——丢的提交、影响的行数、将被删的文件。它甚至会把 git status && rm -rf / 这样的复合命令拆开,让危险的那半句照样被拦下。
策略引擎
一份简单的 YAML 就能配置放行/询问/拒绝。没匹配上的命令会被甩到人工审批,而不是默默执行。
保险与回滚
破坏性操作前自动备份(pg_dump、git 引用、文件拷贝都算)。termaxa rollback <id> 能把状态还原回去。默认是 fail-open(识别不了就放行),想更严可以切到 unrecognised: deny。
升级 / 断路器
同样的破坏性意图,哪怕换个说法反复来,也会被自动拒绝,防止代理靠改写措辞硬磨过去。
审计与自检
每次尝试都记成 JSONL 日志。termaxa report 汇总会话,termaxa doctor 验证钩子有没有正确接上、是不是还活着。
价格
Termaxa 免费、开源,双许可证 MIT / Apache-2.0,没有 CLA,也没有付费档——对一个你需要信任的安全工具来说,这正合适。安装就一句 brew install termaxa/tap/termaxa 或者 cargo install termaxa。
常见问题
Termaxa 是沙箱吗? 不是。它是协作式网关。钩子是”建议”,不是”强制”,默认还是 fail-open。它防的是”代理犯下昂贵错误”,不是用来困住蓄意作恶的代理——真要硬边界,得配上操作系统级的沙箱。
支持哪些代理? Claude Code 和 Cursor 是端到端实测过的。Codex 和 Copilot 能解析各自的格式,但还没做端到端验证。
能直接上生产吗? 它还处在 pre-1.0(v0.17.0)。代码是真实测过的(约 1 万行 Rust 加 1.1 万行测试),但策略和 CLI 在小版本之间可能变,所以记得锁版本。
结论
Termaxa 我给 6.5/10。对正在真仓库里跑 Claude Code 或 Cursor 的人来说,它是个真正有用、又轻量的安全层——“先备份再回滚”的设计是能帮你从事故里爬出来的,而不只是拦着不让你动。老实说缺点也摆在那:还早、社区小(GitHub 上才 20 来颗星)、代理支持面窄、而且不是硬安全边界。把它当成防止”代理删错东西”这种常见灾难的便宜保险就好,别拿它当真正的隔离方案。
探索最佳 AI 编程工具 工具
相关文章
Aether 评测 2026:把你已有的 AI 订阅变成一支开发盒舰队
Aether(runaether.dev)把你已付费的 AI 订阅变成并行的云端开发盒:代理实时流式输出每条命令、开出 PR,再由另一个代理审查并修复直到代码过关。本文解析其循环、凭证与定价。
agent-run 评测 2026:把编程代理关进不到 1MB 的沙箱里,防住失误而非恶意攻击
agent-run 深度评测——一个小到只有 1MB 的独立二进制程序,用 Bubblewrap 沙箱包裹 Claude Code、Codex、OpenCode 等编程代理。主机文件系统默认只读,只保护你不受 AI 无心之失的伤害。
2026年最佳AI Agent工具推荐:从编程助手到自主代理
2026年AI Agent工具全景指南:Claude Code、Codex、Cursor、Manus等。哪些真的能替你干活?哪些只是噱头?
Faultsense 评测 2026:没有页面的 expect()
Faultsense 是一款零依赖的浏览器智能体,对你生产环境里真实用户会话运行端到端断言。本文评测 fs-* 属性的工作方式、RUM 式测试,以及谁该采用它。
订阅 9bests 周报,免费领完整版
每周精选 AI 工具测评与更新;订阅即获本清单完整版 + 另外 7 个细分领域(写作 / 图像 / 视频 / 音频 / 对话模型 / 数据 / API 成本)同款速查。
免费订阅并领取 →独立测评,评分不受厂商付款影响 · 双重确认订阅 · 随时退订