机器翻译。以英文原文为准。 English
让你的 AI 智能体能安全地在客户数据和资金上运行的工程师

我设计系统,并指挥 AI 来构建它们。PANTHEON 就是其中之一:多租户、受治理、按量计量、已投入生产,由我独自构建。

我从第一性原理出发设计了 PANTHEON,包括多租户隔离、治理、计量和智能体安全,然后指导 AI 构建了全部内容:独自完成,上线生产,运行真实商家的数据。我带来的是设计它的系统思维,以及让机器证明其有效的纪律。

Isaac Teague Frayling · 英国卡迪夫 · 英国公民 · 可接受全球范围内搬迁 (在英国 & 爱尔兰以外需要签证担保) · 一页简历 →

↑ 本页的主视觉、favicon、头像和社交卡片都是由我构建的系统生成的。这项工作自己制作了自己的作品集。

外部署名。CVE-2026-104850(GHSA-6qxp-vccf-f47h)的署名报告者(共七人之一)。这是 MCP TypeScript SDK 中的一个高危公告(CVSS 7.5):其 OAuth 客户端可能将已存储的凭据发送到由 MCP 服务器指定的服务器;已在 1.31.0 和 2.2.0 中修复。这不是对 PANTHEON 的验证,而是他人对我的工作所做的一次检验。

别只听我说

这里的每项声明都链接到一项你可以自己运行的检查。

没有幻灯片,没有“相信我”。系统在线运行,去攻破它,然后在 NDA 下审查背后的代码。我交付的东西是真实的且在运行,无论其中有没有一个字符是我敲的。

价值

我真正能带来的。

在攻击下依然站得住的系统思维

我基于 Postgres 行级安全设计了严格的多租户隔离,双角色,故障时默认拒绝,迄今没有任何审计在数据库层突破它。在它之外发现过一处泄漏(聊天历史,7 月),已修复。SQL 不是我写的。我设计的是模型:失效模式、影响范围,并推动构建直到它站得住。

我设计受治理的 AI,而不是提示词胶水代码

受治理的代理循环,感知 → 知识 → 工具 → 评判 → 计量,连同护栏、危机协议、防透支计量和人工审批关卡,是我的设计。控制平面的思路是我的,代码由 AI 按我的规格编写。

通过指挥 AI,从想法到生产

底座、无代码 Studio、定制生成艺术、在线运行的 Telegram 渠道(WhatsApp 已构建,等待 Meta 审批)、计量、认证、自定义域名。全部是我的想法,全部通过指挥 AI 构建,从 Postgres 到像素,已上线运行,独立完成。

我让机器证明它的工作

每一次改动都必须通过 CI 强制执行的纯净性边界、最近一次 CI 运行统计的测试,以及反复进行的对抗性审计,每条发现都要先经过反驳才算数。用好 AI 的前提是不去信任它,这才是真正的技能。

判断力,而不只是产出

我交付诚实的版本:审计页上的每个数字都带着自己的星号,网站会明确说出哪些尚未解决,而且安全优先于指标:即使额度为零,危机消息也能送达求助渠道。我宁愿被信任,也不追求显得厉害。

我行动迅速,但不破坏各项保证

每项新能力都保持同样的不变量:golden-file 测试框架证明改动是字节级安全的,编辑账本让每次改动都可撤销,任何新增攻击面的内容在部署前都要经过一轮对抗性安全审查。我行动迅速,但不让机器偷工减料。

方法

我如何构建:说实话的版本。

我决定系统必须保证什么,然后让它证明这一点。我设计系统并指挥 AI 来构建它,PANTHEON 就是这样产出的。机器产出的一切,我都会阅读、判断和调试;我不会从空白文件开始手写实现。大致形态如下:

我做什么

从第一性原理设计系统 → 拆分成 AI 能构建的部分 → 指挥 AI 逐一构建 → 攻击结果直到它扛得住 → 发布并在生产环境中持续运行。这就是端到端的完整循环。

我烂熟于心的概念

多租户隔离 & 信任边界 · 治理层级 & 人在回路 · 原子计量 & 速率控制 · 智能体循环、工具 & 防护栏 · 提示注入防御 · 故障模式 & 爆炸半径思维。这些全都是我设计的。我只是用平实的语言而不是行话来讲它们。

我交付过(并且端到端理解)的系统

带行级安全的 Postgres · FastAPI 服务 · 受治理的智能体循环 · 双向 MCP · React 前端 · Docker / nginx 部署。我指导了整个构建,并清楚每个部分的行为。

我如何让 AI 保持诚实

CI 纯净性边界 · 黄金文件快照测试 · 最近一次 CI 运行统计的测试全部通过(最近一次 CI 运行)· 反复进行的对抗性审计:最近一次是 50 个智能体的审计和 14 个视角的复审,每条发现都要先经过反驳才算数。不信任机器给出的第一个答案,这种本能就是这份工作的全部。

证据,星号已经附上。

我宁愿你信任那些真实存在的部分,也不愿你被并不存在的部分打动。

1头脑,无团队* 独立设计并主导
CI项测试通过* 最新 CI 运行,并非形式化证明
6 → 0审计 · 零个严重问题遗留* 自行运行,非第三方
在线生产环境中,真实租户* 单实例。我还没有需要扩展它的时候
2 → 1个业务,一条主干* 是平台而非演示,由 lint 证明

一个我判断错了的决定

一个例子,包括我自己的失误。

两周前,我决定只用固定短语列表检查英文消息中的危机表述,以免大多数消息多一次 AI 调用。9 月 25 日的一次审计显示,这个列表漏掉了 "I don't want to live anymore" 和另外三种常见说法。我当天就推翻了这个决定:危机表述现在交给 AI 检查,这四种说法都成了在旧代码上失败的测试,而需要承担额外调用的普通消息从 32 条中的 4 条降到了 1 条。这种节省对大多数检查是对的,但对漏判代价最大的那一项是错的。

实话实说

你能得到什么,得不到什么。

架构师 + 指挥者

我负责系统思维,以及通过 AI 完成交付:决定构建什么,设计它如何稳固,并一直推进到上线。把我和负责我不擅长的逐行编码功夫的工程师搭配在一起,两方面就都覆盖了。

AI 自身不具备的纪律

每个重要的改动都会经过对抗性审查;我从不相信机器给出的第一个答案。这种直觉带来了两项发现:七月的跨租户泄露,由我自己的审计发现,现已成为回归测试;以及上文提到的 MCP SDK 安全公告,在别人的代码中发现。

我的请求

我在寻找什么。

一个角色:负责你的 AI 智能体信任边界的人。租户隔离、审批、计量、信任其调用方的工具:我划出它可能失效的地方,把保证内建进去,并交付证明它的测试。我希望成为一家初创公司的创始成员或早期员工,这家公司已有接触真实客户的智能体,或即将上线。遇到合适的机会,我愿意迁居全球任何地方,比起头衔,我更看重问题本身和共事的人。

为什么找工作,而不是自己创业?

问得好。我可以拿 PANTHEON 去融资,但我很清楚它缺什么,而缺的不是构建。缺的是分发:把它推到目标企业面前所需的人脉和触达能力,这些我没有,也不会假装有。我宁愿把它带到一个已经具备这种触达能力的团队,也不愿花好几年去成为一个我本来就不是的创始人。独自构建它证明了我能设计并交付整个系统。独自把它推向市场从来都不是计划,PANTHEON 会继续在线运行,作为证明,而不是一个分散我注意力的副业。

第一天

给我一个问题,下面是我会先做的事。

不是“先花一个季度熟悉情况”。而是把构建 PANTHEON 的方法用在你的产品上:

绘制信任边界

在动手构建之前,找出租户划分 / 授权 / 爆炸半径的边界,并弄清每一处会如何失效。没画出来的东西就无法治理,而画出它正是我的工作。

找出安全是事后硬加上去的地方

找出事后才加上的安全措施:可透支的计量、未设关卡的操作、信任调用方的工具,并重新设计,让保证内建其中,而不是事后外挂。

指挥构建,然后证明它

写好规格,指挥 AI 构建,再附上证明它的检查一起交付:一个测试、一个快照、一个不变量,让下一个人可以快速推进,而不必从头再证明一遍。

聊聊吧。

告诉我职位和你在做的东西。每封邮件我都会读,并在几天内回复,然后是一次通话、一次系统实时演示,以及在 NDA 下的代码审查。

想先动手试试再写信?攻破助手、攻击隔离,或给机器人发消息,全部都是线上的。

没有 LinkedIn。核心系统不公开:线上运行的系统本身就是作品集,但有六个组件发布在 PyPI 和 npm 上,缺陷记录是公开的,方法可以复现,而且我是一份高严重性 MCP SDK 安全公告的七位署名报告者之一。查看 / 下载我的简历 →