Launch HN:Traceforce (YC S26) – 面向AI应用的全面企业安全监控

Hacker News Top 产品

摘要

Traceforce 提供对所有设备上AI应用(如ChatGPT和Claude)的全公司可见性和控制,通过MCP发现使用情况和连接,并包含一个开源的MCP渗透测试工具。

嘿,HN,我们是Traceforce(<a href="https:&#x2F;&#x2F;www.traceforce.ai&#x2F;" rel="nofollow">https:&#x2F;&#x2F;www.traceforce.ai&#x2F;</a>)的创始人Xia和Varun。Traceforce 直接在所有设备(笔记本电脑、沙箱、虚拟机)上提供对ChatGPT、Claude等AI应用的可见性和控制,不仅发现哪些应用被使用,还通过MCP发现它们如何连接到其他数据源。我们还有一个开源动态MCP渗透测试工具 <a href="https:&#x2F;&#x2F;github.com&#x2F;traceforce&#x2F;mcp-xray" rel="nofollow">https:&#x2F;&#x2F;github.com&#x2F;traceforce&#x2F;mcp-xray</a>,用于检测易受攻击的MCP。<p>Traceforce 的目的是:<p>- 为公司的员工提供一种标准化方式,确保他们设备上运行的AI软件安全运行<p>- 让公司的安全团队能够看到公司设备上AI软件的活动,并尽早检测和防止不安全行为和安全漏洞。<p>Traceforce 的工作原理<p>1. Traceforce 作为轻量级二进制文件和浏览器扩展安装在每台设备上。<p>2. 在30分钟内,设备将实时数据上传到公司配置文件,并在仪表板上显示所有公司设备上运行的所有AI代理/应用。<p>3. 公司安全人员可以实时监控所有代理的活动,实施控制,并在任何安全风险出现时立即收到警报。<p>视频演示:<a href="https:&#x2F;&#x2F;youtu.be&#x2F;IdK2WKg7kaM" rel="nofollow">https:&#x2F;&#x2F;youtu.be&#x2F;IdK2WKg7kaM</a><p>Traceforce 的灵感来自Xia在初创公司Clumio(于2024年10月被Commvault收购)担任工程总监的经历。能够在不拖慢团队成员的情况下监控他们如何使用AI,是Clumio的首要任务。在与50多位CISO和CIO交谈后,我们清楚地看到,这是当今各行各业都非常需要的解决方案。我们不断听到新的AI功能被如此迅速和广泛地采用,以至于可见性和控制根本无法跟上。<p>Traceforce 对我们监控和收集的内容是透明的。默认情况下,Traceforce 只收集有关设备上运行的AI应用、MCP和工具的元数据和遥测数据。安全团队可以启用选项来检查工具调用,以便检测、警告或阻止预定义的高风险或潜在破坏性操作。所有内容检查都在设备本地进行。除非组织安全管理员明确配置,否则用户提示永远不会被存储。<p>我们与产品的最终用户密切合作,一旦他们了解了哪些内容被监控/共享,他们就会非常放心,因为他们的设备上有了强大的保护层来防止安全事件。这使他们能够专注于工作,而不必担心在不知不觉中可能发生的泄漏和漏洞。<p>Traceforce 二进制文件使用Go构建,浏览器扩展使用Node JS编写。最难的部分是构建AI应用、MCP和工具之间的完整连接图,然后识别这些连接引入的漏洞和攻击路径。传统的安全工具有所不足:EDR能看到进程,CASB能看到网络流量,但两者都无法了解AI应用内部发生的应用级活动。我们实现这一目标的方法是了解每个应用的配置和日志。这是一个劳动密集型的过程,因为每个应用都不同,AI功能频繁变化。<p>Traceforce 目前已在10个组织的超过1000台设备上部署。平均而言,我们在每台设备上发现超过15个AI应用,每个应用连接到5-10个MCP。我们帮助客户识别MCP配置中暴露的明文秘密,防止API密钥通过AI生成的代码泄露,并在执行诸如“DROP TABLE”等可能具有破坏性的命令之前警告开发人员。我们的“警告并确认”方法尤其受到欢迎,它让开发人员可以自由工作,同时帮助他们避免代价高昂的错误。<p>我们希望与那些正在快速采用AI编程助手、ChatGPT、Claude和MCP的中小型企业(200+员工)的安全、IT和AI平台团队合作。如果您正在努力了解人们使用哪些AI工具来提高生产力,或者需要一种实用的方法来减少AI相关的安全风险而不减慢员工速度,我们很乐意交流。<p>您可以在 <a href="https:&#x2F;&#x2F;www.traceforce.ai" rel="nofollow">https:&#x2F;&#x2F;www.traceforce.ai</a> 免费试用,或直接联系我们安排演示并讨论您的环境。
查看原文
查看缓存全文

缓存时间: 2026/07/16 19:53

# Launch HN: Traceforce (YC S26) – 面向 AI 应用的全公司级安全监控 来源:https://news.ycombinator.com/item?id=48937020 大家好,我们是 Xia 和 Varun,Traceforce(https://www.traceforce.ai/)的联合创始人。Traceforce 能为 ChatGPT、Claude 等 AI 应用提供跨所有设备(笔记本电脑、沙箱、虚拟机)的直接可见性与管控能力——不仅能发现哪些应用正在被使用,还能通过 MCP 揭示它们与其他数据源之间的连接关系。我们还开源了一个动态 MCP 渗透测试工具 https://github.com/traceforce/mcp-xray,用于检测存在漏洞的 MCP。 Traceforce 的目标是: - 为公司的员工提供一种标准化方式,确保其设备上运行的 AI 软件安全可靠。 - 让公司的安全团队能够掌握公司设备上 AI 软件的活动情况,并在不安全行为和安全漏洞出现的早期就进行检测和阻止。 Traceforce 的工作原理 1. Traceforce 以轻量级二进制文件和浏览器扩展的形式安装在每台设备上。 2. 30 分钟内,设备开始向公司档案上传实时数据,并在仪表板上显示所有公司设备上正在运行的 AI 代理/应用。 3. 公司的安全人员可以实时监控所有代理的活动、实施管控措施,并在任何安全风险出现时立即收到警报。 视频演示:https://youtu.be/IdK2WKg7kaM Traceforce 的灵感来源于 Xia 在初创公司 Clumio(2024 年 10 月被 Commvault 收购)担任工程总监时的经历。在 Clumio,能够监控团队成员如何使用 AI 而又不拖慢他们的工作节奏,是首要任务。与 50 多位 CISO 和 CIO 交流后,我们清楚地认识到,当前各行各业都亟需这样的解决方案。我们不断听到这样的反馈:新的 AI 功能被采纳的速度太快、范围太广,可见性与管控能力根本跟不上。 Traceforce 对监控和收集的内容保持透明。默认情况下,Traceforce 只收集设备上运行的 AI 应用、MCP 和工具的元数据与遥测信息。安全团队可以启用选项来检查工具调用,以便检测、警告或阻止预设的高风险或潜在破坏性行为。所有内容检查均在设备本地完成。用户提示词永远不会被存储,除非由组织的安全管理员明确配置。 我们与产品的最终用户密切合作,一旦他们理解了监控/共享的内容,实际上会感到非常安心,因为他们在设备上拥有了一层强大的防护,能够预防安全事件。这让他们可以专注于工作,而无需担心自己不知情的情况下可能发生的泄漏和入侵。 Traceforce 的二进制文件使用 Go 构建,浏览器扩展则基于 Node JS 编写。最具挑战性的部分是构建 AI 应用、MCP 和工具之间的完整连接图,然后识别这些连接引入的漏洞和攻击路径。传统安全工具力不从心:EDR 只能看到进程,CASB 只能看到网络流量,但两者都无法洞察 AI 应用内部的应用层活动。我们实现这一目标的方式是理解每一个应用的配置和日志。这是一个劳动密集型的过程,因为每个应用都不同,而且 AI 功能变化频繁。 Traceforce 目前已在 10 家组织的 1000 多台设备上部署。平均每台设备能发现超过 15 个 AI 应用,每个应用连接着 5–10 个 MCP。我们帮助客户发现了 MCP 配置中暴露的明文密钥,防止了 API 密钥通过 AI 生成的代码泄露,并在开发者执行“DROP TABLE”等潜在破坏性命令之前发出警告。我们的“警告并确认”方法尤其受到好评,既给了开发者工作自由,又帮助他们避免代价高昂的错误。 我们期待与那些正在快速采用 AI 编程助手、ChatGPT、Claude 和 MCP 的中小型企业(200 人以上)的安全、IT 和 AI 平台团队合作。如果你正在苦恼于搞不清员工使用哪些 AI 工具来提升生产力,或者需要一种实用的方式来降低 AI 相关的安全风险而又不拖慢大家的速度,我们很乐意与你交流。 你可以通过 https://www.traceforce.ai/ 免费试用,或直接联系我们预约演示、讨论你的环境。

相似文章

Tracea

Product Hunt

Tracea 是一款新产品,为AI代理提供类似Datadog的可观测性,具备追踪、根本原因分析和团队记忆等功能。