Crescendo Lab

Agent Lab Platform · Security & Governance

讓每一個 Agent,都有清楚的身分、權限與責任邊界。

Agent Lab Platform 把 Identity、Policy、Approval、Usage、Budget、Audit 與執行環境收進同一個控制面。企業不必等 Agent 上線後,再補安全與治理。

查看治理架構討論企業導入

想先看看產品?註冊 Agent Lab,建立一個工作區。

Agent Lab Platform

安全、可控、可稽核的企業 Agent 平台

四個產品共用 Workspace、Identity、Policy、Approval、Usage 與 Audit。Agent 從入口、決策、連接到執行,都遵循同一套企業規則。

有效權限 = 使用者權限 ∩ 助理能力 ∩ 工具權限使用者在下游的權限ERP、CRM 裡本來就有的助理被授予的能力這個助理能碰哪些工具工具本身的權限連接器的憑證能做什麼有效權限

委派身分:
助理以提問的人的權限行動

每一次工具呼叫,平台都算一次交集:這個人在下游系統本來有的權限、這個助理被授予的能力、這個工具本身的權限。三者都通過才會執行。IT 不用為 AI 再寫一套規則,你們現有的權限就是規則。

  • 知識庫檢索同樣以提問者的身分進行,看不到的文件就不會被引用
  • 連接器可以是組織共用的一條連線,也可以是成員自己授權的那一條
  • 權限在執行前重新驗一次,等核准期間被移除的成員不會繼續行動
模型提出要呼叫某個工具三道檢查工具設定 · 規則 · 篩查停下等人awaitingApprovalSlack · #procurement採購助理要呼叫 erp.inventory.lookup以 王小明 的權限執行核准拒絕執行並記錄誰提的 · 誰核准 · 以誰的身分主控台也能按同一張卡唯讀且 owner 設為自動的工具可以不等人直接執行

在 Slack 裡就能核准:
要動用工具,先停下等人

模型提出的每一次工具呼叫,預設都先停下來等人按核准。在主控台按,或在 Slack 的卡片上按,都是同一個狀態機。核准後平台重新驗一次權限才執行,已經執行過的呼叫不會被重跑。

  • Business rule 可以規定某些工具永遠要人核准,或某些事永遠不做
  • 內容篩查升級時,整輪對話的工具呼叫都轉為需要核准
  • 唯讀、且 owner 標記為自動的工具可以直接執行,一個開關就能全部關掉
工作區月預算62%70%90%70% 以下照成員選的模型回覆Claude Opus 預設70% 到 90%自動改用較便宜的模型回覆上標示已降級超過上限拒絕並說明原因不會悄悄用掉下個月帳本 · 每一次模型呼叫一列10:42 採購助理 · 王小明 · claude-opus · 3,120 tokens · 對話10:43 採購助理 · 王小明 · claude-opus · 1,840 tokens · 工具續寫11:00 週報排程 · 自動 · claude-haiku · 22,400 tokens · 排程11:05 知識索引 · 系統 · claude-haiku · 8,900 tokens · 索引

預算是硬上限:
每個工作區、每個部門都有上限

所有模型呼叫只有一條路,先查預算再呼叫模型,最後記帳。逼近上限時自動換較便宜的模型,並在回覆上標明已降級;超過上限就拒絕,說明原因。成員指定模型的那一則不會被偷換,寧可拒絕。

  • 工作區月預算、滾動視窗上限、部門各自的上限
  • 每一次呼叫都記下是誰、哪個助理、哪個模型、多少 token、為了什麼
  • 用量報表能回答「這則回覆為什麼這麼貴」

Platform Security

IT 上線前要檢查的,都已經在裡面

資料放在哪、誰能登入、出事怎麼查,這些不是導入時才補的設定。

資料與隔離

  • 跑在 Google Cloud 台灣機房 asia-east1,每個工作區是獨立的租戶邊界
  • 需要的工作區可以有自己專屬的 Cloud SQL 資料庫
  • 連接器憑證以 AES-256-GCM 封存,每次使用才簽發短期授權
  • 地端系統經 relay 連線,資料不必先搬上雲(看雲端、混合、地端怎麼選)

身分與稽核

  • 企業 SSO:SAML 與 OIDC 登入,目錄群組直接對應工作區角色
  • 委派身分、工具核准、token 預算與降級,每個工作區一開就有
  • 工具核准、成員變動、憑證使用都留紀錄,owner 可以整批匯出
  • Slack、Microsoft Teams、LINE 走同一套身分、預算與紀錄

雲端與地端

平台跑在你要的地方:雲端、混合或地端

同一套助理、整合與治理。資料能不能離開內網,決定平台跑在哪裡。

雲端

跑在 Google Cloud 台灣機房 asia-east1,每個工作區是獨立的租戶邊界,不用準備任何機器。

適合:想當週就開始、資料可以放在台灣雲端的團隊

混合:平台在雲端,資料留在內網

ERP、倉儲、防火牆後的資料庫,經你們自己執行的 relay 接上。relay 主動往外連線,不用開任何 inbound 防火牆規則;資料庫憑證只留在你們的網路,每次查詢依提問者本人的權限過濾資料列。

適合:核心系統在機房、又想用雲端平台的企業

地端:整套平台裝在你們的環境

Agent Lab 部署在你們的機房或私有雲,助理、知識庫與稽核紀錄都留在內網。環境與規格依你們的需求規劃。

適合:資料不能離開內網的金融、醫療與公部門

帶一個需要治理的 Agent 情境來看

  • 45 分鐘,用你們的真實情境走一次核准與預算
  • 要地端或混合部署,demo 時一起看你們的環境
  • 會直接回答資料放哪、權限怎麼算、成本怎麼控
  • 合適的話,當週就開一個工作區給你的團隊

想先自己摸摸看?註冊開一個工作區,之後再約 demo 也行。

預約 demo

選填,方便的話我們直接約時間