软件智能体正开始执行真实动作 — 转移资金、删除数据、发布代码。高风险动作必须由承担责任的人批准,并且能够证明确实批准过。Noa Mandate 就是这个批准发生的地方 — 它留下的证明,任何人都可以离线核验,哪怕多年之后。
过去一年,智能体从建议走向执行。风险的形态正是在那里发生了变化。起草邮件的模型是生产力工具;而能执行退款、删除数据表、合并到 main 的模型是操作者 — 操作者在其后果重大的少数动作上,需要一个承担责任的人。
解决方案从来不是更聪明的模型,而是一个有名有姓的人,在当下批准或拒绝那个高风险调用,并留下经得起事后争论的记录。这一层尚不存在为标准。我们正在构建它。
我们在 Signal 系列中公开追踪这些事件,附带来源,并公开自我更正 — 与我们对自己论断所坚持的纪律相同。
阅读 Signal 系列智能体请求执行一件后果重大的事。闸门不去执行,而是将其暂停,并把一条请求发给值守者 — 附上确切的动作、风险等级,以及将被更改的具体字段。
批准或拒绝 — 拒绝是一等公民的决定,与批准以完全相同的方式签名。签名密钥在设备上生成,从不离开设备。在人主动签署之前,什么都不会被签。
每个决定都会变成哈希链中一份篡改可检测的凭据。改动任何一份,验证都会发现。你不必信任我们的服务器,也不必信任我们 — 证明用开放的验证器自证。
凭据用开放验证器离线验证 — npx noa-receipt verify。任何人无需我们许可即可核验一个决定。标准会复利增长;仪表盘会被替换。
策略规则、凭据格式、离线验证器、MCP 代理和 SDK 内核都是开源的(Apache-2.0),今天就在 npm 上。采用从一次函数调用开始,而不是一通销售电话。托管治理层是其上的生意。
我们发布经过核实、注明来源的真实智能体问责事件分析 — 弄错细节时公开自我更正。一个品类正是这样赢得定义自己的资格。
夸大宣传的信任产品本身就是矛盾。我们在应用里、在包装上都写明凭据不能证明什么。这种克制异常难以复制 — 而它恰恰是安全采购方所信任的。
三个开源包 — noa-receipt、noa-mcp-proxy、noa-mcp-adapter-core(均为 Apache-2.0)— 在截至 2026-08-09 的一个月内从 npm 被下载 2,985 次(1,251 + 848 + 886),于 2026-08-11 依据 npm 公开下载 API 测得 — 与所有 npm 数字一样,该计数包含镜像与 CI。
3 个 Apache-2.0 软件包 — noa-receipt@0.8.0、noa-mcp-proxy@0.4.0 和 noa-mcp-adapter-core@0.4.0 — 在 2026-08-31 检查时可从 npm 公开获得。这是软件包可用性事实,并非公开源代码仓库主张。
企业控制台已经提供 SSO/SCIM、数据保留、SIEM 导出、审计锚定和按租户的签名密钥 — 我们自己的治理引擎作为第一个用户跑在生产环境:我们自己运营这个产品,而它自己的签名仪式为我们自己的生产变更把关。
两款移动应用已于 2026-08-11 提交至商店:Google Play(生产发布,无国家限制)和 App Store。提交不等于可用 — 在商店批准之前都无法下载,这一行会在那一天到来时改写。
在这个页面上,你不会看到编造的客户标志、捏造的用户数或十人团队。这里的一切都是真实且可核验的 — 这正是这个产品的全部意义。
这一切由一个人构建 — 对这个风险,诚实的回答如下。
以上一切由一位创始人独自构建并运营。这是这种做法的资本效率 — 也是一个我们选择回答而非隐藏的集中风险。答案的结构性一半已经交付:凭据格式和验证器是开源的、可离线验证,因此即使这家公司消失,客户的证据仍然可以核验 — 这是比供应商活得更久的证明。运营性的一半 — 安全响应、支持、合规 — 正是下面首批招聘要覆盖的。
随着自主智能体进入受监管的工作流,问责与审计的缺口将成为监管者、审计师和保险公司定价的对象。买家是 AI 风险的负责人 — CISO、AI 治理负责人。我们以开源内核落地,再扩展到按工作区、按批准人的托管治理。
第一位买家,是已经让智能体对接真实系统的公司里负责安全或平台工程的人。他们能立刻说出自己的不可逆操作 — 付款、删除、生产变更 — 他们本来就在回答审计问题,他们的团队无需采购流程就能采用开源。一个下午就能用开源闸门起步;控制台则是其合规部门接下来会索要的受治理托管层。CISO 和 AI 治理负责人随着部署扩大而跟进。
市场规模,自下而上 — 欢迎质疑输入
我们自下而上地计算,而不是引用分析师的标题数字:运行着对真实系统有写权限的智能体的组织数 × 每组织批准人席位数 × 与相邻安全工具一致的每席位价格。每个输入都是假设,公开出来就是为了让人反驳:
取中位数相乘,可服务市场为每年数亿美元量级。我们公开方法而非标题数字,你可以把任何输入换成你自己的,得出你自己的数字。
真实的默认选项:相信模型,然后祈祷。在第一个不可逆错误之前零成本 — 但它对审计师的第一个问题不留答案:这是谁批准的?
Slack 按钮或工单闸门 — Noa 正是为替换这种模式而设计的。它一直好用,直到有人索要证据:聊天记录可编辑、可删除、被供应商锁定。没有签名,没有离线验证,没有可携带的证据。
智能体框架和 MCP 宿主自带是/否提示,大平台也在加入 human-in-the-loop 功能。这是最接近的替代品 — 但它只限会话、被供应商锁定,没有经过签名、可携带、可离线验证的记录。
记录某事发生过 — 在它发生之后。确实有价值,也是互补的 — 但它们都不会在执行前拦下动作,也不会把一个有名有姓的人的签名绑定到决定上。
诚实的风险:任何大平台都可以把签名审批加到自己的栈上。我们的赌注,直说就是:问责证据只有活得比任何单一供应商都久才有价值 — 这有利于中立、开放的格式,而不是某个平台功能。这是一个赌注,不是定论。
我们目前没有在融资。我们愿意与深耕智能体基础设施和安全领域的投资者交流 — 公司的真实状态就在这个页面上,资本能加速的事项按优先级列在下面。如果这是你想支持的未来,我们很愿意聊聊。
资本能加速什么,按顺序
首批招聘,按顺序:一位负责事件响应的安全工程师、一位企业支持工程师、一位合规负责人。创始人继续构建产品。
本页不作任何前瞻性财务承诺,页上每个数字都带有测量日期。请亲自复核:api.npmjs.org/downloads/point/2026-07-11:2026-08-09/noa-receipt(另两个包 URL 形式相同)、npm view noa-receipt@0.8.0,或运行 npx noa-receipt verify。上面的市场测算被标注为假设,而非测量。