整理 Agent 失控导致的真实高额事故($47K 重试循环、数据库删除、密钥泄露等),提出分层防护方案(熔断器、人工审批、成本预警)防止意外成本。
2026 年 6 月,一位开发者在 dev.to 上记录了自己的 Claude Code Agent 如何陷入长达 11 天的重试死循环。最终账单:价值 47,000 美元的 API token。
这个 Agent 不断重试一项持续失败的操作。没有 watchdog,没有 circuit breaker,没有人工审批关卡。只有一个完全不受控制的循环,直到有人发现才终于停下。
这并非孤例。
过去几个月,我一直在收集 AI Agent 事故案例。同样的故障模式一次次重演:
47,000 美元的 token 消耗——Agent 陷入重试死循环(dev.to,2026 年 6 月)
6,531 美元的 AWS 账单——自主 Agent 在一夜之间对基础设施进行了未经检查的变更(HN,2026 年)
生产数据库被删除——Agent 以为自己在清理测试数据,于是执行了 DROP TABLE
2,860 万条 secret 泄露——Agent 将凭据提交到了公开仓库(GitGuardian《2025 State of Secrets Sprawl》)
每一起事故原本都可以避免。但没有一起真正得到阻止。
目前的工具——LangSmith、Langfuse、Helicone——非常擅长告诉你发生了什么。Dashboard、trace、token 计数、延迟,一应俱全。
但它们都有一个根本性的局限:只能在损失已经造成之后,让你看到发生了什么。
你打开 dashboard,看到了 47,000 美元的账单,看到了数据库被删除,也看到了泄露的 secret。
事后发现。被动响应。为时已晚。
如果能在每一次 tool call 执行之前将其拦截,会怎么样?
不是记录日志,也不是 tracing,而是直接阻止。
Agent: "I want to run `rm -rf /var/lib/postgresql`"
Gate: DENY — destructive operation requires approval
Agent: "I want to make 500 API calls to retry this operation"
Gate: WARN — rate limit exceeded, human review required
Agent: "I want to write credentials to a file"
Gate: DENY — credential exfiltration pattern detected
这正是我开发 ThumbGate 的目的。它是位于 AI Agent 与每一次 tool call 之间的执行前 gate:
ALLOW——正常操作立即放行
WARN——标记高风险操作,交由人工审核
DENY——在执行前阻止破坏性操作
它支持 Claude Code、Cursor,以及任何使用 tool call 的 Agent。
没有 gate:Agent 遇到错误后重试,再次遇到同样的错误,然后永远重试下去。每次重试都会消耗 token。
有 gate:同一项操作重试 N 次后,gate 会将其升级为 WARN;达到 M 次后,则会 DENY。循环会在演变成 47,000 美元的问题之前被打断。
没有 gate:Agent 决定执行“清理”,然后运行 DROP TABLE、rm -rf 或 DELETE FROM users。
有 gate:破坏性 SQL、文件删除和基础设施销毁操作默认会被 DENY。Agent 必须获得明确的人工批准。
没有 gate:Agent 将 API key、密码或 token 写入文件,而这些文件最终被提交到了 git。
有 gate:在执行写入操作之前,系统会检测匹配 secret、key 和 token 的模式,并阻止写入。
没有 gate:Agent 认为自己需要更多容量,于是一夜之间创建了 47 个 EC2 实例。
有 gate:创建的云资源超过阈值时会触发 WARN。账单到来之前,相关人员就会收到通知。
没有 gate:Agent 读取整个客户数据库,并将数据发送给外部 API“进行处理”。
有 gate:大规模数据读取以及向不受信任域名进行的出站传输都会被标记。
npx thumbgate init
这条命令会将 gate 安装为本地 proxy。Agent 的 tool call 会经由该 proxy,你可以自行配置 ALLOW/WARN/DENY 规则。
我会亲自审计你的 Agent 配置,识别具体的风险面,并针对你的技术栈配置定制 gate 规则。你将获得:
对 Agent 工作流的完整事故风险评估
针对你的工具清单定制的 gate 规则
适配你重试模式的 watchdog 配置
一份涵盖常见 Agent 故障场景的书面 runbook
预约诊断 →
面向在生产环境中运行 Agent 的团队。提供完整的托管式 gate、SLA、定制集成和持续调优。
我想坦诚说明目前的实际进展:
外部收入:截至 2026 年 7 月为 0 美元。产品仍处于早期阶段。
设计合作伙伴:正在寻找 3 支团队试用 Continuity(当你的 Mac 离线时,提供基于云端的 Agent 任务交接)。
已经可用的部分:gate 逻辑、watchdog timer、circuit breaker 和 rate limiter,都已经在我自己的 Agent 配置中经历过实战检验。
暂缓的部分:按用量计费和企业合规方案——等待真实需求出现。
如果你的团队正在使用没有 guardrail 的 AI Agent,那么距离成为下一份事故报告,可能只差一个糟糕的 prompt。
工具已经存在,故障模式也已经明确。真正的问题在于:你会在事故发生之前安装它们,还是在事故发生之后?
ThumbGate 是开源项目,可以免费自行托管。付费版本还提供托管式 continuity、云端任务交接和优先支持。开始使用 →
如需采取进一步措施,你可以考虑屏蔽此人和/或举报滥用行为。