AI News Feed
Market watch
Products & Applications

Google Open-Sources Sovereign Agent Mesh, a Zero-Trust P2P Network for AI Agents

Google released Sovereign Agent Mesh, an open-source zero-config, zero-trust P2P network for AI agents to share tools securely via MCP without exposing internal APIs.

现代AI代理运行在多种环境,共享工具通常需要暴露内部服务。SAM提供类似私人VPN的P2P覆盖层,节点自动发现,穿越NAT,并对每次调用进行加密授权。项目采用Apache-2.0许可,但仓库明确声明这不是谷歌官方支持的产品。

工程已经具备生产形态,但公共网格仍处于beta测试网阶段,测试网地址为bananas.sam-mesh.dev。当前发布的包括Go二进制、安装脚本、Docker镜像、Helm chart、Kubernetes部署指南,以及Android/iOS支持。对于真实负载,文档建议自托管控制平面,即“DIY模式”,以保持对数据和策略的完全控制。

SAM最适合跨多个网络边界运行代理的中型到大型企业工程团队。单个VPC内的初创公司获益较少,价值在代理跨越云、数据中心和笔记本电脑时显现。适用行业包括金融服务、医疗保健、公共部门、国防以及工业或机器人边缘设备集群,总体上是不能将内部工具发布到互联网的受监管组织。

SAM由三个二进制组成:sam-control-plane负责身份注册、令牌签发和策略分发;sam-router提供libp2p引导点和GossipSub路由覆盖;sam-node是P2P客户端,提供网格传输、自愈连接和本地MCP HTTP接口。节点通过“sam-node join”加入,用“sam-node run”运行。libp2p使用UDP 5001和TCP 5002,本地MCP API默认端口8080。

控制平面验证OIDC JWT,然后将声明转换为Datalog事实并封装到Biscuit令牌中。sub映射为user(...),组映射为group(...),对等ID绑定为client_peer_id(...)。节点可离线授权,根据本地规则评估令牌,无需回访中心。执行严格默认拒绝,即使发现目录也必须显式授予。服务使用严格的type://name命名约定,支持通配符。每个请求经过两阶段管线:第一阶段检查禁令和撤销缓存,第二阶段执行两次Biscuit授权器传递,并通过连接对等ID与令牌匹配来阻止重放。操作员可以本地衰减权限,例如在晚上9点后拒绝写入工具。

节点暴露标准MCP工具:discover_remote_services、find_remote_tools和call_remote_tool。提供针对Gemini、Claude Code、Claude Desktop、Google Antigravity和OpenClaw的指南。sam-node skill install可写SKILL.md,使代理能自行启动节点。注册登录仍由人类完成。

SAM通过sam-box和nano-init解决代理安全漏洞。nano-init作为沙箱中的PID 1运行并设置代理环境变量,对于忽略这些变量的工具,通过LD_PRELOAD拦截连接connect()系统调用。流量通过Unix域套接字到达sam-box,网关验证Biscuit,从secrets.yaml注入真实凭据,并将请求升级为HTTPS。代理沙箱从不持有密钥。

warm agent池示例展示如何将批量工作分散到相同运行中的worker,使用普通MCP服务。管理器通过DHT发现对等点,用租约跟踪忙状态。正确性来自同步租约分配、fencing令牌、优雅驱逐和POOL_BUSY后盾。Worker离线验证短时HMAC令牌,否则返回NO_LEASE。