关于
张盛兴
软件工程师,十年以上经验;2018 年起做数据安全与隐私计算,2025 年起做 AI 代理安全。
2018 年至今,我的工作一直在数据安全与隐私计算方向:在微软和亚马逊做软件工程师,在北京大学重庆大数据研究院做应用密码学研究,在长安汽车做高级安全工程师。更早的三年,我在北京馨逸做 Windows 输入法。本科和硕士都在北京航空航天大学,分别是计算机科学和软件工程。
2025 年 5 月离开长安汽车之后,我先补上 AI 方面的实践:在 Hugging Face 上运行开源模型,微调 DeepSeek,做 RAG 和代理的原型,再把 AI 编程代理用到自己服务器的运维上。在一次与 SSH 无关的任务里,我看到代理打开了 SSH 私钥。此后方向定为 AI 代理安全;我在安全与密码学上的积累,在这个方向上用得最直接。
这个方向的成果是 AgentGuard,一个面向 MCP 工具调用的最小权限代理,已发布在 PyPI。同期的另一个项目是三栏法,一个离线 Android 应用,用同一条最小权限原则:不申请联网权限,不做云备份。两个项目的设计取舍都写在文章里。
工作之外,我听古典音乐,也玩剧本杀;写下来的部分在兴趣页。
- 姓名
- 张盛兴 Shengxing Zhang · LinkedIn 上为 Zayden Zhang
- 当前方向
- AI 代理安全 · 应用密码学 · 云安全
- 求职意向
- 安全与 AI 基础设施方向
- 教育
- 北京航空航天大学,本科与硕士
- 技术栈
- Python · C++ · Java · Kotlin · C# · AWS(KMS、IAM、S3、DynamoDB、Lambda、SQS)· Linux
- GitHub
- zgemini22
经历
- 2025.5 – 至今
- 独立工作 · AI 与安全工程
设计并发布 AgentGuard(PyPI:agentguard-mcp,MIT),一个面向 MCP 工具调用的最小权限代理:文件、命令、网络三类策略引擎,会话预算与顺序规则,由人确认的 ask 判定,工具输出上的提示注入拦截与密钥脱敏,可锚定的哈希链审计日志;34 条内置规则,369 个测试,93% 行覆盖率,附完整威胁模型。同时自建并维护一套个人服务器环境,把 AI 编程代理(Claude Code)用于日常的部署、诊断与排障。
- 2024.11 – 2025.5
- 长安汽车 · 高级安全工程师,信息安全实验室
推动一个 800 万元、24 个月的隐私计算项目获批立项:主导可行性研究,撰写全部立项材料,覆盖四个方向——零知识证明身份/数据认证、V2X 匿名通信、同态加密密文计算、智驾大模型联邦学习。指导 2 名硕士研究生实习。
- 2023.4 – 2024.10
- 北京大学重庆大数据研究院 · 软件研发工程师
为区块链 EVM 实现国密预编译合约,落地于北京市政企单位及联通、移动的区块链试点:基于 GmSSL 在 SM2/SM9 曲线上实现点加、标量乘与配对检查,新增 SM2 验签(替代 ecrecover)、SM4、SM9 验签/配对;gas 按基准测试定价,C 边界做输入校验与模糊测试。主导可编辑区块链从研究原型做成可运行系统,支持可插拔共识:Raft(许可链)约 10K TPS,BFT(TBFT/IBFT)约 1K TPS。详见《把国密算法放进 EVM 的预编译合约》。
- 2020.9 – 2022.5
- 亚马逊 · 软件工程师,Global Store
设计并上线 AWS 中国区与全球区之间的跨太平洋数据传输服务,单次全量约 2 TB:KMS 信封加密,每批一次密钥请求,RSA 非对称密钥交接跨过互不信任的两套 IAM;manifest 加 DynamoDB 状态机做幂等续传;对象 SHA-256、清单对账与 S3 Inventory 三层校验,Object Lock 保证不可改写;经 Direct Connect 专线多流并发。基于 DynamoDB、S3、Lambda、SQS 构建微服务数据层,把旧版 Web 框架组件迁移到类 Spring MVC 框架。同时负责服务的发布与线上值守:经代码审查门禁、集成测试和 A/B 对照实验发布,轮值 on-call,20 个月内处理约 400 个生产告警与工单。详见《把 2TB 搬过太平洋》。
- 2018.10 – 2020.9
- 微软 · 软件工程师;MSRA 系统安全组研究实习生
设计 Azure 集群管理存储服务(Pilotfish)向 8/16 节点边缘集群的迁移:Paxos 强一致结合弱一致点对点同步,崩溃与断电恢复,基于证书的节点认证,容器化部署;设计通过评审,原型已交付。实习期间(2018.10 – 2019.8)构建以太坊交易时间预测系统,在 Microsoft Hackathon 2019 展示,获 MSRA Award of Excellence。
- 2015.10 – 2018.9
- 北京馨逸 · 软件工程师,Windows 输入法
发布 4 款小语种 Windows 输入法(梵文、巴利文、婆罗米文、西夏文),服务 10 万余用户,其中包括多所高校与中央美术学院;C++ 基于 TSF/WPF 开发,单个 TSF manager 内存低于 4 MB。设计 HFDict 加密词库格式,支持密文检索,百万级词条检索在 20 毫秒以内。
教育
- 2017.9 – 2020.2
- 北京航空航天大学 · 软件工程硕士
- 2011.9 – 2015.7
- 北京航空航天大学 · 计算机科学学士
我怎么工作
几条习惯贯穿这些项目和文章。
限制放在程序绕不过去的地方。应用没有拿到的权限,比它承诺遵守的策略可靠;协议层上的代理,比提示词里的一句请求可靠。原因不是不信任模型:程序做不到的事,比它承诺不做的事容易核实。
一个工具不防什么,写得和它防什么一样清楚。AgentGuard 的威胁模型和三栏法那篇文章都有专门一节写代价和缺口。读者只有知道工具没有承诺什么,才知道哪些核对还要自己做。
测试实际部署的那份产物,而不是它的样例。注入规则里那条比预期窄的正则,是被一个加载真实策略文件的测试套件发现的。手写的测试样例只能证明我记忆里的那条正则是对的,证明不了实际加载的那条。
给数字,少用形容词。能重新计算的数字,比如覆盖率、规则数、行数,附上计算方法;只能凭记忆的,写成数量级,并把估算过程写出来。