Sponsio

Intègre les contrats d'exécution Sponsio dans un agent LLM : rédige, valide, observe, applique via CLI

par SponsioLabs · SponsioLabs/Sponsio

Testé · Fonctionne ★ 9.2/10

Sponsio — Intègre les contrats d'exécution Sponsio dans un agent LLM : rédige, valide, observe, applique via CLI

Ce que fait

Orchestre le Sponsio CLI pour ajouter des garde-fous d'exécution déterministes à un agent LLM : génère et valide un fichier de contrat sponsio.yaml, explique ce que chaque contrat applique, ajuste les faux positifs à partir des journaux du mode d'observation, et passe du mode d'observation au mode d'application. Se déclenche lorsque l'utilisateur souhaite configurer ou installer Sponsio, ajouter des garde-fous d'agent, auditer les configurations d'outils, ou déboguer pourquoi un contrat se déclenche ou non. Nécessite le package pip `sponsio` externe pour fonctionner.

Rapport de test

Installé sponsio 0.2.0a3 dans un venv temporaire ; chaque verbe CLI que la section "Public API surface" de la compétence revendique (validate, patterns, packs, init, onboard, scan, check, report, doctor, plugin, prompt) existe dans --help. Exécuté `sponsio validate` sur deux règles NL : rate_limit et must_precede compilées en formules LTL, et `validate --config --json` a renvoyé exactement la forme {nl,ok,type,pattern,formula,agent,section} que la compétence documente. Test de SORTIE : un baseline.yaml naïf (agents comme liste, `rules:` key) a planté avec `ConfigError: 'agents' must be a mapping`, tandis que le sponsio.yaml suivi par la compétence (agents-as-dict, contracts:, clés A/G, noms d'outils entre guillemets inversés) a validé les 3 contrats en vert ; j'ai également directement observé le piège des guillemets inversés dont la compétence avertit (les noms d'outils non entre guillemets inversés renvoient SYNTAX-ERROR). Aucune faille de sécurité : pas de curl|sh, pas de base64, pas d'exfiltration ; la compétence ajoute plutôt des garde-fous auto-modifiables.

Testé le: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/SponsioLabs/Sponsio.git /tmp/sponsio-src
mkdir -p ~/.claude/skills
cp -R /tmp/sponsio-src/sponsio/skills/sponsio ~/.claude/skills/sponsio
# Skill is pure CLI-orchestration — it needs the sponsio CLI to do anything:
#   pip install --pre sponsio      # stable pypi is 0.1.1; --pre gives 0.2.0a3 which matches the skill's documented CLI surface (sponsio init wizard, plugin append, etc.)
# Optional: OPENAI_API_KEY / ANTHROPIC_API_KEY / GEMINI_API_KEY enable `sponsio scan --llm` inference; AST extraction + validate/report/check work with zero keys.
# Plugin-marketplace alternative exists (plugins/sponsio-claude-code/), but the copy above is the canonical project-facing skill.

Commandes et exemples de prompts

  • /sponsioIntègre les contrats d'exécution Sponsio dans un agent LLM : rédige, valide, observe, applique via CLI

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Set up Sponsio guardrails for my agent
  • Generate a sponsio.yaml for this project
  • Check what Sponsio would have blocked recently