
بوابة أمان وقت التشغيل لوكلاء الذكاء الاصطناعي: تصادق تشفيريًا على استدعاءات الأدوات، وتفرض السياسات، وتعزل التنفيذ في بيئة رملية، وتسجّل مسارات تدقيق مقاومة للعبث.
بوابة أمان وقت تشغيل وكيل الذكاء الاصطناعي — ربط تشفيري لكل استدعاء أداة بإكمال النموذج الحقيقي، وتنفيذ سياسات الثقة الصفرية، وعزل الصندوق الرملي مع موافقة بشرية متكاملة.
في أغسطس 2026، كشفت Cloud Security Alliance عن عائلة ثغرات CoreBreak، وهي سلسلة من الثغرات الخطيرة التي حطمت تمامًا الافتراضات الأمنية لنظام وكيل الذكاء الاصطناعي البيئي:
في الوقت نفسه، أصبحت تقنيات هجمات الهروب من الصندوق الرملي أكثر نضجًا، وأصبح تنفيذ Agent لاستدعاءات الأدوات (أوامر shell، عمليات الملفات، طلبات الشبكة) دون قيود أكبر عقبة أمام نشر وكلاء الذكاء الاصطناعي في المؤسسات.
لهذا تحديدًا وُلد AegisAgent.
كل استدعاء أداة يُربط عبر توقيع تشفيري بإكمال LLM الذي أنتجه. لا يمكن تزويره ولا إعادة تشغيله ولا العبث به.
DSL تصريحي يعرّف السياسات الأمنية: تحكم دقيق في الوصول يعتمد على الدور، ونوع الأداة، ونمط المعاملات، وتكرار الاستدعاء، وحساسية البيانات.
كشف فوري لحقن المطالبات (prompt injection)، واستدعاءات الأدوات غير الطبيعية، ومحاولات تصعيد الامتيازات، وأنماط تسرب البيانات. قواعد كشف تُحدَّث باستمرار استنادًا إلى حزم التوقيعات.
استراتيجية عزل متعددة الطبقات: مستوى العملية ← مستوى الحاوية ← gVisor/Firecracker microVM. يُنفَّذ كل استدعاء أداة في صندوق رملي مستقل.
العمليات عالية المخاطر تُفعّل تلقائيًا إجراء الموافقة البشرية. يدعم إشعارات Slack/Teams/PagerDuty، مع رفض تلقائي عند انتهاء المهلة.
يضيف مصادقة ثنائية الاتجاه، وتدقيقًا للاستدعاءات، والتحقق من النتائج، وتحديد معدل الاستخدام إلى بروتوكول MCP. متوافق مع مواصفات Anthropic MCP.
نقطة دخول موحدة لاستدعاءات LLM، تدعم OpenAI / Anthropic / النماذج المحلية، مع إضافة ترويسات أمان تلقائيًا، واستراتيجيات توجيه، ومنطق احتياطي (fallback).
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
انظر docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
نرحب بمساهماتكم! يرجى قراءة CONTRIBUTING.md للتعرف على سير التطوير ومعايير الكود.
اكتشفت ثغرة أمنية؟ يُرجى الإبلاغ عنها عبر الإجراءات الموضحة في SECURITY.md، ولا تناقشها في Issue عام.
رخصة Apache 2.0 — انظر LICENSE.
حقوق الطبع والنشر 2026 مساهمو AegisAgent.
بُني وفق مبادئ الأمان أولًا لعصر وكلاء الذكاء الاصطناعي.
| رقم CVE | المكوّن المتأثر | وصف المخاطر |
|---|
| CVE-2026-18830 | سلسلة استدعاء أدوات LLM | يمكن لوسيط (رجل-في-الوسط) العبث بنتائج إكمال النموذج، ولا يوجد ربط تشفيري بين استدعاء الأداة واستجابة LLM |
| CVE-2026-18236 | طبقة بروتوكول MCP | يفتقر Model Context Protocol إلى مصادقة ثنائية الاتجاه، ويمكن لخادم MCP خبيث حقن نتائج أدوات عشوائية |
| CVE-2026-64650 | بيئة تشغيل الصندوق الرملي | ثغرة هروب من الصندوق الرملي للحاوية، ويمكن لبيئة تنفيذ أدوات Agent اختراق حدود العزل |
| CVE-2026-64651 | تصعيد الامتيازات | صلاحيات استدعاء أدوات Agent غير معزولة بشكل صحيح، وقد يؤدي اختراق نقطة واحدة إلى السيطرة الكاملة على النظام |
| CVE-2026-12537 | تجاوز السياسات | يمكن تجاوز الحواجز التقليدية القائمة على مطابقة السلاسل بسهولة عبر حقن المطالبات (prompt injection) |
| التهديد | آلية الدفاع في AegisAgent | الحالة |
|---|
| CVE-2026-18830 (التلاعب باستدعاء الأداة) | Provenance Attestation — ربط كل استدعاء بتوقيع Ed25519 | ✅ مُحصَّن |
| CVE-2026-18236 (حقن MCP) | MCP Security Proxy — mTLS ثنائي الاتجاه + التحقق من النتائج | ✅ مُحصَّن |
| CVE-2026-64650 (الهروب من الصندوق الرملي) | عزل متعدد الطبقات — gVisor/Firecracker + seccomp | ✅ مُحصَّن |
| CVE-2026-64651 (تصعيد الامتيازات) | Policy Engine — أقل امتياز + تخفيض ديناميكي للصلاحيات | ✅ مُحصَّن |
| CVE-2026-12537 (تجاوز السياسات) | Detection Layer — تحليل دلالي + خط أساس سلوكي + تحديث ساخن لحزم التوقيعات | ✅ مُحصَّن |