Zurück zu den Updates
New releaseSep 20, 2026

kontext-cli v1.8.1

Laufzeitsicherheit für KI-Agenten: Agenten entdecken, ihre Berechtigungen abbilden und durchsetzen, was sie tun dürfen.

Teilen
Kontext animiertes Wortmarke

Riskante KI-Agent-Aktionen stoppen, bevor sie ausgeführt werden

KI-Agenten schlagen nicht nur Code vor. Sie führen Shell-Befehle aus, lesen Dateien, rufen Dienste auf, verändern Infrastruktur und interagieren mit Produktionssystemen.

Kontext platziert lokale Richtlinien zwischen KI-Agenten und den von ihnen aufgerufenen Tools. Es beobachtet unterstützte Aktionen, bewertet Richtlinien, bevor folgenreiche Aktionen ausgeführt werden, und zeichnet die Entscheidung und das Ergebnis in einem Autorisierungsjournal auf.

Beginnen Sie im Beobachtungsmodus. Sehen Sie, was die Richtlinie stoppen würde. Verschieben Sie unterstützte Grenzen in die Durchsetzung, wenn Sie bereit sind.

Fehler bei der Richtlinienbewertung erlauben den Tool-Aufruf, auch im Durchsetzungsmodus, und bleiben als Fehler im Aktivitätsprotokoll sichtbar. Abgeschlossene Richtlinien-Ablehnungen und nicht verfügbare erforderliche Genehmigungen blockieren weiterhin. Dieser Fehler-Fallback ändert das Verhalten nicht, wenn der Daemon nicht verfügbar ist oder die Durchsetzung keine nutzbare Richtlinie hat.

  • Lokale Entscheidungen: Die Richtlinienbewertung erfolgt parallel zum Agenten.
  • Durchsetzung vor der Aktion: Übereinstimmende Aktionen können an unterstützten synchronen Hooks abgelehnt werden.
  • Kein Wrapper-Befehl: Installieren Sie Kontext einmal und verwenden Sie Ihre Agenten weiterhin normal.
  • Zuordenbare Nachweise: Bewahren Sie den Agenten, die Sitzung, die Aktion, die Richtlinienentscheidung und das Ergebnis auf.
  • Verwalteter Rollout: Verteilen Sie Richtlinien und überprüfen Sie redigierte Aufzeichnungen in einer Organisation.

Kontext unterstützt derzeit Claude Code, Claude Cowork und Codex. Die genaue Ereignis- und Durchsetzungsabdeckung variiert je nach Agent – siehe die Agent-Unterstützungsmatrix.

Verwaltete Claude-Hooks erkennen Cowork-Sitzungen mit vollständigen oder verkürzten Sitzungsverzeichnisnamen und bewahren ihre Cowork-Identität in Aktivitätsaufzeichnungen.


Schnellstart

Kontext installieren

brew install kontext-security/tap/kontext

Diesen Mac verbinden

Erstellen Sie ein Installations-Token im Kontext-Dashboard und führen Sie dann aus:

kontext setup

Das optionale lokale Risikomodell benötigt llama.cpp: Führen Sie brew install llama.cpp aus, dann kontext setup --with-local-llm.

Setup:

  • speichert das Installations-Token im macOS-Anmeldeschlüsselbund;
  • installiert Hooks für unterstützte Agenten;
  • startet den lokalen Kontext-Daemon;
  • verbindet die Installation mit Ihrer Kontext-Organisation.

Überprüfen Sie die Installation:

kontext doctor

Verwenden Sie dann Claude Code oder Codex weiterhin normal. Sie müssen den Agenten nicht über einen separaten Wrapper starten.

Self-Serve-Setup unterstützt derzeit macOS. Verwaltete und Cloud-Umgebungen können dieselbe lokale Laufzeit ausführen, wenn sie einen unterstützten Hook-Vertrag, Speicher und Daemon-Lebenszyklus bereitstellen.


Was ändert sich nach dem Setup?

Ohne Richtlinie vor der Aktion führt ein Agent eine Aktion aus, bevor ein Sicherheitsteam deren Protokolle überprüfen kann:

agent requests an action
        |
        v
action executes
        |
        v
activity appears in a log

Mit Kontext:

agent requests an action
        |
        v
Kontext receives it through a supported hook
        |
        v
local policy evaluates the action
        |
        +---- allow ----------> action continues
        |
        +---- would deny -----> action continues and evidence is recorded
        |                       (observe mode)
        |
        +---- deny -----------> action is stopped before execution
                                (enforce mode)
        |
        v
decision and outcome enter the authorization ledger

Dies schafft einen Entscheidungspunkt vor der Aktion, nicht nur eine Aufzeichnung danach.


Erst beobachten. Durchsetzen, wenn bereit.

Jede unbekannte Aktion am ersten Tag zu blockieren, erzeugt Rauschen und unterbricht Entwickler. Jede Aktion unbegrenzt zuzulassen, lässt Richtlinien zu passiver Überwachung verkommen.

Kontext trennt den Rollout in zwei Modi:

Beobachtungsmodus

Der Beobachtungsmodus zeichnet die Richtlinienentscheidung auf, ohne den Agenten zu unterbrechen.

Verwenden Sie ihn, um zu beantworten:

  • Welche Tools rufen Agenten auf?
  • Welche Aktionen würde die aktuelle Richtlinie ablehnen?
  • Welche Repositories, Dateien und Systeme sind beteiligt?
  • Wo würde die Durchsetzung legitime Arbeit unterbrechen?
  • Welche Ereignisoberflächen können die Aktion tatsächlich stoppen?

Durchsetzungsmodus

Der Durchsetzungsmodus gibt eine echte Ablehnung zurück, wenn eine deterministische Richtlinie an einem unterstützten synchronen Pre-Action-Hook übereinstimmt.

Richtlinien können Grenzen um Aktionen wie die folgenden definieren:

  • destruktive Befehle;
  • Zugriff auf sensible Dateien;
  • Operationen auf Produktionssystemen;
  • Zugriff auf Anmeldedaten;
  • Datenexporte.

Die Durchsetzung ist bewusst auf Ereignisoberflächen beschränkt, bei denen der Agent auf Kontext wartet, bevor er fortfährt. Kontext behauptet nicht, dass der Empfang eines Ereignisses bedeutet, dass es jede Aktion dieses Agenten stoppen kann.


Wissen, was passiert ist – und warum

Jedes unterstützte Ereignis, das Kontext erreicht, kann Nachweise zum lokalen Autorisierungsjournal beitragen.

Eine Aufzeichnung kann enthalten:

  • den Agenten und die Sitzung;
  • das Lebenszyklus- oder Tool-Ereignis;
  • den Tool-Namen und die verfügbare Eingabe;
  • die lokale Richtlinienentscheidung;
  • die für diese Entscheidung verantwortliche Richtlinie;
  • das verfügbare Aktionsergebnis;
  • redigierte Nachweise für die spätere Überprüfung.

Kontext zeichnet Tool-Aktivitäten und Entscheidungsnachweise auf. Es erfasst keine Modellschlussfolgerungen und rekonstruiert nicht den vollständigen Gesprächsverlauf.

Verwaltete Bereitstellungen können redigierte Aufzeichnungen in das Kontext-Dashboard exportieren, um organisationsweite Überprüfung, Aufbewahrung und Untersuchung zu ermöglichen.

Journal-Exporte und Idle-Heartbeats melden die CLI-Version des laufenden Daemons als device.cli_version, getrennt vom Paketmarker in device.deployment_version (oder dessen Self-Serve-Fallback). Eine Aktualisierung des Paketmarkers ändert die gemeldete CLI-Version erst, wenn ein Daemon, der die neue Binärdatei ausführt, Telemetrie sendet.


Richtlinien dort, wo der Agent läuft

Der Entscheidungspfad bleibt lokal:

Claude Code / Cowork / Codex
              |
              v
        supported hook
              |
              v
     local Kontext runtime
              |
        +-----+------+
        |            |
        v            v
  policy decision   local ledger
        |
        v
 allow / would deny / deny

Kategorien