
Sandbox- und MCP-Proxy, der KI-Coding-Agenten daran hindert, SSH-Schlüssel, AWS-Anmeldedaten und .env-Dateien zu lesen, mit Deny-by-Default-Richtlinie und manipulationssicheren Audit-Logs.
Claude Codes Sandbox erlaubt einem Agenten standardmäßig, deine SSH-Schlüssel und AWS-Anmeldedaten zu lesen. Aegis nicht.
Zwei Ebenen, beide auf echter Hardware verifiziert.
Kernel-Sandbox — die Shell des Agenten selbst kann einen verweigerten Pfad nicht erreichen:
$ ! cat ~/.ssh/id_rsa
cat: /Users/you/.ssh/id_rsa: Operation not permitted
$ ! cat ~/.aws/credentials
cat: /Users/you/.aws/credentials: Operation not permitted
$ tail ~/Library/Application\ Support/Aegis/denials.log
kernel denied file-read-data /Users/you/.ssh/id_rsa to cat(pid 41560)
kernel denied file-read-data /Users/you/.aws/credentials to cat(pid 42180)
MCP-Proxy — dasselbe Tool, dieselbe Datei, mit und ohne Aegis davor:
direct to the server: allowed: TOKEN=proof-env-secret
through aegis proxy: AEGIS DENIED: read_text_file
Reason: path matches deny rule '.env'
Rule: deny_paths
Es sitzt zwischen deinem KI-Coding-Agenten und deiner Maschine:
cat .env kann sie nicht umgehenaegis doctor, und checkpointed
von außerhalb der Sandbox unter einem Schlüssel, den die Sandbox weder lesen noch schreiben kannNeu hier? docs/getting-started.md ist der schrittweise Weg, einschließlich der beiden Fragen, die standardmäßig auf Nein stehen.
Bist du früheren Anweisungen gefolgt, die aegis-mcp sagten? Dieses Paket ist nicht Aegis — es ist ein unabhängiges
Projekt, das unter demselben Importnamen aegis installiert wird. Entferne es zuerst:
python3 -m pip uninstall aegis-mcp
Wenn aegis-sandbox bereits installiert ist, löscht diese Deinstallation auch zwei seiner Dateien, also installiere es
danach neu: python3 -m pip install --force-reinstall aegis-sandbox.
python3 -m pip install aegis-sandbox
aegis init # detects Claude Code / Cursor, asks a few questions
aegis doctor # proves the boundary is actually in place
Upgrade? Führe aegis init erneut aus. Deine policy.json gehört dir und wird nie hinter deinem Rücken neu geschrieben, daher erscheint eine neue Sandbox-Domain nicht von selbst — und ohne den OAuth-Token-Endpunkt funktioniert ein sandboxed Client nicht mehr, wenn sein Token abläuft. aegis init bietet die neuen Hosts an; Annehmen ist ein Tastendruck.
aegis init ausführst; aegis doctor schlägt fehl, wenn ein umhüllter Client nicht angemeldet istVollständiges Bedrohungsmodell: THREAT-MODEL.md
MIT