
Local, monitor-first observability for AI agents: processes, file activity, TCP endpoints and attribution evidence. Windows primary; macOS/Linux experimental.
Unabhängige Beobachtung auf Betriebssystemebene für KI-Agenten
Beobachtet, was KI-Agenten tatsächlich auf Ihrem Rechner tun — Prozesse, Dateien, Netzwerk — von außerhalb der Agenten, ohne Hooks.
AEGIS ist ein unabhängiger Beobachter auf Betriebssystemebene für KI-Agenten. Es beobachtet Agentenprozesse, Dateizugriffe und Netzwerkaktivität, unabhängig davon, wie der Agent gestartet wurde oder ob er mit der Überwachung kooperiert — und es verknüpft jede Beobachtung mit einer bestimmten Agenten-Instanz, wobei die Belege für diese Zuordnung dokumentiert werden. Aufgebaut auf einer CommonJS-JavaScript-Überwachungsengine, mit TypeScript im Renderer und den gemeinsamen Typen. Open-Source, lokal, keine Telemetrie — alles bleibt auf Ihrem Rechner.
| Ebene | Wie |
|---|---|
| Prozesse | 110 Agenten (262 Prozessnamens-Signaturen), Auflösung der Elternprozesskette, Erkennung von IDE-Hosts, WSL- und IDE-Erweiterungs-Erkennung |
| Dateien | chokidar-Überwachung sensibler Verzeichnisse (.ssh, .aws, .gnupg, .env*, Cloud-Konfigurationen) sowie der registrierten Konfigurationspfade bekannter Agenten; Erkennung offener Handles und Restart-Manager-Lesezugriffe unter Windows |
| Netzwerk | Ausgehendes TCP pro Agentenprozess, Forward-Confirmed Reverse DNS und eine Bewertung pro Endpunkt — allowlisted, unknown oder flagged; ein nicht identifizierter Endpunkt wird niemals als sicher angezeigt |
| Verhalten | 73 Erkennungsregeln in 8 Kategorien (YAML, heiß nachgeladen), rollierende Baselines über 10 Sitzungen, Anomaliebewertung über vier Achsen (Netzwerk / Dateisystem / Prozess / Baseline) |
| Lokale LLMs | Laufzeit-Probes für Ollama und LM Studio, einschließlich geladener Modelle; andere Laufzeiten wie vLLM und llama.cpp werden über Prozesssignaturen erkannt |
Die oben genannten Zahlen werden nicht manuell gepflegt: npm run counts:check leitet bei jedem CI-Lauf jeden dokumentierten Zähler aus dem Repository-Baum ab und lässt den Build fehlschlagen, wenn eine Zahl in der Dokumentation von der Realität abweicht.
Was AEGIS von einem Prozess-Viewer unterscheidet, sind nicht die Sensoren — sondern dass jedes Ereignis an eine Agenten-Instanz gebunden ist, mit Belegen, die Sie prüfen können:
pid + OS-Geburtszeit (instanceId) identifiziert, sodass eine wiederverwendete PID eine neue Instanz ist, keine Fortsetzung der Historie der alten. Das Identitäts-Caching ist durch einen Zeugen abgesichert, und CI führt einen Injektionsbeweis aus (npm run verify:gate, 4 Mutanten), der rot wird, wenn eine Identität jemals aus einem veralteten Cache geliefert werden könnte.pid, instanceId und ein attribution-Objekt mit einem von drei Status — confirmed, inferred oder unattributed — gestützt auf ein geschlossenes Register von Belegcodes. Wenn AEGIS nicht weiß, welcher Agent eine Datei berührt hat, sagt es unattributed; es erfindet niemals einen Besitzer.Belege: src/main/process-identity.js · src/main/attribution.js · Korrektheits-Audit · Bench 2026-08-12 · Bench 2026-08-13
AEGIS ist eine Kamera, kein Wächter. Es beobachtet und protokolliert — es blockiert Agenten heute nicht auf Betriebssystemebene. Es gibt keine Kernel-Hooks und keine automatische Durchsetzung. Prozesssteuerung (kill / suspend / resume) ist manuell und nur vom Benutzer ausgelöst. Aktives Blockieren steht auf der Roadmap, nicht in der aktuellen Version. Nutzen Sie AEGIS für Sichtbarkeit, Auditing und Anomalieerkennung — kombinieren Sie es mit Sandboxing, wenn Sie Durchsetzung benötigen.
Die meisten Überwachungswerkzeuge für KI-Agenten instrumentieren den Agenten selbst — ein Claude-Code-Plugin, eine IDE-Erweiterung, ein SDK-Wrapper. Diese Platzierung hat einen strukturellen blinden Fleck: Ein Agent taucht nur auf, wenn er (oder sein Benutzer) den Hook installiert hat. Ein rohes python autogpt.py, ein unverpacktes Binary oder ein Werkzeug, das schlicht nicht kooperiert, ist für In-Agent-Instrumentierung unsichtbar.
AEGIS sitzt stattdessen auf der Betriebssystemebene: Es beobachtet Prozess-, Datei- und Netzwerkaktivität von außerhalb der Agenten, sodass das, was es sieht, nicht von der Kooperation des Agenten abhängt — nur von AEGIS' eigener Abdeckung (siehe bekannte Grenzen). Es ist nicht das einzige Werkzeug, das Agenten lokal beobachtet — AgentSight beispielsweise beobachtet auf Linux von der eBPF-Ebene aus — und Hook-basierte Werkzeuge sind komplementär statt konkurrierend: Hooks sehen Absichten (Prompts, Tool-Aufrufe) innerhalb der Agenten, die zugestimmt haben, während AEGIS Auswirkungen (Prozesse, Dateien, Verbindungen) für alles sieht, was auf dem Rechner läuft, verknüpft mit Agenteninstanzen, ohne Kooperation zu erfordern.
Ein Monitor, den Sie nicht kalibrieren können, ist ein Monitor, dem Sie nicht vertrauen können. Daher werden die Grenzen hier genannt, statt später entdeckt zu werden. Die erneut verifizierten Erkenntnisse hinter dieser Liste, jeweils mit OPEN/CLOSED-Status, finden sich im Korrektheits-Audit; die Kurzfassung:
Zahlen erscheinen in dieser README nur, wenn sie aus dem Repository abgeleitet (und durch npm run counts:check erzwungen) oder mit einer dokumentierten Methode gemessen wurden. Einige Zahlen, nach denen gefragt wird, existieren noch nicht, daher nennen wir sie nicht:
bench/, bewertet gegen Sysmon/Procmon), ist aber nur unter Windows, deckt ein Szenario ab und läuft nicht in CI — keine Grundlage für eine Rate.KI-Agenten laufen mit tiefem Zugriff auf Dateien, Anmeldedaten und Shell-Befehle. Das Risiko ist nicht hypothetisch: Kasperskys Bericht zum OpenClaw-Fall stellt fest, dass ein Sicherheits-Audit im Januar 2026 512 Schwachstellen, davon acht kritische, identifizierte, und argumentiert, dass das tiefere Problem architektonisch ist — privilegierter lokaler Zugriff kombiniert mit der Fähigkeit, extern zu kommunizieren (Kaspersky, 2026-02-10). Patchen behebt Fehler; es gibt Ihnen keine Sichtbarkeit darüber, was ein Agent tatsächlich auf Ihrem Rechner getan hat. Diese Sichtbarkeit ist die Ebene, die AEGIS hinzufügt.
Ab v0.11.0-alpha enthalten Releases einen Windows-NSIS-Installer — laden Sie die .exe vom neuesten Release herunter. Releases ab v0.13.0-alpha enthalten außerdem ein signiertes Manifest, sodass ein Download offline gegen den in diesem Repository eingecheckten öffentlichen Schlüssel verifiziert werden kann — siehe Verifizieren eines AEGIS-Releases. Frühere Releases enthalten kein Manifest und können auf diese Weise nicht verifiziert werden.
git clone https://github.com/antropos17/Aegis.git cd Aegis npm install npm start
> Erfordert **Node.js 24.x** (`engines` in `package.json`). Windows 10/11 empfohlen; macOS/Linux experimentell ([#37](https://github.com/antropos17/Aegis/issues/37)) — siehe [bekannte Einschränkungen](#bekannte-einschränkungen).
### Ohne KI-Agenten ausprobieren
Keine KI-Agenten am Laufen? Der Demo-Modus ermöglicht es dir, das vollständige Dashboard mit simulierten Daten zu erkunden — keine echte Überwachung, keine echten Prozesse.```bash
npm run dev
# then open http://localhost:5174
Der Dev-Server enthält die Demo-Szenario-Engine — vite.config.js aktiviert sie immer dann, wenn der Befehl serve lautet, sodass das simulierte Dashboard ohne separaten Build-Schritt und ohne Electron gerendert wird. Für einen statischen, teilbaren Build (kein Dev-Server, kein Electron) führen Sie npm run build:demo aus und servieren das resultierende dist/demo-Verzeichnis mit einem beliebigen statischen Dateiserver (der Build verwendet relative Asset-Pfade, sodass jeder Host funktioniert).
Der Demo-Modus führt eine Szenario-Engine aus, die vier Bedrohungsphasen durchläuft — ruhig → erhöht → kritisch → zurückgesetzt — mit bis zu 12 simulierten KI-Agenten (Claude Code, Copilot, Cursor und mehr). Dateizugriffsereignisse, Netzwerkverbindungen, Anomalie-Scores und Risikobewertungen werden in Echtzeit generiert, sodass jede Registerkarte und jedes Feature voll funktionsfähig ist.
Nutzen Sie es, um AEGIS vor der Bereitstellung zu evaluieren, die Benutzeroberfläche Ihrem Team zu demonstrieren oder neue Funktionen zu entwickeln, ohne eine Live-Windows-Umgebung zu benötigen.
| Version | Datum | Highlights |
|---|---|---|
| v0.11.0-alpha | 2026-08-11 | Windows-Installer, Event-Schema-v1-Zuordnung, Endpunkt-Urteile, Sensor-Health-Datensätze, WSL- und IDE-Erweiterungserkennung |
| v0.10.0-alpha | 2026-03-09 | Code-Bereinigung, Sicherheitshärtung, Befehlspalette |
| v0.9.1-alpha | 2026-03-08 | Dropdown-Deduplizierung, Skill-Pfade, aegis-context optimiert |
| v0.9.0-alpha | 2026-03-08 | categoryIndex, prompt-craft-Skill, TS-Migrations-Stores |
| v0.8.2-alpha | 2026-03-08 | formatBytes-TS-Extraktion, aussagekräftige Tests, Branch-Bereinigung |
| v0.8.1-alpha | 2026-03-07 | Patch-Release |
| v0.8.0-alpha | 2026-03-05 | Startbereitschaft: CSP gehärtet, OpenClaw-Integration, README-Überarbeitung |
| v0.7.0-alpha | 2026-03-04 | YAML-Regelsätze, 68 Regeln, Hot-Reload, 568 Tests |
| v0.5.0-alpha | 2026-03-03 | Fancy-UI-Redesign, VisTimeline, AgentGraph |
| v0.4.0-alpha | 2026-03-03 | TypeScript-Infrastruktur, Leistung, Refactoring |
Erkennung — 110 Agenten (262 Prozessnamen-Signaturen), Auflösung der Elternkette, Überwachung sensibler Pfade und Agent-Konfigurationen, agentenbezogene Risikobewertung mit Vertrauensgraden (A+ bis F), lokale LLM-Erkennung, Markierung falsch positiver Ergebnisse
Analyse — Verhaltens-Baselines mit gleitenden Durchschnitten, mehrdimensionale Anomalieerkennung, KI-Bedrohungsbewertung über die Anthropic-API (optional), druckbare HTML-Bedrohungsberichte
Dashboard — Bento-Grid-Dashboard: RiskRing-Anzeige, TrustBadge, Aktivitätsfeed mit Filtern, Sitzungszeitachse mit Zuordnungs-Tooltips, erweiterbare Agent-Karten, Schutzvoreinstellungen (Paranoid/Streng/Ausgeglichen/Entwickler), Befehlspalette (Ctrl+K), Tastaturkürzel (Ctrl+1-5), dunkles/helles Design, Toast-Benachrichtigungen, OOM-Schutz
Export — JSON-, CSV-, HTML-Berichte, ZIP-Archiv mit einem Klick, hash-verkettetes JSONL-Auditprotokoll (tägliche Rotation, 30-Tage-Aufbewahrung)
i18n — Internationalisierung mit einer englischen Basis (en.json); Community-Übersetzungen willkommen
CLI — --scan-json für Skripting, --version, --help
rules/_schema.json; das Bearbeiten eines Regelsatzes lädt ihn ohne Neustart neu.yaml zu rules/. Regel-IDs müssen eindeutig sein — eine doppelte ID wird übersprungen, nicht überschrieben. Eine neu hinzugefügte Datei wird beim nächsten Neuladen oder Neustart übernommen, da der Watcher auf Änderungen in vorhandenen Top-Level-Dateien reagiertAufgenommen aus dem Demo-Build (
npm run build:demo), 2026-08-21.
┌───────────────┐ ┌────────────────┐ ┌───────────────┐ ┌───────────────┐ │ Process │ │ File │ │ Network │ │ LLM Runtime │ │ Snapshot │ │ Watcher │ │ Monitor │ │ Detector │ │ (sidecar with │ │ (chokidar + │ │ (TCP + rDNS + │ │ (Ollama / LM │ │ CIM fallback)│ │ handle / RM) │ │ verdicts) │ │ Studio) │ └──────┬────────┘ └──────┬─────────┘ └──────┬────────┘ └──────┬────────┘ └──────────────┬───┴───────────────────┴──────────────────┘ ▼ ┌───────────────────────────────┐ │ Identity & Attribution │ │ instanceId = pid + birth time │ │ evidence codes, no guessing │ └──────┬────────────────┬───────┘ ▼ ▼ ┌──────────────────┐ ┌─────────────────────┐ │ Baselines + │ │ Audit Logger │ │ Anomaly (4-axis) │ │ (Event Schema v1, │ │ Risk Engine │ │ hash-chained JSONL) │ └──────┬───────────┘ └──────┬──────────────┘ ▼ ▼ ┌──────────────┐ ┌──────────────────┐ ┌───────────────┐ │ Dashboard │ │ Exports │ │ CLI │ │ (Svelte IPC) │ │ (JSON/CSV/HTML/ │ │ (--scan-json │ │ │ │ ZIP) │ │ --version) │ └──────────────┘ └──────────────────┘ └───────────────┘
Per-sensor health records live in the main process; surfacing them in the UI is on the roadmap.
**Stack**: Electron 43, Svelte 5, Vite 7, Vitest. Die Überwachungs-Engine ist JavaScript (CommonJS); TypeScript wird im Renderer und in den gemeinsamen Typdefinitionen verwendet. CI prüft jeden Merge mit Build-, Lint-, svelte-check-, Test- und Audit-Jobs; `npm run counts:check` leitet jeden dokumentierten Zähler aus dem Baum neu ab, `npm run verify:gate` beweist den Identitäts-Witness gegen injizierte Mutanten, und `npm run verify:seq-gate` beweist die Sequenz-Engine gegen injizierte Mutanten.
## Agenten-Datenbank
110 Agenten in [`src/shared/agent-database.json`](https://github.com/antropos17/aegis/blob/master/src/shared/agent-database.json):
**Coding** — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider
**Autonom** — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI
**Desktop** — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot
**Frameworks** — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver
**Lokale LLMs** — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan
Füge benutzerdefinierte Agenten über die UI hinzu oder bearbeite die JSON. Siehe [AGENTS.md](https://github.com/antropos17/aegis/blob/master/AGENTS.md).
## Roadmap
Alles unten ist **geplant**, nicht ausgeliefert. AEGIS ist heute nur überwachend (siehe [Monitor-first](#monitor-first)).
- [ ] Aktive Blockierung — Regeln bei Verstoß durchsetzen (Userspace, vor Ausführung; Kernel-Treiber sind ein Nicht-Ziel) (heute: beobachten & nur protokollieren)
- [ ] Sensor-Gesundheit in der UI anzeigen — Hauptprozess-Aufzeichnungen existieren ([Design](https://github.com/antropos17/aegis/blob/master/docs/roadmap/sensor-health-degraded.md))
- [ ] MITRE ATT&CK-Zuordnung für Erkennungsregeln
- [ ] ML-basierte Anomalieerkennung (heute: fest codierte heuristische Gewichte)
- [ ] Erstklassige macOS- & Linux-Unterstützung (derzeit experimentell — [#37](https://github.com/antropos17/Aegis/issues/37))
- [ ] GPU-Überwachung zur Erkennung lokaler Inferenz
- [ ] Pro-Prozess-Dateizuordnung (ETW, fanotify) — statische Aufklärung: [docs/recon/kernel-file-etw.md](https://github.com/antropos17/aegis/blob/master/docs/recon/kernel-file-etw.md)
- [ ] Container/VM-Erkennung (Docker, WSL)
- [ ] Browser-Erweiterung für webbasierte KI-Agenten
- [x] Signierte Windows-Auto-Updates (implementiert; erste Veröffentlichung erfordert eine manuelle Installation)
- [x] i18n / Lokalisierung ([#53](https://github.com/antropos17/Aegis/issues/53))
## Häufig gestellte Fragen
### Was ist Aegis?
Aegis ist ein Open-Source-OS-Level-Monitor für KI-Agenten. Es verfolgt Prozesse, Dateizugriffe, Netzwerkaktivität und Verhaltensanomalien in Echtzeit, aufgebaut auf Electron 43 und Svelte 5. Die Überwachungs-Engine ist CommonJS-JavaScript; der Renderer ist ES-Module, und TypeScript wird im Renderer und in den gemeinsamen Typdefinitionen verwendet. Alle Daten bleiben lokal — keine Telemetrie, keine Cloud-Abhängigkeit.
### Warum brauchen KI-Agenten Überwachung?
Autonome KI-Agenten wie OpenClaw, AutoGPT und Devin haben tiefen Zugriff auf lokale Dateien, Anmeldedaten und Shell-Befehle — laufen jedoch mit minimaler Aufsicht. Der OpenClaw-Fall ist das konkrete Beispiel: Ein von [Kaspersky](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/) gemeldeter Sicherheitsaudit identifizierte 512 Schwachstellen in einem beliebten Agenten. Aegis bietet die unabhängige Beobachtbarkeitsschicht, sodass du sehen kannst, was Agenten tatsächlich auf deinem Rechner tun.
### Wie unterscheidet sich Aegis von traditionellem EDR?
Traditionelle EDR-Tools überwachen menschlich verursachte Bedrohungen — Malware, Ransomware, Phishing. Aegis ist speziell für KI-Agenten-Verhalten gebaut: Es wird mit 110 Agenten (262 Prozessnamen-Signaturen) in seiner Erkennungsdatenbank ausgeliefert, 73 Erkennungsregeln, die auf agentenspezifische Muster abgestimmt sind, und Verhaltens-Baselines, die verfolgen, wie sich die Aktivität jedes Agenten im Laufe der Zeit ändert. Es ist außerdem Monitor-first: Es beobachtet und protokolliert und überlässt die Durchsetzung der Sandboxing.
### Funktioniert Aegis mit MCP-Tools?
Aegis überwacht Prozesse, nicht Protokolle. Wenn ein über das Model Context Protocol (MCP) verbundenes Tool Prozesse erzeugt, auf Dateien zugreift oder Netzwerkaufrufe tätigt, wird diese Aktivität wie jede andere beobachtet und zugeordnet — Aegis parst den MCP-Verkehr selbst nicht.
### Ist Aegis ein Ersatz für Sandboxing?
Nein. Aegis ist eine Beobachtbarkeitsschicht, keine Einschränkungsschicht. Sandboxes begrenzen, was Agenten tun können; Aegis zeigt dir, was Agenten tun. Sie ergänzen sich — nutze Sandboxing für die Durchsetzung und Aegis für Sichtbarkeit, Auditierung und Anomalieerkennung.
### Welche Agenten unterstützt Aegis?
Aegis wird mit 110 Agenten (262 Prozessnamen-Signaturen) in seiner Datenbank ausgeliefert, die Coding-Assistenten (Claude Code, Copilot, Cursor), autonome Agenten (OpenClaw, AutoGPT, CrewAI, Devin), Desktop-KI (Gemini, Apple Intelligence), Frameworks (LangChain, AutoGen, MetaGPT) und lokale LLM-Laufzeiten (Ollama, LM Studio, llama.cpp) abdeckt. Du kannst benutzerdefinierte Agenten über die UI oder die JSON-Konfiguration hinzufügen.
### Kann ich Aegis in der Produktion verwenden?
Aegis ist Alpha-Software (siehe [Releases](https://github.com/antropos17/Aegis/releases) für die aktuelle Version) und wird für Entwicklungs- und Testumgebungen empfohlen. Es ist Monitor-first — es blockiert nichts — und Funktionen für Produktionsbereitstellungen wie Auto-Update und OS-Level-Durchsetzung stehen auf der [Roadmap](#roadmap), nicht in der aktuellen Version.
### Ist Aegis kostenlos?
Ja. Aegis wird unter der MIT-Lizenz veröffentlicht, ohne Telemetrie, ohne Cloud-Anforderungen und ohne kostenpflichtige Stufen. Der vollständige Quellcode ist auf GitHub verfügbar.
## Mitwirkende
<table>
<tr>
<td align="center"><a href="https://github.com/antropos17"><img src="https://assets.kitploit.com/production/public/readmes/11867/d578c57b7ef172e620fdae169ad91c8e0055b37d16844c2c2629faaf9b9219a2.jpg" width="80px;" alt=""/><br/><sub><b>Antropos7</b></sub></a></td>
<td align="center"><a href="https://github.com/ElshadHu"><img src="https://assets.kitploit.com/production/public/readmes/11867/3c10ee663b93377a199c1e7210a9367027209543b0517b81c3d062f896295e8f.jpg" width="80px;" alt=""/><br/><sub><b>Elshad Humbatli</b></sub></a></td>
<td align="center"><a href="https://github.com/skmelendez"><img src="https://assets.kitploit.com/production/public/readmes/11867/e5155c2418c9da5882d234cc3c4cc9553f394b267dc070af20e46ec29e6c1424.jpg" width="80px;" alt=""/><br/><sub><b>Steven Melendez</b></sub></a></td>
<td align="center"><a href="https://github.com/travisbreaks"><img src="https://assets.kitploit.com/production/public/readmes/11867/bc41c225a907e0765ed5854e34d18643727303d9f0322b87e3aadffce277f93a.jpg" width="80px;" alt=""/><br/><sub><b>travisbreaks</b></sub></a></td>
<td align="center"><a href="https://github.com/raye-deng"><img src="https://assets.kitploit.com/production/public/readmes/11867/922df91939ff1c15304305ca05e0e48193a6fd98679450b765363ae710a22344.png" width="80px;" alt=""/><br/><sub><b>raye-deng</b></sub></a></td>
<td align="center"><a href="https://github.com/KJyang-0114"><img src="https://assets.kitploit.com/production/public/readmes/11867/bf4bc0e449422b18054b342eea0716b8d434554a3b84fd539df0ac570d375a73.png" width="80px;" alt=""/><br/><sub><b>KJyang-0114</b></sub></a></td>
</tr>
</table>
[CONTRIBUTING.md](https://github.com/antropos17/aegis/blob/master/CONTRIBUTING.md) · [SECURITY.md](https://github.com/antropos17/aegis/blob/master/SECURITY.md) · [CODE_OF_CONDUCT.md](https://github.com/antropos17/aegis/blob/master/CODE_OF_CONDUCT.md)
## Unterstützung
Wenn Aegis für dich nützlich ist, erwäge, ihm auf GitHub einen Stern zu geben — es hilft anderen, das Projekt zu entdecken.
**Teams & Unternehmen** — Du brauchst zentralisierte Dashboards, SIEM-Integration oder verwaltete Bereitstellung? Wir bauen daran. [Benachrichtigung erhalten](mailto:[email protected]?subject=Aegis%20Enterprise%20Interest)
## Lizenz
[MIT](https://github.com/antropos17/aegis/blob/master/LICENSE)
## Stern-Verlauf
[](https://www.star-history.com/?repos=antropos17%2FAegis&type=timeline&legend=top-left)