
Monitor auf Betriebssystemebene für KI-Agenten: beobachtet Prozesse, Dateizugriffe und Netzwerkaktivitäten auf dem lokalen Rechner und ordnet jedes Ereignis einer Agenteninstanz zu.
Überwachung auf Betriebssystemebene für KI-Codierungsagenten
Open-Source-Monitor, der zeigt, was KI-Codierungsagenten tatsächlich auf Ihrem Rechner tun — auf Betriebssystemebene, keine Agent-Hooks erforderlich.
AEGIS sieht jeden KI-Agenten auf Ihrem Rechner — auch solche, die nicht kooperieren. Es ist ein unabhängiger Beobachter auf Betriebssystemebene, der Agent-Prozesse, Dateizugriffe, Netzwerkaktivität und Verhaltensanomalien in Echtzeit beobachtet — unabhängig davon, wie der Agent gestartet wurde. Aufgebaut auf einer JavaScript-Überwachungs-Engine (ES-Module / CommonJS), mit TypeScript im Renderer und geteilten Typen. Open Source, lokal, keine Telemetrie — alles bleibt auf Ihrem Rechner.
„Kaspersky hat 512 Bugs in OpenClaw gefunden. Also haben wir einen EDR gebaut, um es zu überwachen."
Download · Fehler melden · Feature-Anfrage · Mitwirken
.ssh, .aws, .gnupg, .env, Cloud-Konfigurationen) und 27 KI-Agenten-Konfigurationspfade auf unbefugten Zugriff.KI-Agenten haben heute tiefen Zugriff auf Ihren Rechner — Dateien, Befehle, Netzwerk. Jedes bestehende KI-Sicherheitstool ist Enterprise-SaaS, das überwacht, was Menschen an KI senden. Niemand überwacht, was KI-Agenten auf lokalen Rechnern tun. Aegis ist die Open-Source-Antwort.
Die meisten KI-Agenten-Überwachungstools funktionieren, indem sie im Agenten selbst einhaken — ein Claude-Code-Plugin, eine Cursor-Erweiterung, ein SDK-Wrapper. Sage (Gen Digital), leash und Microsofts Agent Governance Toolkit leben alle in der Laufzeitumgebung des Agenten. Das hat einen strukturellen blinden Fleck: Sie sehen nur Agenten, die ihren Hook installiert haben. Ein Agent, der auf andere Weise gestartet wurde — ein rohes python autogpt.py, eine Binärdatei, die Sie nicht umhüllt haben, ein Tool, das einfach nicht kooperiert — ist für sie unsichtbar.
AEGIS sitzt auf einer anderen Ebene. Es ist ein unabhängiger Beobachter auf Betriebssystemebene: Es beobachtet Prozess-, Datei- und Netzwerkaktivität von außerhalb der Agenten und erfasst so jeden Agenten auf dem Rechner — unabhängig davon, wie er gestartet wurde oder ob er überhaupt beobachtet werden möchte. Hook-basierte Tools und AEGIS ergänzen sich — das eine instrumentiert die Agenten, die zustimmen, das andere sieht den gesamten Rechner.
AEGIS ist eine Kamera, kein Wachhund. Es beobachtet und protokolliert — es blockiert Agenten derzeit nicht auf Betriebssystemebene. Es gibt keine Kernel-Hooks und keine automatische Durchsetzung. Die Prozesssteuerung (Beenden / Anhalten / Fortsetzen) erfolgt ausschließlich manuell und auf Benutzeranforderung. Aktives Blockieren steht auf der Roadmap, nicht in der aktuellen Version. Nutzen Sie AEGIS für Transparenz, Prüfung und Anomalieerkennung — kombinieren Sie es mit Sandboxing, wenn Sie Durchsetzung benötigen.
AEGIS ist der einzige Open-Source-KI-Agenten-Monitor mit lokalem Fokus.
git clone https://github.com/antropos17/Aegis.git
cd Aegis
npm install
npm start
Erfordert Node.js 18+ und npm 9+. Windows 10/11 empfohlen. macOS/Linux experimentell (#37).
Haben Sie keine KI-Agenten am Laufen? Der Demo-Modus ermöglicht Ihnen, das vollständige Dashboard mit simulierten Daten zu erkunden — keine echte Überwachung, keine echten Prozesse.
npm run build:demo && npm start
Der Demo-Modus läuft mit einer Szenario-Engine, die vier Bedrohungsphasen durchläuft — ruhig → erhöht → kritisch → Reset — mit bis zu 12 simulierten KI-Agenten (Claude Code, Copilot, Cursor und weitere). Dateizugriffsereignisse, Netzwerkverbindungen, Anomaliewerte und Risikobewertungen werden alle in Echtzeit erzeugt, sodass jede Registerkarte und jedes Feature voll funktionsfähig ist.
Nutzen Sie es, um AEGIS vor der Bereitstellung zu evaluieren, die Benutzeroberfläche Ihrem Team zu demonstrieren oder neue Funktionen zu entwickeln, ohne eine laufende Windows-Umgebung zu benötigen.
Ein vorgefertigter .exe-Installer folgt in einer zukünftigen Version. Verfolgen Sie den Fortschritt unter Releases.
Erkennung — 110 Agentensignaturen, Auflösung der Elternkette, Schutz der Konfigurationsverzeichnisse, Risikobewertung pro Agent mit Vertrauensgraden (A+ bis F), HTTP-/User-Agent-Bewertung, Erkennung lokaler LLMs, Markierung von False Positives
Analyse — Verhaltensbaselines mit gleitenden Durchschnitten, multidimensionale Anomalieerkennung, KI-Bedrohungsbewertung über die Anthropic-API (opt-in), druckbare HTML-Bedrohungsberichte
Dashboard — Bento-Grid-Dashboard — RiskRing-Anzeige, Sparklines, TrustBadge, Agentenstatistiken, Aktivitätsfeed mit Filtern, Sitzungszeitlinie, Agentenkarten mit erweiterbaren Details, Schutzvoreinstellungen (Paranoid/Strict/Balanced/Developer), dunkles/helles Design, Toast-Benachrichtigungen, OOM-Schutz, Tastaturkürzel (Strg+1-4)
Export — JSON-, CSV- und HTML-Berichte, ZIP-Archiv mit einem Klick, JSONL-Prüfprotokollierung (tägliche Rotation, 30-tägige Aufbewahrung)
i18n — Internationalisierung mit englischer Basis (110+ Zeichenketten), Community-Übersetzungen willkommen
CLI — --scan-json für Skripterstellung, --version, --help
rules/custom/
┌─────────────┐ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ Process │ │ File │ │ Network │ │ LLM │
│ Scanner │ │ Watcher │ │ Monitor │ │ Detector │
│ (tasklist) │ │ (chokidar) │ │ (NetTCP+DNS)│ │(Ollama/LMS) │
└──────┬───────┘ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘
│ │ │ │
└───────────┬───────┴──────────┬───────┘ │
│ │ │
┌──────▼──────┐ ┌──────▼──────┐ │
│ Baseline │ │ Anomaly │◄──────────────────┘
│ Engine │ │ Detector │
│(10-session) │ │ (4-axis) │
└──────┬──────┘ └──────┬──────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐ ┌─────────────┐
│ Risk │ │ Audit │ │ CLI │
│ Engine │ │ Logger │ │ (--scan-json│
│(time-decay) │ │ (JSONL/30d)│ │ --version) │
└──────┬──────┘ └──────┬──────┘ └─────────────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐
│ Dashboard │ │ ZIP Writer │
│ (Svelte IPC)│ │ (export) │
└─────────────┘ └─────────────┘
Stack: Electron 33, Svelte 5, Vite 7, Vitest (707 Tests in 44 Dateien). Die Überwachungs-Engine ist in JavaScript (CommonJS) geschrieben; TypeScript wird im Renderer und in geteilten Typen verwendet.
110 Agenten in src/shared/agent-database.json:
Programmierung — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider Autonome Agenten — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI Desktop — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot Frameworks — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver Lokale LLMs — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan
Fügen Sie benutzerdefinierte Agenten über die Benutzeroberfläche hinzu oder bearbeiten Sie die JSON-Datei. Siehe AGENTS.md.
Alles unten ist geplant, nicht ausgeliefert. AEGIS ist derzeit nur ein Monitor (siehe Monitor-first).
Aegis ist ein Open-Source-Tool für Endpoint Detection and Response (EDR), das speziell für die Überwachung von KI-Agenten entwickelt wurde. Es verfolgt Prozesse, Dateizugriffe, Netzwerkaktivität und Verhaltensanomalien in Echtzeit und basiert auf Electron 33 und Svelte 5. Die Überwachungs-Engine ist in JavaScript (ES-Module / CommonJS) geschrieben; TypeScript wird im Renderer und in geteilten Typdefinitionen verwendet. Alle Daten bleiben lokal — keine Telemetrie, keine Cloud-Abhängigkeit.
Autonome KI-Agenten wie OpenClaw, AutoGPT und Devin haben tiefen Zugriff auf lokale Dateien, Anmeldeinformationen und Shell-Befehle — laufen jedoch mit minimaler Aufsicht. Kasperskys Analyse fand allein in OpenClaw 512 Bugs. Aegis bietet die fehlende Beobachtbarkeitsschicht, damit Sie genau sehen können, was Agenten auf Ihrem Rechner tun.
Traditionelle EDR-Tools (CrowdStrike, Sentinel One) überwachen menschlich verursachte Bedrohungen — Malware, Ransomware, Phishing. Aegis ist speziell für das Verhalten von KI-Agenten gebaut: Es wird mit 110 Agentenprofilen, 73 auf agentenspezifische Muster abgestimmten Erkennungsregeln und Verhaltensbaselines geliefert, die verfolgen, wie sich die Aktivität jedes Agenten im Laufe der Zeit verändert.
Ja. Aegis überwacht jeden KI-Agentenprozess, der auf Ihrem Rechner läuft, einschließlich Tools, die über das Model Context Protocol (MCP) verbunden sind. Wenn ein MCP-verbundenes Tool Prozesse erzeugt, auf Dateien zugreift oder Netzwerkaufrufe tätigt, erkennt und bewertet Aegis diese Aktivität.
Nein. Aegis ist eine Beobachtbarkeitsschicht, keine Einschränkungsschicht. Sandboxes begrenzen, was Agenten tun können; Aegis zeigt Ihnen, was Agenten tun. Sie ergänzen sich — nutzen Sie Sandboxing für die Durchsetzung und Aegis für Transparenz, Prüfung und Anomalieerkennung.
Aegis wird mit 110 Agentensignaturen in fünf Kategorien geliefert: Programmierassistenten (Claude Code, Copilot, Cursor), autonome Agenten (OpenClaw, AutoGPT, CrewAI, Devin), Desktop-KI (Gemini, Apple Intelligence), Frameworks (LangChain, AutoGen, MetaGPT) und lokale LLMs (Ollama, LM Studio, llama.cpp). Sie können benutzerdefinierte Agenten über die Benutzeroberfläche oder die JSON-Konfiguration hinzufügen.
Aegis befindet sich derzeit in der Version v0.10.0-alpha und wird für Entwicklungs- und Testumgebungen empfohlen. Die zentrale Überwachungs-Engine ist stabil, mit 707 bestandenen Tests, aber Funktionen für die Produktionsbereitstellung (Auto-Update, Durchsetzung auf Betriebssystemebene) stehen für v1.0 auf der Roadmap.
Ja. Aegis wird unter der MIT-Lizenz veröffentlicht, ohne Telemetrie, ohne Cloud-Anforderungen und ohne kostenpflichtige Stufen. Der vollständige Quellcode ist auf GitHub verfügbar.
CONTRIBUTING.md · SECURITY.md · CODE_OF_CONDUCT.md
Wenn Aegis für Sie nützlich ist, erwägen Sie, dem Projekt auf GitHub einen Stern zu geben — es hilft anderen, das Projekt zu entdecken.
Teams & Enterprise — Brauchen Sie zentralisierte Dashboards, SIEM-Integration oder verwaltete Bereitstellung? Wir bauen daran. Benachrichtigung erhalten
| 512 | in OpenClaw von Kaspersky gefundene Schwachstellen — autonome Agenten bringen echte Sicherheitsrisiken mit sich |
| 0 | Open-Source-EDR-Tools für KI-Agenten gab es vor Aegis |
| 110 | KI-Agentensignaturen in der Erkennungsdatenbank, von Claude Code bis AutoGPT |
| 73 | Verhaltenserkennungsregeln in 8 Kategorien, mit Hot-Reload und benutzerdefinierten Überschreibungen |
| 707 | bestandene Tests, 0 Fehlschläge — die Überwachungs-Engine wird bei jedem Commit verifiziert |
| <2s | Kaltstart bis zum vollständigen Dashboard — leichtgewichtig genug, um neben den Agenten zu laufen, die es überwacht |
| Ebene | Wie |
|---|
| Prozesse | 110 bekannte KI-Agentensignaturen, Auflösung des Eltern-Kind-Baums, IDE-Host-Erkennung |
| Dateien | Überwacht .ssh, .aws, .gnupg, .env*, Cloud-Konfigurationen, 27 KI-Agenten-Konfigurationsverzeichnisse |
| Netzwerk | Ausgehendes TCP pro Agent-PID, Reverse-DNS, bekannte API-Endpunkte vs. unbekannte |
| Verhalten | Rollierende 10-Sitzungs-Baselines, 4-Achsen-Anomaliebewertung (Netzwerk/FS/Prozess/Baseline) |
| Lokale LLMs | Ollama, LM Studio, vLLM, llama.cpp-Laufzeiterkennung |
| AEGIS | Lasso / Prompt Security / PromptArmor |
|---|
| Läuft lokal | Ja | Cloud |
| Open Source | MIT | Nein |
| Kostenlos | Ja | Enterprise |
| Überwacht Dateizugriff | Ja | Nein |
| Erkennt lokale LLMs | Ja | Nein |
| Version | Datum | Highlights |
|---|
| v0.10.0-alpha | 2026-03-09 | Code-Bereinigung, Sicherheitshärtung, Befehlspalette |
| v0.9.1-alpha | 2026-03-08 | Dropdown-Deduplizierung, Skill-Pfade, aegis-context optimiert |
| v0.9.0-alpha | 2026-03-08 | categoryIndex, Prompt-Craft-Skill, TS-Migrations-Stores |
| v0.8.2-alpha | 2026-03-08 | formatBytes-TS-Extraktion, aussagekräftige Tests, Branch-Bereinigung |
| v0.8.1-alpha | 2026-03-07 | Patch-Release |
| v0.8.0-alpha | 2026-03-05 | Startbereitschaft: CSP gehärtet, OpenClaw-Integration, README-Überarbeitung |
| v0.7.0-alpha | 2026-03-04 | YAML-Regelsätze, 68 Regeln, Hot-Reload, 568 Tests |
| v0.5.0-alpha | 2026-03-03 | Aufwendiges UI-Redesign, VisTimeline, AgentGraph |
| v0.4.0-alpha | 2026-03-03 | TypeScript-Infrastruktur, Leistung, Refactoring |
![]() Antropos7 | ![]() Elshad Humbatli | ![]() Steven Melendez | ![]() travisbreaks | ![]() raye-deng | ![]() KJyang-0114 |