Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hush — Tragbare Sicherheitsregeln für die Aktionsgrenze von KI-Agenten | Kitploit
Tools/GitHubGitHub/backbay-labs/hush
Cloud-SicherheitDevSecOpsSecret-ErkennungBedrohungsanalyseLieferkettensicherheitIncident ResponseKI-Sicherheit
GitHubbackbay-labs/hush

hush

Tragbare Sicherheitsregeln für die Aktionsgrenze von KI-Agenten

Repository anzeigen
23111vor 6 TagenVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HushSpec. Agentic compliance as code. Declare the boundary. Carry the evidence.

CI Specification 1.0.0 SDKs: Rust, TypeScript, Python, Go License: Apache-2.0

Geben Sie Ihren Agenten Grenzen, die Sie lesen können. Erhalten Sie Entscheidungen, die Sie überprüfen können.

Was  ·   Schnellstart  ·   Funktionsweise  ·   SDKs  ·   CLI  ·   Richtlinien  ·   Dokumentation  ·   Spezifikation


Was ist HushSpec?

HushSpec ist eine offene Spezifikation für die Sicherheitskontrollen, unter denen ein KI-Agent arbeitet. Schreiben Sie eine Richtlinie in YAML, werten Sie sie in Rust, TypeScript, Python oder Go aus und erzeugen Sie Belege, die jede Entscheidung mit der dahinterstehenden Richtlinie verknüpfen.

Sie deckt die Dinge ab, mit denen Agenten tatsächlich in Berührung kommen: Dateien, Netzwerke, Shells, Tools, Browser und Codeausführung. Die Spezifikation definiert die Regeln und ihre Bedeutung; Ihre Laufzeitumgebung setzt die Grenze durch HushGuard oder ihre eigene Integration durch.

DeklarierenDurchsetzenNachweisen
Überprüfbares YAML mit wiederverwendbaren Basisrichtlinien und expliziten Berechtigungen.Konsistente allow-, warn- und deny-Entscheidungen am Punkt der Aktion.Entscheidungsbelege, Richtliniensignaturen und überprüfbare Protokolle.

Spezifikation 1.0.0 ist stabil. Das Dokumentformat, die Auswertungssemantik, die kanonische Form und die Wire-Formate sind für die 1.x-Serie eingefroren. Siehe die Versionierungsrichtlinie und die SDK-Konformitätsmatrix für die Verträge und ihre Testabdeckung.

Das 1.0-SDK-Release ist noch nicht veröffentlicht. Siehe den Lieferstatus für Implementierungs-, Qualifizierungs- und Release-Nachweise.

Der experimentelle externe Konformitäts-Controller testet eine erfasste ausführbare Datei gegen den L0-L3-Korpus und behält ihre Eingaben, Ausgaben und Identität bei. Der Go-Adapter ist First-Party-Bring-up, keine unabhängige Engine- oder Laufzeitgrenzen-Qualifizierung.

Der experimentelle Koordinator für vertrauenswürdige Aufrufe prüft ein host-qualifiziertes MCP-Tool und seine Effekte gegen einen authentifizierten Richtlinien- Snapshot, zeichnet eine dauerhafte Genehmigung auf und führt dann den Versand durch. Sein isolierter Coding-Pilot testet echte Bearbeitungen, blockierte Operationen und Absturznachweise. Dies ist eine abgegrenzte First-Party-Demonstration, keine externe Übernahme oder allgemeine MCP-Eindämmung.

Schnellstart

Erstellen Sie die h2h-CLI aus diesem Checkout:

cargo install --path crates/hushspec-cli --locked

Speichern Sie dies als policy.yaml. Sie schützt Anmeldedaten, beschränkt den Netzwerkzugriff und fordert eine Bestätigung an, bevor ein Tool eine Datei schreiben oder Code pushen kann.

hushspec: "1.0.0"
name: production-agent

rules:
  forbidden_paths:
    patterns: ["**/.ssh/**", "**/.aws/**", "/etc/shadow"]

  egress:
    allow: ["api.openai.com", "*.anthropic.com", "api.github.com"]
    default: block

  tool_access:
    allow: [file_read, search]
    block: [shell_exec, run_command]
    require_confirmation: [file_write, git_push]
    default: block

Validieren Sie sie und probieren Sie dann drei Entscheidungen aus:

h2h validate policy.yaml

h2h eval policy.yaml --type egress --target api.openai.com
# allow

h2h eval policy.yaml --type tool_call --target shell_exec
# deny

h2h eval policy.yaml --type tool_call --target file_write
# warn: confirmation required

Diese Befehle werten Aktionen aus; sie führen sie nicht aus. eval beendet sich mit 0 für allow, 1 für deny und 4 für warn. Eine Laufzeitumgebung muss die Entscheidung behandeln, bevor sie die Aktion ausführt. Binden Sie es in Ihren Agenten ein →

Weitere Installationsoptionen
MethodeInstallation
Cargocargo install hushspec-cli
Homebrewbrew install backbay-labs/tap/h2h
npmnpm install -g @hushspec/cli
Vorkompilierte BinärdateienGitHub Releases, mit Prüfsummen und Provenienz-Attestierungen

Paketierte Installationsprogramme hängen davon ab, dass die Release-Pipeline die entsprechenden Artefakte veröffentlicht hat. Die obige Quellinstallation baut direkt aus diesem Checkout.

Für eine gerüstartige Richtlinie und Testsuite führen Sie h2h init --preset default aus. Siehe die Anleitung zur ersten Richtlinie für den vollständigen Workflow.

Von der Richtlinie zum Nachweis

Declare a YAML policy, enforce it at the runtime boundary, and record a receipt binding the decision to the resolved policy hash.

Setzen Sie die Prüfung vor die Aktion

HushGuard lädt die Richtlinie und bringt Auswertung, Durchsetzungsmodi, Bestätigung, Beleg-Sinks und Beobachter zusammen. Rufen Sie enforce auf, bevor Sie ein Tool ausführen:

import { HushGuard } from '@hushspec/core';

const guard = HushGuard.fromFile('./policy.yaml');

guard.enforce({ type: 'tool_call', target: 'shell_exec' });
// Throws HushSpecDenied under the quickstart policy.

Eine Richtlinie, die die erforderliche Signaturüberprüfung nicht besteht, erzeugt einen abgelehnten Guard: Jede Aktion wird mit __hushspec_policy_unverified__ verweigert. Ein fehlgeschlagenes Hot-Reload behält die letzte gültige Richtlinie in Kraft. Unbekannte Felder und ungültige Dokumente werden explizit zurückgewiesen.

Tool herunterladen