
Runtime-Sicherheitsgateway für KI-Agenten: attestiert Tool-Aufrufe kryptografisch, erzwingt Richtlinien, sandboxt die Ausführung und protokolliert manipulationssichere Audit-Trails.
AI-Agent-Laufzeit-Sicherheitsgateway – kryptografische Bindung jedes Tool-Aufrufs an die echte Modell-Vervollständigung, Zero-Trust-Policy-Ausführung, Sandbox-Isolation und menschliche Genehmigung in einem.
Im August 2026 machte die Cloud Security Alliance die CoreBreak-Schwachstellenfamilie öffentlich – eine Reihe schwerwiegender Schwachstellen, die die Sicherheitsannahmen des AI-Agent-Ökosystems grundlegend erschütterte:
Gleichzeitig werden Sandbox-Escape-Angriffstechniken zunehmend ausgereifter. Die unkontrollierte Ausführung von Tool-Aufrufen (Shell-Befehle, Dateioperationen, Netzwerkanfragen) durch Agents ist zum größten Hindernis für die Unternehmensbereitstellung von AI-Agents geworden.
Genau dafür wurde AegisAgent entwickelt.
Jeder Tool-Aufruf wird per kryptografischer Signatur an die LLM-Vervollständigung gebunden, die ihn erzeugt hat. Unfälschbar, nicht wiederholbar, nicht manipulierbar.
Eine deklarative DSL definiert Sicherheitsrichtlinien: feingranulare Zugriffskontrolle basierend auf Rolle, Tool-Typ, Parametermustern, Aufrufhäufigkeit und Datensensitivität.
Echtzeiterkennung von Prompt-Injection, anomalen Tool-Aufrufen, Privilege-Escalation-Versuchen und Datenlecks. Erkennungsregeln, die über Signaturpakete kontinuierlich aktualisiert werden.
Mehrschichtige Isolationsstrategie: Prozessebene → Containerebene → gVisor/Firecracker-microVM. Jeder Tool-Aufruf wird in einer unabhängigen Sandbox ausgeführt.
Hochriskante Operationen lösen automatisch einen menschlichen Genehmigungsprozess aus. Unterstützt Benachrichtigungen über Slack/Teams/PagerDuty; bei Zeitüberschreitung automatische Ablehnung.
Fügt dem MCP-Protokoll gegenseitige Authentifizierung, Aufruf-Auditierung, Ergebnisvalidierung und Ratenbegrenzung hinzu. Kompatibel mit der Anthropic-MCP-Spezifikation.
Einheitlicher Einstiegspunkt für LLM-Aufrufe mit Unterstützung für OpenAI / Anthropic / lokale Modelle. Fügt automatisch Sicherheits-Header, Routing-Richtlinien und Fallback-Logik hinzu.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Weitere Details finden Sie unter docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
Beiträge sind willkommen! Bitte lesen Sie CONTRIBUTING.md für den Entwicklungsprozess und die Codierungsstandards.
Sicherheitslücke gefunden? Bitte melden Sie diese über den Prozess in SECURITY.md und diskutieren Sie sie nicht in öffentlichen Issues.
Apache License 2.0 — siehe LICENSE.
Copyright 2026 AegisAgent Contributors.
Built with security-first principles for the AI Agent era.
| CVE-Nummer | Betroffene Komponente | Risikobeschreibung |
|---|
| CVE-2026-18830 | LLM-Tool-Aufrufkette | Modell-Vervollständigungsergebnisse können durch einen Man-in-the-Middle verfälscht werden; es fehlt eine kryptografische Bindung zwischen Tool-Aufruf und LLM-Antwort |
| CVE-2026-18236 | MCP-Protokollebene | Dem Model Context Protocol (MCP) fehlt die gegenseitige Authentifizierung; bösartige MCP-Server können beliebige Tool-Ergebnisse injizieren |
| CVE-2026-64650 | Sandbox-Laufzeit | Container-Sandbox-Escape-Schwachstelle; die Tool-Ausführungsumgebung des Agents kann die Isolationsgrenzen durchbrechen |
| CVE-2026-64651 | Privilege Escalation | Tool-Aufrufberechtigungen des Agents sind nicht korrekt isoliert; ein einzelner Durchbruch kann zur Übernahme des gesamten Systems führen |
| CVE-2026-12537 | Policy-Umgehung | Herkömmliche, auf String-Matching basierende Guardrails können durch Prompt-Injection leicht umgangen werden |
| Bedrohung | AegisAgent-Abwehrmechanismus | Status |
|---|
| CVE-2026-18830 (Tool-Aufruf-Manipulation) | Provenance Attestation — Ed25519-Signatur bindet jeden Aufruf | ✅ Abgewehrt |
| CVE-2026-18236 (MCP-Injection) | MCP Security Proxy — gegenseitiges mTLS + Ergebnisvalidierung | ✅ Abgewehrt |
| CVE-2026-64650 (Sandbox-Escape) | Mehrschichtige Isolation — gVisor/Firecracker + seccomp | ✅ Abgewehrt |
| CVE-2026-64651 (Privilege Escalation) | Policy Engine — Least-Privilege-Prinzip + dynamische Rechteabsenkung | ✅ Abgewehrt |
| CVE-2026-12537 (Policy-Umgehung) | Detection Layer — semantische Analyse + Verhaltensbaseline + Hot-Update der Signaturpakete | ✅ Abgewehrt |