
Runtime-Sicherheitsgateway für KI-Agenten: attestiert Tool-Aufrufe kryptografisch, erzwingt Richtlinien, sandboxt die Ausführung und protokolliert manipulationssichere Audit-Trails.
AI-Agent-Laufzeit-Sicherheitsgateway – kryptografische Bindung jedes Tool-Aufrufs an die echte Modell-Vervollständigung, Zero-Trust-Policy-Ausführung, Sandbox-Isolation und menschliche Genehmigung in einem.
Im August 2026 machte die Cloud Security Alliance die CoreBreak-Schwachstellenfamilie öffentlich – eine Reihe schwerwiegender Schwachstellen, die die Sicherheitsannahmen des AI-Agent-Ökosystems grundlegend erschütterte:
| CVE-Nummer | Betroffene Komponente | Risikobeschreibung |
|---|---|---|
| CVE-2026-18830 | LLM-Tool-Aufrufkette | Modell-Vervollständigungsergebnisse können durch einen Man-in-the-Middle verfälscht werden; es fehlt eine kryptografische Bindung zwischen Tool-Aufruf und LLM-Antwort |
| CVE-2026-18236 | MCP-Protokollebene | Dem Model Context Protocol (MCP) fehlt die gegenseitige Authentifizierung; bösartige MCP-Server können beliebige Tool-Ergebnisse injizieren |
| CVE-2026-64650 | Sandbox-Laufzeit | Container-Sandbox-Escape-Schwachstelle; die Tool-Ausführungsumgebung des Agents kann die Isolationsgrenzen durchbrechen |
| CVE-2026-64651 | Privilege Escalation | Tool-Aufrufberechtigungen des Agents sind nicht korrekt isoliert; ein einzelner Durchbruch kann zur Übernahme des gesamten Systems führen |
| CVE-2026-12537 | Policy-Umgehung | Herkömmliche, auf String-Matching basierende Guardrails können durch Prompt-Injection leicht umgangen werden |
Gleichzeitig werden Sandbox-Escape-Angriffstechniken zunehmend ausgereifter. Die unkontrollierte Ausführung von Tool-Aufrufen (Shell-Befehle, Dateioperationen, Netzwerkanfragen) durch Agents ist zum größten Hindernis für die Unternehmensbereitstellung von AI-Agents geworden.
Genau dafür wurde AegisAgent entwickelt.
Jeder Tool-Aufruf wird per kryptografischer Signatur an die LLM-Vervollständigung gebunden, die ihn erzeugt hat. Unfälschbar, nicht wiederholbar, nicht manipulierbar.
Eine deklarative DSL definiert Sicherheitsrichtlinien: feingranulare Zugriffskontrolle basierend auf Rolle, Tool-Typ, Parametermustern, Aufrufhäufigkeit und Datensensitivität.
Echtzeiterkennung von Prompt-Injection, anomalen Tool-Aufrufen, Privilege-Escalation-Versuchen und Datenlecks. Erkennungsregeln, die über Signaturpakete kontinuierlich aktualisiert werden.
Mehrschichtige Isolationsstrategie: Prozessebene → Containerebene → gVisor/Firecracker-microVM. Jeder Tool-Aufruf wird in einer unabhängigen Sandbox ausgeführt.
Hochriskante Operationen lösen automatisch einen menschlichen Genehmigungsprozess aus. Unterstützt Benachrichtigungen über Slack/Teams/PagerDuty; bei Zeitüberschreitung automatische Ablehnung.
Fügt dem MCP-Protokoll gegenseitige Authentifizierung, Aufruf-Auditierung, Ergebnisvalidierung und Ratenbegrenzung hinzu. Kompatibel mit der Anthropic-MCP-Spezifikation.
Einheitlicher Einstiegspunkt für LLM-Aufrufe mit Unterstützung für OpenAI / Anthropic / lokale Modelle. Fügt automatisch Sicherheits-Header, Routing-Richtlinien und Fallback-Logik hinzu.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
| Bedrohung | AegisAgent-Abwehrmechanismus | Status |
|---|---|---|
| CVE-2026-18830 (Tool-Aufruf-Manipulation) | Provenance Attestation — Ed25519-Signatur bindet jeden Aufruf | ✅ Abgewehrt |
| CVE-2026-18236 (MCP-Injection) | MCP Security Proxy — gegenseitiges mTLS + Ergebnisvalidierung | ✅ Abgewehrt |
| CVE-2026-64650 (Sandbox-Escape) | Mehrschichtige Isolation — gVisor/Firecracker + seccomp | ✅ Abgewehrt |
| CVE-2026-64651 (Privilege Escalation) | Policy Engine — Least-Privilege-Prinzip + dynamische Rechteabsenkung | ✅ Abgewehrt |
| CVE-2026-12537 (Policy-Umgehung) | Detection Layer — semantische Analyse + Verhaltensbaseline + Hot-Update der Signaturpakete | ✅ Abgewehrt |
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Weitere Details finden Sie unter docs/deployment.md.