
Open-Source-KI-Sicherheitsplattform, die Perimeterverteidigung für LLMs und KI-Agenten durch Schwarmanalyse, Richtliniendurchsetzung, adversariales Testen und Echtzeit-Bedrohungserkennung bietet.
Perimeter-Sicherheit für Ihre KI.
Laufzeitdurchsetzung, Richtlinienkontrolle und vollständiges Prüfprotokoll für jede KI-Aktion.
Webseite · Schnellstart · Richtlinie · Dashboard · GitHub
KI-Agenten können Ihre Dateien lesen, Code pushen, Datenbanken abfragen, Shell-Befehle ausführen und externe APIs aufrufen. Sie tun dies autonom und mit maschineller Geschwindigkeit.
Herkömmliche Sicherheitskontrollen wurden dafür nicht entwickelt.
Mastyf.ai fungiert als Perimeter-Sicherheitsschicht für KI. Es fängt jeden Tool-Aufruf ab, bewertet ihn anhand Ihrer Sicherheitsrichtlinien mittels Multi-Agenten-Schwarmanalyse und blockiert bösartige oder nicht autorisierte Aktionen, bevor sie ausgeführt werden.
Jede Entscheidung wird durchgesetzt, protokolliert und ist prüfbar.
Klonen Sie das Repository und führen Sie das Setup-Skript aus.
Anforderungen:
git clone https://github.com/mastyf-ai/mastyf.ai.git
cd mastyf.ai
chmod +x setup.sh
./setup.sh
Das Setup-Skript erledigt automatisch:
mastyf hinzuSobald die Installation abgeschlossen ist, starten Sie den Proxy und das Dashboard:
node dist/cli.js start
Oder verwenden Sie nach dem Öffnen eines neuen Terminals einfach den Alias:
mastyf
Das Dashboard ist verfügbar unter:
Wenn das Dashboard läuft, überprüfen Sie die HTTP-Brücke:
curl -X POST http://localhost:4000/mcp -H "Content-Type: application/json" -d '{"jsonrpc":"2.0","id":"1","method":"tools/list","params":{}}'
Volle Transparenz über jede Aktion Ihrer KI.
| Abschnitt | Was Sie sehen |
|---|
Setzen Sie Port 4000 nicht öffentlich frei, ohne die Dashboard-Authentifizierung zu aktivieren. Die Standard-Konfiguration für die lokale Entwicklung hat
DASHBOARD_AUTH_DISABLED=true.
Jeder Tool-Aufruf durchläuft drei Schichten, bevor er Ihre Infrastruktur erreicht.
Schicht 1 – Mustererkennung Regex-basiertes Scannen auf Injection, gefährliche Pfade, durchgesickerte Geheimnisse, Shell-Befehle und Codierungstricks. Läuft in Mikrosekunden ohne externe Abhängigkeiten.
Schicht 2 – Schema-Validierung Lehnt fehlerhafte Payloads, überdimensionierte Argumente und JSON-RPC-Verstöße ab, bevor sie die Richtlinienbewertung erreichen.
Schicht 3 – Semantische Überprüfung Ein optionales lokales LLM (Ollama) oder Cloud-Modell bewertet Grenzfälle, die die Musterprüfung bestehen. Fällt auf Heuristiken zurück, wenn kein Modell konfiguriert ist.
Alles, was fehlschlägt, wird blockiert. Das Tool wird nie ausgeführt. Alles wird protokolliert.
Ihre Regeln leben in default-policy.yaml. Sie besitzen sie. mastyf.ai setzt sie durch.
policy:
mode: block
default_action: pass
unicode_strict: true
rules:
- name: block-sensitive-paths
action: block
argPatterns:
- field: path
patterns: ['^/etc/', '/\.ssh', '/\.aws/credentials']
- name: rate-limit-tool-calls
action: block
maxCallsPerMinute: 120
- name: block-shell-injection
action: block
patterns: ['rm\s+-rf', 'curl\s', 'wget\s', '`[^`]+`']
Führen Sie die Einführung mit drei Durchsetzungsmodi sicher durch:
| Modus | Verhalten | Wann verwenden |
|---|---|---|
Vorgefertigte Vorlagen für HIPAA, PCI-DSS, GxP und Datenresidenz finden Sie in policy-templates/.
mastyf.ai betreibt zwei koordinierte Schwärme. Der CI-Schwarm greift Ihre Richtlinie an, bevor Code ausgeliefert wird. Der Laufzeitschwarm setzt durch und lernt aus jedem Live-Tool-Aufruf in der Produktion. Vier Rückkopplungsschleifen verbinden sie, sodass das System mit der Zeit schwerer zu umgehen ist.
flowchart TB
AI["🤖 KI-Clients\nCursor · Claude Desktop · Cline"]
subgraph CI["🔵 CI-Schwarm (PR + Nächtlich)"]
direction LR
Scout["🔍 Scout-Agent\nSAST, Abhängigkeiten, Konfigurationsscan"]
Corpus["📋 Corpus-Agent\n228 Fixtures auswerten"]
Evasion["⚡ Umgehungs-Agent\n120+ Sonden + neue generieren"]
Parity["🔄 Paritäts-Agent\nNode vs. Python"]
ProxyA["🖥️ Proxy-Agent\nLive stdio MCP-Tests"]
Report["📊 Berichts-Agent\nsecurity-swarm/latest.json"]
Scout --> Corpus --> Evasion --> Parity --> ProxyA --> Report
end
subgraph Runtime["🟢 Laufzeitschwarm (Produktionsproxy)"]
direction LR
BG["🛡️ BlockGuard\nsynchrone Richtlinie"]
IL["📈 InstantLearner\nPro-Block-Statistiken + Vorschläge"]
SA["🧠 SemanticAuditor\nasynchrones LLM, optional"]
PS["🔗 PatternSynthesizer\nStapelvorschläge"]
Cal["⚙️ Kalibrator\nLabels + Schwellenwerte"]
BG --> IL --> PS --> Cal
BG --> SA --> PS
end
Tools["🗄️ MCP-Tools\nDateisystem · GitHub · Datenbanken · APIs"]
AI -->|"jeder Tool-Aufruf"| BG
BG -->|"✅ erlaubt"| Tools
Report -->|"🔁 Schleife A: Umgehungen zum Corpus"| Corpus
Cal -->|"🔁 Schleife B: Blöcke zu Regeln"| BG
Cal -->|"🔁 Schleife C: Labels zum LLM"| SA
Report -->|"🔁 Schleife D: CI-Metriken wöchentlich"| Cal
style CI fill:#EFF6FF,stroke:#3B82F6,stroke-width:2px,color:#1E3A5F
style Runtime fill:#F0FDF4,stroke:#22C55E,stroke-width:2px,color:#14532D
style Scout fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style Corpus fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style Evasion fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style Parity fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style ProxyA fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style Report fill:#DBEAFE,stroke:#3B82F6,color:#1E40AF
style BG fill:#BBF7D0,stroke:#16A34A,color:#14532D
style IL fill:#BBF7D0,stroke:#16A34A,color:#14532D
style SA fill:#BBF7D0,stroke:#16A34A,color:#14532D
style PS fill:#BBF7D0,stroke:#16A34A,color:#14532D
style Cal fill:#BBF7D0,stroke:#16A34A,color:#14532D
style AI fill:#FEF3C7,stroke:#F59E0B,stroke-width:2px,color:#78350F
style Tools fill:#FEF3C7,stroke:#F59E0B,stroke-width:2px,color:#78350F
Kanonische Tore: 228/228 Corpus, 0 Umgehungen, 100% Parität
Läuft bei jedem PR und nächtlich. Sechs Agenten arbeiten sequenziell, jeder härtet, was der vorherige gefunden hat.
Läuft bei jedem Tool-Aufruf innerhalb des Produktionsproxys.
Der Proxy unterstützt fünf Transporte: stdio, HTTP, SSE, streamable HTTP und WebSocket.
Für Unternehmensbereitstellungen mit Redis, Postgres und Kubernetes siehe docs/ENTERPRISE_DEPLOYMENT.md.
Das Bedrohungslabor beobachtet den Live-Verkehr und verwendet ein lokales LLM, um neue Angriffstestfälle vorzuschlagen, wenn es verdächtige Muster erkennt. Nichts wird automatisch angewendet. Sie überprüfen und genehmigen jeden Vorschlag im Dashboard, bevor er zu einer Regel wird.
Genehmigte Entdeckungen fließen zurück in den CI-Angriffscorpus für fortlaufende Regressionstests.
ollama serve
ollama pull qwen3:8b
export OLLAMA_BASE_URL=http://127.0.0.1:11434
export MASTYF_AI_LLM_PROVIDER=ollama
export MASTYF_AI_LLM_MODEL=qwen3:8b
pnpm dashboard:proxy
Bevor Sie einen MCP-Server von npm installieren, überprüfen Sie seine Vertrauensbewertung unter https://www.mastyf.ai/certified. Die Bewertungen decken CVE-Exposition, Typo-Squatting-Risiko, Betreiber-Signale und bekannte Angriffsmuster ab. Kostenlos, kein Konto erforderlich.
| Bedrohung | Wie sie aussieht |
|---|
| Prompt-Injection | Böswillige Anweisungen, die in Tool-Argumenten eingebettet sind, um das Agentenverhalten zu kapern |
| Path Traversal | Versuche, auf /etc/passwd, .ssh/id_rsa, .aws/credentials zuzugreifen |
| Geheimnis-Exfiltration | API-Schlüssel und Tokens, die durch Tool-Argumente lecken |
| Shell-Injection | Reverse Shells, rm -rf, codierte PowerShell-Befehle |
| Daten-Exfiltration | Massenweise SQL-Dumps, git push, aws s3 cp, nicht autorisierte Dateiübertragungen |
| SSRF | Aufrufe von Metadaten-Endpunkten, localhost und privaten IP-Bereichen |
| Codierungs-Umgehung | Base64-Blobs und Unicode-Homoglyphen zur Umgehung der Mustererkennung |
| Kostenmissbrauch | Außer Kontrolle geratene Agentenschleifen, die Token-Budgets aufbrauchen |
| Rug-Pull-Angriffe | Tool-Definitionen, die sich während einer Sitzung stillschweigend ändern |
| Schutz | Blockrate, am häufigsten ausgelöste Regeln, Live-Bedrohungsfeed |
| Aktivität | Jeder Tool-Aufruf mit vollständigen Argumenten, Status (erlaubt/blockiert), Zeitstempel |
| Richtlinie | Live-Regeleditor mit Hot-Reload aus YAML |
| Bedrohungslabor | KI-vorgeschlagene Angriffstests, die überprüft und genehmigt werden, bevor etwas angewendet wird |
| Kosten | Token-Nutzung und Kostenschätzung aufgeschlüsselt pro Tool-Aufruf |
audit| Alles protokollieren, nichts blockieren |
| Erste Woche, verstehen, was Ihre KI tut |
warn | Protokollieren und markieren, leitet trotzdem weiter | Optimierungsphase vor der Durchsetzung |
block | Stoppt Verstöße vor der Ausführung | Produktion |
| Agent | Was er tut |
|---|
| Scout | SAST-Scan, Abhängigkeitsaudit, Konfigurationsüberprüfung |
| Corpus | Bewertet alle 228 Angriffs-Fixtures gegen die aktuelle Richtlinie |
| Evasion | Führt 120+ Umgehungssonden aus und generiert mit einem LLM neue |
| Parity | Überprüft, ob Node- und Python-Implementierungen identische Entscheidungen treffen |
| Proxy | Live stdio MCP-Sitzungstests gegen eine laufende Proxy-Instanz |
| Report | Schreibt security-swarm/latest.json mit vollständigen Ergebnissen und Metriken |
| Komponente | Was sie tut |
|---|
| BlockGuard | Setzt die aktive Richtlinie synchron bei jedem Aufruf durch. Fail-Closed. |
| InstantLearner | Verfolgt Pro-Block-Statistiken und zeigt Regelvorschläge in Echtzeit an |
| SemanticAuditor | Optionales asynchrones LLM-Review für Aufrufe, die Musterprüfungen bestehen, aber verdächtig aussehen |
| PatternSynthesizer | Bündelt Vorschläge von InstantLearner und SemanticAuditor zu Kandidatenregeln |
| Kalibrator | Beschriftet Kandidaten, stimmt Schwellenwerte ab und fördert genehmigte Regeln zurück in BlockGuard |
| Schleife | Signal | Wirkung |
|---|
| A | CI-Umgehung gefunden | Wird zum Corpus hinzugefügt, CI schützt nun dauerhaft davor |
| B | Laufzeit-Block-Muster | Wird zu einer neuen Regel synthetisiert, in BlockGuard übernommen |
| C | Kalibrator-Label | Wird verwendet, um SemanticAuditor-Schwellenwerte zu verfeinern |
| D | CI-Metriken (wöchentlich) | Aktualisiert die Laufzeitkonfiguration – hält CI und Produktion synchron |
| Befehl | Was er tut |
|---|
node dist/cli.js start | Startet Proxy und Dashboard auf Port 4000 |
node dist/cli.js onboard | Umhüllt Ihre MCP-Konfiguration, um sie durch den Proxy zu leiten |
node dist/cli.js doctor | Gesundheitscheck für DB, Richtlinie und Umgebung |
node dist/cli.js scan --all | Scannt MCP-Konfigurationen auf CVEs und Injectionsrisiken |
pnpm test | Führt die vollständige Testsammlung aus |
pnpm security-swarm:fast | Schnelle Sicherheitsregression, 5 bis 15 Minuten |
pnpm security-swarm:analyze | Vollständige adversarial Analyse |
| Problem | Lösung |
|---|
| Dashboard zeigt keine Daten | Proxy und Dashboard müssen denselben MASTYF_AI_DB_PATH teilen. Standard ist ~/.mastyf-ai/history.db |
dist/cli.js nicht gefunden | Führen Sie pnpm build aus |
| KI erreicht Tools weiterhin direkt | Führen Sie node dist/cli.js onboard --apply aus |
| Ollama-Warnungen beim Start | Führen Sie ollama serve aus oder entfernen Sie MASTYF_AI_LLM_PROVIDER aus Ihrer Umgebung |
| npm install schlägt fehl | npm publish ist noch nicht live. Verwenden Sie git clone und pnpm install |