Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
agentbox — Open-Source-Sandbox-Laufzeitumgebung für KI-Agenten — gVisor/Docker-Isolation, Credential-Vault, unveränderliches Audit-Log. Entwickelt nach CVE-2026-25253. | Kitploit
Tools/GitHubGitHub/siyad01/agentbox
Cloud-Infrastruktur-SicherheitContainer-SicherheitVerschlüsselungs-/EntschlüsselungstoolsSicherheitsvirtualisierungDevSecOpsIdentitäts- & Zugriffsmanagement (IAM)
GitHubsiyad01/agentbox

agentbox

Open-Source-Sandbox-Laufzeitumgebung für KI-Agenten — gVisor/Docker-Isolation, Credential-Vault, unveränderliches Audit-Log. Entwickelt nach CVE-2026-25253.

Repository anzeigen
124vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ AgentBox

Die Open-Source-Sandbox-Laufzeitumgebung für KI-Agenten

Führen Sie KI-Agenten mit Zuversicht aus. Jeder Agent erhält seinen eigenen Berechtigungsumfang, einen Anmeldedaten-Tresor, ein Prüfprotokoll und einen Notausschalter.

Build License: Apache 2.0 Go Version Tests Platform


Warum AgentBox existiert

Am 27. Januar 2026 wurde CVE-2026-25253 zur ersten CVE, die jemals einem agentischen KI-System zugewiesen wurde. Eine kritische WebSocket-Hijacking-Schwachstelle in OpenClaw ermöglichte Remote-Codeausführung mit einem Klick gegen jede exponierte Instanz – einschließlich solcher, die nur an localhost gebunden waren.

In derselben Woche infiltrierte die ClawHavoc-Kampagne 341+ bösartige Skills in OpenClaws Marktplatz. Jeder Skill, der von ClawHub installiert wurde, lief mit denselben Berechtigungen wie OpenClaw selbst – voller Festplattenzugriff, OAuth-Tokens, API-Schlüssel. Keine Sandbox. Kein Prüfprotokoll. Kein Notausschalter.

„Das Installieren eines Skills von ClawHub gewährt ihm Zugriff auf dieselben Ressourcen wie OpenClaw selbst. Standardmäßig gibt es keine Sandbox-Isolation zwischen Skills." — DEV Community Sicherheitsanalyse, April 2026

Die Zahlen:

  • 138+ CVEs in OpenClaw allein im Jahr 2026
  • 135.000+ exponierte Instanzen in 82 Ländern
  • 341 bestätigte bösartige Skills (12 % des gesamten Registers)
  • 1,5 Millionen Agent-API-Tokens im Klartext exponiert
  • Microsoft: „Es ist nicht angemessen, es auf einem Standard-Personal- oder Unternehmensrechner auszuführen."

AgentBox ist die strukturelle Lösung. Kein Patch – eine Laufzeitumgebung.


Was AgentBox tut

Jeder Agent, den Sie ausführen, erhält:

SchutzWie
Zero-Trust-BerechtigungenAgenten deklarieren genau, was sie benötigen. Nichts anderes ist zugänglich.
Isolation auf Kernel-EbenegVisor fängt jeden Syscall ab. Prompt-Injection kann diese Grenze nicht überschreiten.
Anmeldedaten-TresorAES-256-GCM-Verschlüsselung. Agenten sehen niemals rohe Geheimnisse – nur begrenzte Tokens.
Unveränderliches PrüfprotokollSHA-256-Hash-Kette. Jede Aktion wird protokolliert. Manipulationssicher.
NotausschalterBeenden Sie jeden Agenten in unter 100 ms. Automatischer Abbruch bei Limitüberschreitung.
RessourcenlimitsZeit, Speicher, Anfragenanzahl – zur Laufzeit durchgesetzt, nicht bei der Konfiguration.
Vor AgentBox                        Nach AgentBox
─────────────────                  ──────────────
Agent → voller Festplattenzugriff ❌               Agent → nur erlaubte Pfade ✅
Agent → gesamtes Netzwerk ❌       Agent → nur erlaubte Hosts ✅
Agent → rohe Geheimnisse ❌        Agent → begrenzte Tokens ✅
Kein Prüfprotokoll ❌              Jede Aktion protokolliert ✅
Kein Notausschalter ❌             Abbruch in <100 ms ✅
Skills laufen als root ❌          Kernel-isolierte Sandbox ✅

Schnellstart

# Installieren
go install github.com/siyad01/agentbox/cmd/agentbox@latest

# Ein Manifest vor der Ausführung validieren
agentbox validate manifests/email-sorter.yaml

# Einen Agenten in einer Sandbox ausführen
agentbox run --manifest manifests/email-sorter.yaml python agent.py

# Anzeigen, was der Agent getan hat
agentbox audit --log logs/email-sorter-audit.log

# Überprüfen, ob das Protokoll manipuliert wurde
agentbox verify logs/email-sorter-audit.log

# Geheimnisse verwalten
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list

Das Manifest

Jeder Agent deklariert genau, was er benötigt. Nichts, was nicht aufgeführt ist, ist zugänglich.

name: "email-sorter"
version: "1.0.0"
description: "Liest Posteingang, kategorisiert E-Mails, schreibt in sortierten Ordner"
runtime: docker        # oder: gvisor (Kernel-Ebene), firecracker (MicroVM)

permissions:
  filesystem:
    read:
      - "~/Documents/inbox"
    write:
      - "~/Documents/sorted"
    deny:                      # IMMER blockiert – selbst wenn in der Leseliste
      - "~/.ssh"
      - "~/.aws"
      - "~/.config"
      - "/etc"

  network:
    allow:
      - "api.anthropic.com"
      - "gmail.googleapis.com"
    deny:
      - "*"                    # alles andere blockieren

  tools:
    allow:
      - "read_file"
      - "write_file"
      - "list_*"
    deny:
      - "execute_shell"        # kein Shell-Zugriff, niemals
      - "*_delete"             # keine Löschwerkzeuge

  credentials:
    - ANTHROPIC_API_KEY        # zur Laufzeit aus dem Tresor injiziert
    - GMAIL_TOKEN              # Agent sieht niemals den rohen Wert

limits:
  max_tokens:    50000         # LLM-Token-Budget
  max_duration:  "30m"         # nach 30 Minuten beendet
  max_memory_mb: 256           # RAM-Obergrenze
  max_requests:  500           # maximale Tool-Aufrufe

audit:
  log_level: full
  alert_on:
    - filesystem_deny
    - network_deny
    - token_budget_80pct
  log_path: "logs/email-sorter-audit.log"

So funktioniert es

agentbox run --manifest agent.yaml python agent.py
         │
         ▼
┌─────────────────────────────────────────────────────┐
│                 Policy-Engine                        │
│  Analysiert Manifest → erstellt Erlauben/Verweigern-Listen │
│  Validiert Signaturen → lehnt unsignierte Skills ab  │
│  Injiziert Anmeldedaten aus dem Tresor               │
└──────────────────────┬──────────────────────────────┘
                       │
                       ▼
┌─────────────────────────────────────────────────────┐
│              Isolationsschicht                       │
│                                                     │
│  Docker  → Container + seccomp + cap-drop           │
│  gVisor  → User-Space-Kernel, Syscall-Interception  │
│  Firecracker → dedizierter MicroVM-Kernel pro Agent │
│                                                     │
│  Dateisystem: nur deklarierte Pfade eingebunden     │
│  Netzwerk:    nur deklarierte Hosts erreichbar      │
│  Capabilities: ALLE entfernt, keine hinzugefügt     │
└──────────────────────┬──────────────────────────────┘
                       │
          ┌────────────┼────────────┐
          ▼            ▼            ▼
   Audit-Logger   Anmeldedaten-  Ressourcen-
   (Hash-Kette)     Tresor       Monitor
   jede Aktion   AES-256-GCM  Auto-Abbruch
   protokolliert begrenzte Tokens bei Limit

Warum gVisor Prompt-Injection stoppt

Jede andere Sandbox stoppt an der Container-Grenze. Ein Agent, der eine Kernel-Schwachstelle ausnutzt, kann entkommen.

gVisor fängt jeden Syscall ab, bevor er den Host-Kernel erreicht:

Agent versucht: write("/home/user/.ssh/id_rsa")
                    │
                    ▼
         gVisor User-Space-Kernel
                    │
         Pfad in Verweigerungsliste? → JA
                    │
                    ▼
         EPERM wird sofort zurückgegeben
         Host-Kernel sieht diesen Syscall nie
         Prompt-Injection kann diese Schicht nicht überqueren

CLI-Referenz

agentbox <command> [options]

Befehle:
  run       Einen Agenten in einer Sandbox ausführen
  validate  Eine Manifestdatei validieren
  kill      Einen laufenden Agenten beenden
  audit     Agent-Prüfprotokolle anzeigen
  verify    Integrität des Prüfprotokolls überprüfen
  vault     Verschlüsselte Anmeldedaten verwalten
  serve     Den REST-API-Server starten
  version   Version anzeigen
Tool herunterladen