Volver a actualizaciones
Nuevo releaseJul 28, 2026

nah v0.11.0

Deberías poner en sandbox tus agentes. Esto es para cuando no lo haces.

Compartir

nah

los errores caros se acaban aquí
un guardián que bloquea acciones catastróficas de agentes

nahguard.ai • qué bloquea • cómo decide • instalación • extender • modelo de amenazas

claude code · codex · cursor · pi · + 11 más

nah es un guardián que se sitúa en la ruta de hooks de tu agente de programación y lee las llamadas a herramientas antes de que se ejecuten. Bloquea las llamadas que puede demostrar que son desastres y deja todo lo demás a tu runtime.

nah es un único binario de Rust: un veredicto es determinista y no necesita ningún LLM. Las extensiones son solo programas. Apunta a tu agente a la documentación de nah y pídele que construya un guardián personalizado de nah.

Sabe reconocer un desastre cuando lo ve.

46 guardianes, 29 activados por defecto, que cubren siete clases de desastre: secuestros de ejecución, robo de secretos, destrucción del sistema de archivos, desastres de git, desmantelamiento de infraestructura, almacenamiento y copias de seguridad, operaciones en registros de paquetes, y acciones de apagado del host y parada de servicios.

GuardiánBloquea
exec-remoteEjecución de una carga útil obtenida visiblemente de la red.
exec-decodedEjecución alcanzada desde una etapa de decodificación visible.
exec-obfuscatedEjecución codificada, seleccionada por patrón o no resuelta.
exec-network-shellShells conectadas a una conexión de red, incluidos netcat, socat y redirección de shell.
secrets-envLecturas de archivos .env y nombres base sensibles, además de la salida directa de variables de entorno de credenciales catalogadas.
secrets-credentialsLecturas o escrituras de rutas de claves privadas y almacenes de credenciales.
secrets-exfilUn flujo visible desde una fuente sensible hacia una etapa de red.
secrets-store-deleteEliminación revisada restante de almacenes de secretos con semántica recuperable o dependiente del contexto. Desactivado por defecto.
secrets-store-destroyDestrucción permanente demostrada de almacenes de secretos: eliminación de versión/metadatos/motor de Vault, eliminación forzada de AWS y de SSM, eliminación de secretos completos de Google, purga de Azure y eliminación de configuración de Doppler.
secrets-store-readLecturas de valores revisadas en CLIs comunes de gestores de secretos.
fs-system-treeEliminación, reubicación demostrada de entradas raíz o cambios recursivos de permisos que seleccionan la raíz del sistema de archivos o un árbol del sistema.
fs-homeEliminación o cambios recursivos de permisos que seleccionan la raíz del directorio home.
fs-outside-workspace-deleteEliminación recursiva fuera del proyecto activo, excepto bajo raíces temporales revisadas. Desactivado por defecto.
fs-permission-weakenModos de chmod que otorgan de forma demostrable permiso de escritura global o setuid/setgid. Desactivado por defecto.
fs-project-rootEliminación recursiva concreta con alcance de proyecto o cambios recursivos de permisos conocidos que seleccionan exactamente la raíz del proyecto o sus patrones exactos de raíz completa *, .* o {*,.*}. find -delete sin una ruta de inicio explícita no tiene objetivo modelado.
fs-raw-deviceEscrituras visibles a dispositivos de almacenamiento en bruto y al disparador sysrq.
fs-volume-destroyDestrucción definitiva de volúmenes lógicos, pools de almacenamiento y datasets ZFS activos.
fs-forkbombPatrones de fork-bomb de shell reconocidos estructuralmente.
fs-auth-identityModificación o eliminación de archivos revisados de autenticación, identidad y políticas de privilegios del host, incluida la eliminación recursiva de sus directorios padre.
fs-shell-profileCambios en rutas revisadas de perfiles de shell del usuario. Desactivado por defecto.
fs-startup-managementComandos revisados de gestión persistente de systemctl, launchctl y crontab. Desactivado por defecto.
fs-startup-persistenceCambios en rutas revisadas de inicio de servicios, programaciones, inicio de sesión, autoarranque y cargadores.
git-clean-forceUn git clean forzado efectivo que selecciona la raíz del proyecto.
git-force-pushGit force push sin protección de lease y force push con lease dirigidos explícitamente a main o master.
git-hard-resetGit hard reset.
git-history-rewriteReescrituras seleccionadas de historial de Git no forzadas, incluidos rebases, filtrado, expiración de recuperación, recolección de basura agresiva o con poda, y force push con lease, incluidos refspecs estáticos explícitos dirigidos a main o master. Desactivado por defecto.
git-rewrite-forceReescritura de historial que omite explícitamente las comprobaciones de seguridad o de copia de seguridad.
git-metadataEscrituras destructivas o eliminación que seleccionan metadatos duraderos del historial de Git.
git-path-discardCheckout, restore y sobrescrituras de git show sobre la misma ruta, con rutas nombradas concretas. Desactivado por defecto.
git-protected-pushPushes cuyo refspec estático explícito apunta a main o master. Los pushes sin refspec quedan fuera de este guardián. Desactivado por defecto.
git-recovery-destroyVaciado de toda la colección de stash o destrucción inmediata de todo el historial de recuperación de Git del repositorio.
git-ref-deleteEliminación revisada de refs locales y remotas, entradas de stash, worktrees y worktrees de submódulos. Desactivado por defecto.
git-remote-repo-deleteEliminación exacta de repositorios completos de GitHub y GitLab a través de sus CLIs y rutas REST.
git-remote-resource-deleteEliminación de recursos alojados en GitHub y GitLab con objetivo estático a través de comandos CLI revisados y rutas REST. Desactivado por defecto.
git-worktree-discardCheckout o restore de todo el proyecto, cambios de rama forzados demostrados, y eliminación forzada de worktrees o desinicialización de submódulos.
infra-container-resetComandos de Podman que reinician el estado completo del runtime local o seleccionado.
infra-container-volume-deleteLimpieza amplia de volúmenes no usados mediante comandos prune revisados de Docker y Podman. Desactivado por defecto.
infra-iac-destroyDestrucción completa de stacks de Terraform, OpenTofu y Pulumi totalmente visible. Desactivado por defecto.
infra-k8s-deleteEliminación estática de namespaces, recursos de clúster revisados y eliminación masiva de recursos con namespace revisados mediante kubectl. Desactivado por defecto.
storage-backup-destroyEliminación completa de repositorios de copia de seguridad o de todas las copias de seguridad mediante comandos revisados de Borg, Restic y Velero.
storage-recursive-deleteEliminación remota amplia y sincronización que elimina el destino mediante CLIs revisadas de nube y sincronización. Desactivado por defecto.
storage-snapshot-deleteEliminación revisada de snapshots, archivos, volúmenes y retención. Desactivado por defecto.

Categorías