
Sandbox y proxy MCP que bloquea a los agentes de codificación de IA para que no lean claves SSH, credenciales de AWS y archivos .env, con una política de denegación por defecto y registros de auditoría a prueba de manipulaciones.
El sandbox de Claude Code permite que un agente lea tus claves SSH y credenciales de AWS de forma predeterminada. Aegis no.
Dos capas, ambas verificadas en hardware real.
Sandbox del kernel — el propio shell del agente no puede alcanzar una ruta denegada:
$ ! cat ~/.ssh/id_rsa
cat: /Users/you/.ssh/id_rsa: Operation not permitted
$ ! cat ~/.aws/credentials
cat: /Users/you/.aws/credentials: Operation not permitted
$ tail ~/Library/Application\ Support/Aegis/denials.log
kernel denied file-read-data /Users/you/.ssh/id_rsa to cat(pid 41560)
kernel denied file-read-data /Users/you/.aws/credentials to cat(pid 42180)
Proxy MCP — misma herramienta, mismo archivo, con y sin Aegis delante:
direct to the server: allowed: TOKEN=proof-env-secret
through aegis proxy: AEGIS DENIED: read_text_file
Reason: path matches deny rule '.env'
Rule: deny_paths
Se sitúa entre tu agente de codificación con IA y tu máquina:
cat .env no puede eludirloaegis doctor, y con puntos de control
desde fuera del sandbox bajo una clave que el sandbox no puede leer ni escribir¿Eres nuevo aquí? docs/getting-started.md es la ruta paso a paso, incluidas las dos preguntas que por defecto son No.
¿Seguiste instrucciones anteriores que decían aegis-mcp? Ese paquete no es Aegis — es un proyecto
no relacionado instalado bajo el mismo nombre de importación, aegis. Elimínalo primero:
python3 -m pip uninstall aegis-mcp
Si aegis-sandbox ya está instalado, esa desinstalación también elimina dos de sus archivos, así que reinstálalo
después: python3 -m pip install --force-reinstall aegis-sandbox.
python3 -m pip install aegis-sandbox
aegis init # detects Claude Code / Cursor, asks a few questions
aegis doctor # proves the boundary is actually in place
¿Actualizando? Vuelve a ejecutar aegis init. Tu policy.json es tuyo y nunca se reescribe a tus espaldas, así que un
nuevo dominio de sandbox no aparece por sí solo — y sin el endpoint de token OAuth, un cliente en sandbox deja de
funcionar cuando su token expira. aegis init ofrece los nuevos hosts; aceptar es una pulsación de tecla.
aegis init; aegis doctor falla si un cliente envuelto no ha iniciado sesiónModelo de amenazas completo: THREAT-MODEL.md
MIT