
Inventario de IA en tiempo de ejecución: descubre shadow AI, rastrea llamadas LLM
Los agentes de IA actúan en nombre de los usuarios. Utilizan credenciales reales, realizan llamadas API reales, invocan herramientas, acceden a APIs y tocan sistemas de producción. La mayoría de las herramientas de seguridad ven esta actividad como legítima porque, técnicamente, lo es.
El problema real no es solo el acceso no autorizado.
El problema mayor es cuando el acceso autorizado se vuelve inapropiado en tiempo de ejecución.
AIOStack es la capa de visibilidad en tiempo de ejecución gratuita de la comunidad de Aurva para cargas de trabajo de IA. Ayuda a los equipos de seguridad y plataforma a descubrir IA oculta, mapear identidades de agentes, rastrear la actividad de LLM y herramientas, y comprender cómo se comportan los sistemas de IA dentro de entornos Kubernetes.
Sin cambios en el código de la aplicación. Sin dependencia de SDK. Sin sidecars. Visibilidad en tiempo de ejecución donde realmente se ejecutan las cargas de trabajo de IA.
curl -fsSL https://aurva.ai/install.sh | bash
El instalador te guiará a través de la configuración, abre app.aurva.ai para registrarte e implementa AIOStack® en tu clúster. Tu inventario de IA aparece en 60 segundos.
Consulta la Guía de instalación para la instalación manual con Helm.
Desinstalación
curl -fsSL https://aurva.ai/uninstall.sh | bash
AIOStack implementa dos componentes en tu clúster:
Observer (DaemonSet): Se ejecuta en cada nodo y carga programas eBPF que se enganchan en puntos de seguimiento del kernel (tcp_sendmsg, tcp_recvmsg, execve, openat). Estos programas capturan metadatos de red, consultas DNS y eventos de ejecución de procesos, filtrando patrones específicos de IA (endpoints de API, descargas de modelos, protocolos de bases de datos vectoriales) antes de reenviarlos al espacio de usuario.
Outpost (Deployment): Recibe eventos de los Observers, analiza protocolos de aplicación (HTTP/1.1, HTTP/2, gRPC), clasifica servicios de IA mediante coincidencia de firmas y enriquece eventos con metadatos de Kubernetes correlacionando inodos de socket con identidades de pods a través de /proc/net/tcp e información de cgroup.
El tráfico se analiza a nivel de llamadas al sistema—antes del cifrado TLS en salida, después del descifrado en entrada—usando uprobes en las funciones SSL_write/SSL_read. Solo se extraen metadatos (encabezados HTTP, tamaños de carga útil, latencias); los cuerpos de solicitud/respuesta nunca se capturan.
Lee: Cómo escapamos de la trampa SSL/TLS
AIOStack es gratuito. Todas las funciones principales basadas en eBPF están disponibles en la edición comunitaria sin restricciones de funciones.
Enterprise añade integraciones y soporte para equipos que ejecutan cargas de trabajo de IA fuera de entornos Kubernetes estándar:
Nota: eBPF no está disponible en Bedrock, Vertex, Databricks u otros entornos PaaS administrados. Para esos entornos, contáctenos para obtener integraciones basadas en Enterprise sin agente.
Hable con nosotros sobre Enterprise →
Documentación completa: aurva.ai/docs
Estamos desarrollando activamente AIOStack y nos encantaría saber de ti:
Licencia Apache 2.0 - consulta LICENSE para más detalles.
La versión alojada en app.aurva.ai proporciona almacenamiento administrado de ClickHouse® y alojamiento de interfaz de usuario. Toda la lógica principal de observabilidad se publicará como código abierto en este repositorio una vez aprobada por nuestro Arquitecto Jefe.
Creado por Aurva
| Pregunta | Lo que obtienes |
|---|
| ¿Qué agentes existen? | Descubrimiento automático de agentes de IA, llamadas LLM, IA oculta y servicios de IA que se ejecutan en tu clúster |
| ¿Qué identidades utilizan? | Mapa cada agente a su pod de Kubernetes, namespace, cuenta de servicio e identidad de carga de trabajo |
| ¿Qué sistemas de IA están involucrados? | Visibilidad de las APIs LLM, endpoints de modelos, bases de datos vectoriales y servidores MCP |
| ¿Qué acciones están tomando? | Metadatos en tiempo de ejecución de las llamadas de IA — modelo, proveedor, uso de tokens, destino, latencia |
| ¿Cómo se encadenan las llamadas? | Linaje de llamadas de IA a través de servicios, herramientas y flujos de trabajo de agentes |
| ¿Quién es el propietario de la actividad? | Atribución a servicios, namespaces y equipos |
| Característica | Comunidad | Enterprise |
|---|
| Descubrimiento de IA oculta | ✅ | ✅ |
| AIBOM | ✅ | ✅ |
| Mapeo de identidad de agentes | ✅ | ✅ |
| Monitoreo de prompts y llamadas | ✅ | ✅ |
| Linaje de llamadas de IA | ✅ | ✅ |
| Atribución de costos y uso | ✅ | ✅ |
| Huellas de auditoría de cumplimiento | ✅ | ✅ |
| UI administrada + paneles | ✅ a través de app.aurva.ai | ✅ |
| Integración de registros de AWS CloudWatch | — | ✅ |
| Integración de registros de AWS Bedrock (sin agente) | — | ✅ |
| Integración de registros de Azure AI Foundry (sin agente) | — | ✅ |
| Alertas y cumplimiento de políticas | — | ✅ |
| SSO + RBAC | — | ✅ |
| SLA de soporte dedicado | — | ✅ |