Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cupcake — Una capa nativa de aplicación de políticas para agentes de codificación de IA. Construida sobre OPA/Rego. | Kitploit
Herramientas/GitHubGitHub/eqtylab/cupcake
Seguridad en la NubeDevSecOpsSeguridad de Cadena de SuministroSeguridad de IA
GitHubeqtylab/cupcake

cupcake

Una capa nativa de aplicación de políticas para agentes de codificación de IA. Construida sobre OPA/Rego.

Ver Repositorio
28523hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Cupcake

Logotipo de Cupcake

Haz que los agentes de IA sigan las reglas.

Docs License Tests SLSA 3

Capa de aplicación de políticas para agentes de IA; ofrece un mejor rendimiento y seguridad sin consumir contexto del modelo.

  • Cumplimiento determinista de reglas para tus agentes. Ejemplos interactivos
  • Mejor rendimiento al sacar las reglas del contexto y convertirlas en políticas como código.
  • Activa alertas y aplica un tiempo de espera a los agentes problemáticos cuando violen las reglas repetidamente.

Cupcake intercepta los eventos de los agentes y los evalúa contra reglas definidas por el usuario escritas en Open Policy Agent (OPA) Rego. Las acciones de los agentes pueden bloquearse, modificarse y corregirse automáticamente proporcionando al agente comentarios útiles. Otros beneficios incluyen automatización reactiva para tareas que no necesitas que el agente realice (como ejecutar un linter después de editar un archivo).

Updates

2025-12-10: Lanzamiento oficial de código abierto. La hoja de ruta se publicará en el Q1 de 2026.

2025-04-04: Realizamos la solicitud de funcionalidad para Claude Code Hooks. La alineación en tiempo de ejecución requiere integración en los harnesses de los agentes, y nos alejamos de la monitorización a nivel de sistema de archivos y del sistema operativo del comportamiento de los agentes (prototipo inicial de cupcake).

Harnesses de agentes compatibles

Cupcake proporciona integraciones nativas ligeras para múltiples agentes de codificación de IA:

Cada harness utiliza formatos de eventos nativos. Al igual que terraform, las políticas se separan por harness (policies/claude/, policies/cursor/, policies/factory/, policies/opencode/) para garantizar la claridad y el acceso completo a las capacidades específicas de cada harness. Si un harness concreto no es compatible, es porque no dispone de medios para la integración en tiempo de ejecución.

Bindings de Lenguaje

Cupcake puede integrarse en aplicaciones de agentes JavaScript mediante bindings nativos. Esto permite la integración con frameworks de agentes basados en web como LangChain, Google ADK, NVIDIA NIM, Vercel AI SDK y otros.

LenguajeBinding
TypeScript./cupcake-ts

Cómo funciona

Cupcake actúa como una capa de aplicación de políticas entre tus agentes de codificación y su entorno de ejecución mediante hooks directamente en la ruta de acción del agente.

Arquitectura de seguridad de los hooks de agentes de Cupcake

Agent → (proposed action) → Cupcake → (policy decision) → Agent runtime

  1. Intercepción: El agente se prepara para ejecutar una acción/llamada a herramienta (p. ej., git push, fs_write).
  2. Enriquecimiento: Cupcake recopila Señales en tiempo real: hechos del entorno como la rama Git actual, el estado de la CI o metadatos de la base de datos.
  3. Evaluación: La acción y las señales se empaquetan en una entrada JSON y se evalúan contra tus políticas Wasm en milisegundos.

Evaluación Determinista y No Determinista

Cupcake admite dos modelos de evaluación:

  1. Políticas deterministas: Las políticas están escritas en OPA/Rego y compiladas a WebAssembly (Wasm) para una evaluación rápida y sandbox. Consulta la guía Escritura de políticas para conocer los detalles de implementación.
  2. LLM‑as‑Judge: Para una supervisión más sencilla, aunque más avanzada, de tus reglas, Cupake puede interponerse mediante un LLM o agente secundario para evaluar cómo debe proceder una acción. Consulta la guía Cupcake Watchdog para conocer los detalles de implementación.

Decisiones y Retroalimentación

Según la evaluación, Cupcake devuelve una de cinco decisiones al runtime del agente, junto con un mensaje legible por humanos:

  • Permitir: La acción continúa. Opcionalmente, Cupcake puede inyectar Contexto (p. ej., "Recuerda: estás en la rama main") para guiar el comportamiento posterior sin bloquear. Nota: La inyección de contexto es compatible con Claude Code y Factory AI, pero no con Cursor.
  • Modificar: La acción continúa con la entrada transformada. Las políticas pueden sanitizar comandos, añadir flags de seguridad o imponer convenciones antes de la ejecución. Nota: Solo compatible con Claude Code y Factory AI.
  • Bloquear: La acción se detiene. Cupcake envía Retroalimentación explicando por qué se bloqueó (p. ej., "Las pruebas deben pasar antes de hacer push"), lo que permite al agente autocorregirse.
  • Advertir: La acción continúa, pero se registra o muestra una advertencia.
  • Requerir revisión: La acción se pausa hasta que un humano la apruebe.

¿Por qué Cupcake?

Los agentes modernos son potentes, pero inconsistentes a la hora de seguir reglas operativas y de seguridad, especialmente a medida que crece el contexto. Cupcake convierte las reglas que ya mantienes (p. ej., CLAUDE.md, AGENT.md, .cursor/rules) en salvaguardas aplicables que se ejecutan antes de que las acciones se lleven a cabo.

  • Soporte multi-harness con integraciones de primer nivel para Claude Code, Cursor, Factory AI y OpenCode.
  • Gobernanza como código mediante OPA/Rego compilado a WebAssembly para una evaluación rápida y sandbox.
  • Controles listos para empresas: permitir/denegar/revisar, pistas de auditoría enriquecidas para SOCs de IA y advertencias proactivas.

Capacidades principales

  • Control granular de herramientas: Impide herramientas o argumentos específicos (p. ej., bloquear rm -rf /).
  • Soporte MCP: Gobernanza nativa para herramientas del Model Context Protocol (p. ej., mcp__memory__*, mcp__github__*).
  • LLM‑as‑Judge: Utiliza un LLM o agente secundario para evaluar acciones y lograr una supervisión más dinámica.
  • Bibliotecas de salvaguardas: Integraciones de primer nivel con NeMo e Invariant para comprobaciones de contenido y seguridad.
  • Observabilidad: Todas las entradas, señales y decisiones generan registros estructurados y trazas de evaluación para depuración.

Instalación y desarrollo con Nix

Si usas nix, puedes instalar y ejecutar Cupcake utilizando el flake proporcionado:

Instalar la CLI de Cupcake con Nix

root@kitploit:~
# Install directly from GitHub
nix profile install github:eqtylab/cupcake#cupcake-cli

# Or run without installing
nix run github:eqtylab/cupcake#cupcake-cli -- --help

Instalar la CLI de Cupcake en NixOS

Añade lo siguiente a tu flake.nix:

root@kitploit:~
inputs.cupcake.url = "github:eqtylab/cupcake";

Y, a continuación, añade el siguiente paquete a tu environment.systemPackages o home.packages:

root@kitploit:~
inputs.cupcake.packages.${system}.cupcake-cli

Shell de desarrollo

Para el desarrollo, también puedes usar el shell de desarrollo proporcionado, que incluye la toolchain de Rust, just y otras dependencias:

root@kitploit:~
# Enter the development shell
nix develop

Preguntas Frecuentes

¿Cupcake consume tokens de prompt/contexto? No. Las políticas se ejecutan fuera del modelo y devuelven decisiones estructuradas.

¿Está Cupcake vinculado a un modelo específico? No. Cupcake admite múltiples agentes de codificación de IA con integraciones específicas para cada harness.

¿Cómo de rápida es la evaluación? Menos de un milisegundo para políticas en caché en configuraciones típicas.

Contribuciones

¡Agradecemos las contribuciones! Consulta CONTRIBUTING.md para conocer las directrices.

Licencia

Apache 2.0


Cupcake es desarrollado por EQTYLab, con el apoyo de investigación en seguridad agéntica de Trail of Bits.

Síguenos en X para recibir actualizaciones periódicas.

Descargar herramienta
HarnessStatusIntegration Guide
Claude Code✅ Totalmente compatibleGuía de configuración
Cursor✅ Totalmente compatibleGuía de configuración
Factory AI✅ Totalmente compatibleGuía de configuración
OpenCode✅ Totalmente compatibleGuía de configuración
AMPPróximamentePendiente de lanzamiento
Gemini CLIPróximamentePendiente de lanzamiento