
Puerta de enlace de seguridad en tiempo de ejecución para agentes de IA: certifica criptográficamente las llamadas a herramientas, aplica políticas, aísla la ejecución en sandbox y registra pistas de auditoría a prueba de manipulaciones.
Puerta de enlace de seguridad en tiempo de ejecución para AI Agent: vincula criptográficamente cada llamada de herramienta a la finalización real del modelo, con ejecución de políticas de confianza cero, aislamiento en sandbox y aprobación humana integrados.
En agosto de 2026, Cloud Security Alliance reveló la familia de vulnerabilidades CoreBreak, una serie de fallos graves que rompieron por completo los supuestos de seguridad del ecosistema de AI Agent:
Al mismo tiempo, las técnicas de ataque de escape de sandbox son cada vez más sofisticadas, y la ejecución de llamadas de herramientas por parte de los Agent sin restricciones (comandos de shell, operaciones de archivos, solicitudes de red) se ha convertido en el mayor obstáculo para el despliegue empresarial de AI Agent.
AegisAgent nació precisamente para esto.
Cada llamada de herramienta se vincula mediante firma criptográfica a la finalización del LLM que la originó. No falsificable, no reproducible y no alterable.
Un DSL declarativo define las políticas de seguridad: control de acceso de grano fino basado en roles, tipo de herramienta, patrones de parámetros, frecuencia de llamadas y sensibilidad de los datos.
Detección en tiempo real de inyección de prompt, anomalías en las llamadas de herramientas, intentos de escalada de privilegios y patrones de fuga de datos. Reglas de detección actualizadas de forma continua mediante paquetes de firmas.
Política de aislamiento multicapa: nivel de proceso → nivel de contenedor → microVM gVisor/Firecracker. Cada llamada de herramienta se ejecuta en un sandbox independiente.
Las operaciones de alto riesgo activan automáticamente un flujo de aprobación humana. Compatible con notificaciones de Slack/Teams/PagerDuty, con rechazo automático por tiempo de espera.
Añade autenticación mutua, auditoría de llamadas, validación de resultados y limitación de velocidad al protocolo MCP. Compatible con la especificación MCP de Anthropic.
Punto de entrada unificado para las llamadas LLM, con soporte para OpenAI / Anthropic / modelos locales, y adición automática de cabeceras de seguridad, políticas de enrutamiento y lógica de fallback.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Para más detalles, consulte docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
¡Las contribuciones son bienvenidas! Lea CONTRIBUTING.md para conocer el flujo de desarrollo y los estándares de código.
¿Ha encontrado una vulnerabilidad de seguridad? Repórtela siguiendo el proceso indicado en SECURITY.md; no la discuta en Issues públicos.
Apache License 2.0 — consulte LICENSE para más detalles.
Copyright 2026 AegisAgent Contributors.
Built with security-first principles for the AI Agent era.
| ID de CVE | Componente afectado | Descripción del riesgo |
|---|
| CVE-2026-18830 | Cadena de llamadas de herramientas LLM | Los resultados de la finalización del modelo pueden ser manipulados por un intermediario; falta un vínculo criptográfico entre la llamada de herramienta y la respuesta del LLM |
| CVE-2026-18236 | Capa de protocolo MCP | El Model Context Protocol carece de autenticación mutua; un servidor MCP malicioso puede inyectar resultados de herramientas arbitrarios |
| CVE-2026-64650 | Runtime de sandbox | Vulnerabilidad de escape del sandbox de contenedores; el entorno de ejecución de herramientas del Agent puede traspasar los límites de aislamiento |
| CVE-2026-64651 | Escalada de privilegios | Los permisos de llamada de herramientas del Agent no están aislados correctamente; un único punto de compromiso puede llevar a la toma de control de todo el sistema |
| CVE-2026-12537 | Omisión de políticas | Las guardrails tradicionales basadas en coincidencia de cadenas pueden omitirse fácilmente mediante inyección de prompt |
| Amenaza | Mecanismo de defensa de AegisAgent | Estado |
|---|
| CVE-2026-18830 (alteración de llamadas de herramientas) | Provenance Attestation — firma Ed25519 que vincula cada llamada | ✅ Defendido |
| CVE-2026-18236 (inyección MCP) | MCP Security Proxy — mTLS mutuo + validación de resultados | ✅ Defendido |
| CVE-2026-64650 (escape de sandbox) | Aislamiento multicapa — gVisor/Firecracker + seccomp | ✅ Defendido |
| CVE-2026-64651 (escalada de privilegios) | Policy Engine — privilegios mínimos + degradación dinámica de privilegios | ✅ Defendido |
| CVE-2026-12537 (omisión de políticas) | Detection Layer — análisis semántico + línea base de comportamiento + actualización en caliente de paquetes de firmas | ✅ Defendido |