Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cupcake — Une couche native d'application de politiques pour les agents de codage IA. Construit sur OPA/Rego. | Kitploit
Outils/GitHubGitHub/eqtylab/cupcake
Sécurité CloudDevSecOpsSécurité de la Chaîne LogistiqueSécurité de l'IA
GitHubeqtylab/cupcake

cupcake

Une couche native d'application de politiques pour les agents de codage IA. Construit sur OPA/Rego.

Voir le dépôtSite web
285234il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Cupcake

Logo Cupcake

Faites en sorte que les agents IA respectent les règles.

Docs License Tests SLSA 3

Couche d'application des politiques pour les agents IA ; offrant de meilleures performances et une meilleure sécurité sans consommer de contexte du modèle.

  • Respect déterministe des règles pour vos agents. Exemples interactifs
  • De meilleures performances en sortant les règles du contexte et en les plaçant dans du policy-as-code.
  • Déclenchez des alertes et mettez les agents fautifs en timeout lorsqu'ils enfreignent les règles à plusieurs reprises.

Cupcake intercepte les événements des agents et les évalue par rapport à des écrites en Les actions des agents peuvent être bloquées, modifiées et auto-corrigées en fournissant à l'agent des retours utiles. Les avantages supplémentaires incluent l'automatisation réactive de tâches que vous n'avez pas besoin de confier à l'agent (comme le linting après une modification de fichier).

règles définies par l'utilisateur
Open Policy Agent (OPA) Rego.

Mises à jour

2025-12-10: Publication officielle en open source. La feuille de route sera produite au premier trimestre 2026.

2025-04-04: Nous avons produit la demande de fonctionnalité pour les hooks Claude Code. L'alignement au runtime nécessite une intégration dans les harness d'agents, et nous nous éloignons de la surveillance du comportement des agents au niveau du système de fichiers et de l'OS (premier PoC de Cupcake).

Harnesses d'agents pris en charge

Cupcake fournit des intégrations natives légères pour plusieurs agents de codage IA :

HarnessStatutGuide d'intégration
Claude Code✅ Pleinement pris en chargeGuide de configuration
Cursor✅ Pleinement pris en chargeGuide de configuration
Factory AI✅ Pleinement pris en chargeGuide de configuration
OpenCode✅ Pleinement pris en chargeGuide de configuration
AMPBientôt disponibleEn attente de publication
Gemini CLIBientôt disponibleEn attente de publication

Chaque harness utilise des formats d'événements natifs. À l'instar de terraform, les politiques sont séparées par harness (policies/claude/, policies/cursor/, policies/factory/, policies/opencode/) pour garantir la clarté et un accès complet aux capacités spécifiques à chaque harness. Si un harness particulier n'est pas pris en charge, c'est parce qu'il ne dispose d'aucun moyen d'intégration au runtime.

Bindings de langage

Cupcake peut être intégré dans des applications d'agents JavaScript via des bindings natifs. Cela permet l'intégration avec des frameworks d'agents web comme LangChain, Google ADK, NVIDIA NIM, Vercel AI SDK, et plus encore.

LangageBinding
TypeScript./cupcake-ts

Comment ça fonctionne

Cupcake agit comme une couche d'application des règles entre vos agents de codage et leur environnement d'exécution via des hooks directement dans le chemin d'action de l'agent.

Architecture de sécurité des hooks d'agents Cupcake

Agent → (proposed action) → Cupcake → (policy decision) → Agent runtime

  1. Interception : L'agent s'apprête à exécuter une action/un appel d'outil (par exemple, git push, fs_write).
  2. Enrichissement : Cupcake recueille des Signaux—des faits provenant de l'environnement, tels que la branche Git actuelle, le statut CI ou les métadonnées de la base de données.
  3. Évaluation : L'action et les signaux sont regroupés dans une entrée JSON et évalués par rapport à vos politiques Wasm en quelques millisecondes.

Évaluation déterministe et non déterministe

Cupcake prend en charge deux modèles d'évaluation :

  1. Politiques déterministes : Les politiques sont écrites en OPA/Rego et compilées en WebAssembly (Wasm) pour une évaluation rapide et sandboxée. Consultez le guide Écriture de politiques pour les détails d'implémentation.
  2. LLM‑as‑Judge : Pour une supervision plus simple, mais plus avancée, de vos règles, Cupake peut intervenir via un LLM ou un agent secondaire pour évaluer comment une action doit se dérouler. Consultez le guide Cupcake Watchdog pour les détails d'implémentation.

Décisions et retours

En fonction de l'évaluation, Cupcake renvoie l'une des cinq décisions suivantes à l'environnement d'exécution de l'agent, accompagnée d'un message lisible par un humain :

  • Autoriser : L'action se poursuit. Optionnellement, Cupcake peut injecter du Contexte (par exemple, « N'oubliez pas : vous êtes sur la branche principale ») pour guider le comportement ultérieur sans bloquer. Remarque : L'injection de contexte est prise en charge dans Claude Code et Factory AI, mais pas dans Cursor.
  • Modifier : L'action se poursuit avec une entrée transformée. Les politiques peuvent assainir les commandes, ajouter des drapeaux de sécurité ou appliquer des conventions avant l'exécution. Remarque : Pris en charge uniquement dans Claude Code et Factory AI.
  • Bloquer : L'action est interrompue. Cupcake envoie un Retour expliquant pourquoi elle a été bloquée (par exemple, « Les tests doivent réussir avant de pousser »), permettant à l'agent de s'auto-corriger.
  • Avertir : L'action se poursuit, mais un avertissement est journalisé ou affiché.
  • Exiger une revue : L'action est mise en pause jusqu'à ce qu'un humain l'approuve.

Pourquoi Cupcake ?

Les agents modernes sont puissants, mais incohérents dans le respect des règles opérationnelles et de sécurité, surtout lorsque le contexte s'agrandit. Cupcake transforme les règles que vous maintenez déjà (par exemple, CLAUDE.md, AGENT.md, .cursor/rules) en garde-fous applicables qui s'exécutent avant que les actions ne soient effectuées.

  • Support multi-harness avec des intégrations de première classe pour Claude Code, Cursor, Factory AI, et OpenCode.
  • Gouvernance‑en‑tant‑que‑code utilisant OPA/Rego compilé en WebAssembly pour une évaluation rapide et sandboxée.
  • Contrôles prêts pour l'entreprise : autoriser/refuser/revue, pistes d'audit enrichies pour les SOC IA, et avertissements proactifs.

Capacités principales

  • Contrôle granulaire des outils : Empêchez des outils ou des arguments spécifiques (par exemple, bloquer rm -rf /).
  • Support MCP : Gouvernance native pour les outils du Model Context Protocol (par exemple, mcp__memory__*, mcp__github__*).
  • LLM‑as‑Judge : Utilisez un LLM ou un agent secondaire pour évaluer les actions afin d'obtenir une supervision plus dynamique.
  • Bibliothèques de garde-fous : Intégrations de première classe avec NeMo et Invariant pour les vérifications de contenu et de sécurité.
  • Observabilité : Toutes les entrées, signaux et décisions génèrent des journaux structurés et des traces d'évaluation pour le débogage.

Installation et développement avec Nix

Si vous utilisez nix, vous pouvez installer et exécuter Cupcake à l'aide du flake fourni :

Installer la CLI Cupcake avec Nix

root@kitploit:~
# Install directly from GitHub
nix profile install github:eqtylab/cupcake#cupcake-cli

# Or run without installing
nix run github:eqtylab/cupcake#cupcake-cli -- --help

Installer la CLI Cupcake sur NixOS

Ajoutez ce qui suit à votre flake.nix :

root@kitploit:~
inputs.cupcake.url = "github:eqtylab/cupcake";

Puis ajoutez le paquet suivant à votre environment.systemPackages ou home.packages :

root@kitploit:~
inputs.cupcake.packages.${system}.cupcake-cli

Shell de développement

Pour le développement, vous pouvez également utiliser le shell de développement fourni, qui inclut la toolchain Rust, just, et d'autres dépendances :

root@kitploit:~
# Enter the development shell
nix develop

FAQ

Est-ce que Cupcake consomme des jetons de prompt/contexte ? Non. Les politiques s'exécutent en dehors du modèle et renvoient des décisions structurées.

Cupcake est-il lié à un modèle spécifique ? Non. Cupcake prend en charge plusieurs agents de codage IA avec des intégrations spécifiques à chaque harness.

Quelle est la vitesse d'évaluation ? Moins d'une milliseconde pour les politiques en cache dans les configurations typiques.

Contribuer

Nous accueillons les contributions ! Consultez CONTRIBUTING.md pour les directives.

Licence

Apache 2.0


Cupcake est développé par EQTYLab, avec le soutien de recherche en sécurité agentique de Trail of Bits.

Suivez sur X pour des mises à jour régulières.

Télécharger l’outil