
Passerelle de sécurité à l'exécution pour agents IA : atteste cryptographiquement les appels d'outils, applique des politiques, sandboxe l'exécution et journalise des pistes d'audit inviolables.
Passerelle de sécurité d'exécution pour agents IA — lie cryptographiquement chaque appel d'outil à la complétion réelle du modèle, applique des politiques zéro confiance, et intègre l'isolation sandbox et l'approbation humaine.
En août 2026, la Cloud Security Alliance a révélé la famille de vulnérabilités CoreBreak, une série de failles critiques qui a complètement brisé les hypothèses de sécurité de l'écosystème des agents IA :
Dans le même temps, les techniques d'attaque par évasion de sandbox deviennent de plus en plus sophistiquées ; l'exécution d'appels d'outils sans contraintes par les agents (commandes shell, opérations sur les fichiers, requêtes réseau) est devenue le principal obstacle au déploiement d'agents IA en entreprise.
AegisAgent a été précisément conçu pour cela.
Chaque appel d'outil est lié par une signature cryptographique à la complétion LLM qui l'a généré. Infalsifiable, non rejouable, inaltérable.
Un DSL déclaratif définit les politiques de sécurité : contrôle d'accès granulaire basé sur les rôles, les types d'outils, les modèles de paramètres, la fréquence des appels et la sensibilité des données.
Détection en temps réel des injections de prompt, des appels d'outils anormaux, des tentatives d'élévation de privilèges et des schémas d'exfiltration de données. Règles de détection mises à jour en continu à partir de packs de signatures.
Stratégie d'isolation multicouche : niveau processus → niveau conteneur → microVM gVisor/Firecracker. Chaque appel d'outil est exécuté dans un sandbox isolé.
Les opérations à haut risque déclenchent automatiquement un processus d'approbation humaine. Notifications Slack/Teams/PagerDuty prises en charge, refus automatique en cas de dépassement du délai.
Ajoute l'authentification mutuelle, l'audit des appels, la validation des résultats et la limitation du débit au protocole MCP. Compatible avec la spécification Anthropic MCP.
Point d'entrée unifié pour les appels LLM, compatible OpenAI / Anthropic / modèles locaux, avec ajout automatique d'en-têtes de sécurité, de stratégies de routage et de logiques de repli (fallback).
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Voir docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
Les contributions sont les bienvenues ! Veuillez lire CONTRIBUTING.md pour découvrir le processus de développement et les normes de code.
Vous avez découvert une vulnérabilité de sécurité ? Veuillez la signaler via la procédure décrite dans SECURITY.md, et ne discutez pas des problèmes de sécurité dans des issues publiques.
Apache License 2.0 — voir LICENSE.
Copyright 2026 Contributeurs AegisAgent.
Construit avec des principes de sécurité avant tout pour l'ère des agents IA.
| ID CVE | Composant affecté | Description du risque |
|---|
| CVE-2026-18830 | Chaîne d'appels d'outils LLM | Les résultats de complétion du modèle peuvent être falsifiés par un intermédiaire ; il manque une liaison cryptographique entre les appels d'outils et les réponses LLM |
| CVE-2026-18236 | Couche protocole MCP | Le Model Context Protocol ne dispose pas d'authentification mutuelle ; un serveur MCP malveillant peut injecter des résultats d'outils arbitraires |
| CVE-2026-64650 | Runtime sandbox | Vulnérabilité d'évasion du sandbox conteneurisé ; l'environnement d'exécution des outils de l'agent peut franchir les limites d'isolation |
| CVE-2026-64651 | Élévation de privilèges | Les privilèges des appels d'outils de l'agent ne sont pas correctement isolés ; une compromission unique peut mener à la prise de contrôle totale du système |
| CVE-2026-12537 | Contournement de politique | Les guardrails traditionnels basés sur la correspondance de chaînes peuvent être facilement contournés par injection de prompt |
| Menace | Mécanisme de défense AegisAgent | Statut |
|---|
| CVE-2026-18830 (falsification des appels d'outils) | Provenance Attestation — chaque appel lié par signature Ed25519 | ✅ Contré |
| CVE-2026-18236 (injection MCP) | MCP Security Proxy — mTLS mutuel + validation des résultats | ✅ Contré |
| CVE-2026-64650 (évasion sandbox) | Isolation multicouche — gVisor/Firecracker + seccomp | ✅ Contré |
| CVE-2026-64651 (élévation de privilèges) | Policy Engine — moindre privilège + rétrogradation dynamique des privilèges | ✅ Contré |
| CVE-2026-12537 (contournement de politique) | Detection Layer — analyse sémantique + ligne de base comportementale + mise à jour à chaud des packs de signatures | ✅ Contré |