Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hush — AI एजेंटों के कार्य सीमा के लिए पोर्टेबल सुरक्षा नियम | Kitploit
उपकरण/GitHubGitHub/backbay-labs/hush
क्लाउड सुरक्षाDevSecOpsसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रियाAI सुरक्षा
GitHubbackbay-labs/hush

hush

AI एजेंटों के कार्य सीमा के लिए पोर्टेबल सुरक्षा नियम

रिपॉजिटरी देखें
2311 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

HushSpec

AI एजेंट सुरक्षा नियमों के लिए पोर्टेबल, खुला विनिर्देश

CI License Spec Version crates.io npm PyPI

विनिर्देश · दस्तावेज़ · नियम-सेट · JSON स्कीमा


HushSpec AI एजेंट सुरक्षा नियमों के लिए एक खुला पॉलिसी प्रारूप है। यह परिभाषित करता है कि कोई एजेंट रनटाइम पर क्या कर सकता है, जिसमें फ़ाइलसिस्टम एक्सेस, नेटवर्क ईग्रेस, टूल उपयोग, सीक्रेट पहचान और बहुत कुछ शामिल है, बिना यह निर्धारित किए कि उन नियंत्रणों को कैसे लागू किया जाना चाहिए। यह अलगाव पॉलिसियों को विभिन्न रनटाइम, फ्रेमवर्क और भाषाओं में पोर्टेबल बनाता है।

v0.1.1-alpha — मुख्य विनिर्देश, सभी चार SDK (Rust, TypeScript, Python, Go), और h2h CLI प्रकाशित और कार्यात्मक हैं। 10 नियम प्रकारों और 3 एक्सटेंशन मॉड्यूल के साथ पार्स, सत्यापन, मूल्यांकन, विलय, रिज़ॉल्व, पहचान, हस्ताक्षर और ऑडिट करें। API सतह स्थिर हो रही है परंतु अभी तक फ्रोज़न नहीं है — v1.0 से पहले परिशोधन की उम्मीद करें।

त्वरित उदाहरण

root@kitploit:~
hushspec: "0.1.0"
name: production-agent

rules:
  forbidden_paths:
    patterns:
      - "**/.ssh/**"
      - "**/.aws/**"
      - "/etc/shadow"

  egress:
    allow:
      - "api.openai.com"
      - "*.anthropic.com"
      - "api.github.com"
    default: block

  tool_access:
    block: [shell_exec, run_command]
    require_confirmation: [file_write, git_push]
    default: allow

  secret_patterns:
    patterns:
      - name: aws_key
        pattern: "AKIA[0-9A-Z]{16}"
        severity: critical
    skip_paths: ["**/test/**"]

  shell_commands:
    forbidden_patterns:
      - "rm\\s+-rf\\s+/"
      - "curl.*\\|.*bash"

SDK अनुरूपता

सभी चार SDK पूर्ण HushSpec पाइपलाइन लागू करते हैं — पार्स और सत्यापन से लेकर रिज़ॉल्यूशन और मूल्यांकन तक।

स्थापना

CLI

Homebrew, npm, और प्रीबिल्ट बाइनरीज़, रिलीज़ पाइपलाइन द्वारा निर्मित पहले v0.x टैग से उपलब्ध हो जाती हैं, जब रिलीज़ पाइपलाइन आर्टिफैक्ट्स, टैप फ़ॉर्मूला और npm पैकेज प्रकाशित कर देती है। तब तक, Cargo के माध्यम से स्थापित करें।

सभी विधियाँ h2h कमांड स्थापित करती हैं। नीचे CLI टूल देखें।

Rust

root@kitploit:~
[dependencies]
hushspec = "0.1"

TypeScript

root@kitploit:~
npm install @hushspec/core

Python

root@kitploit:~
pip install hushspec

Go

root@kitploit:~
go get github.com/backbay-labs/hush/packages/go@main

आरंभ करना

Rust

root@kitploit:~
use hushspec::HushSpec;

let yaml_str = "hushspec: \"0.1.0\"\nname: example\n";
let spec = HushSpec::parse(yaml_str)?;
let result = hushspec::validate(&spec);
assert!(result.is_valid());

TypeScript

root@kitploit:~
import { parseOrThrow, validate } from '@hushspec/core';

const yamlString = 'hushspec: "0.1.0"\nname: example\n';
const spec = parseOrThrow(yamlString);
const result = validate(spec);
console.log(result.valid); // true

Python

root@kitploit:~
from hushspec import parse_or_raise, validate

yaml_string = 'hushspec: "0.1.0"\nname: example\n'
spec = parse_or_raise(yaml_string)
result = validate(spec)
assert result.is_valid

Go

root@kitploit:~
import (
    "fmt"

    "github.com/backbay-labs/hush/packages/go/hushspec"
)

yamlString := "hushspec: \"0.1.0\"\nname: example\n"
spec, err := hushspec.Parse(yamlString)
if err != nil {
    panic(err)
}
result := hushspec.Validate(spec)
fmt.Println(result.IsValid())

मूल्यांकन

प्रत्येक SDK एक evaluate() फ़ंक्शन प्रदान करता है जो पार्स किए गए स्पेक और एक एक्शन लेता है, फिर एक निर्णय (allow, warn, या deny) के साथ-साथ मैच किए गए नियम का विवरण लौटाता है।

root@kitploit:~
import { parseOrThrow, evaluate } from '@hushspec/core';

const spec = parseOrThrow(policyYaml);
const result = evaluate(spec, { type: 'egress', target: 'api.openai.com' });
// result.decision === 'allow' | 'warn' | 'deny'
// result.matched_rule === 'egress'
root@kitploit:~
from hushspec import parse_or_raise, evaluate

spec = parse_or_raise(policy_yaml)
result = evaluate(spec, {"type": "egress", "target": "api.openai.com"})
assert result.decision in ("allow", "warn", "deny")

HushGuard मिडलवेयर

HushGuard पॉलिसी लोडिंग और मूल्यांकन को एप्लिकेशन कोड के लिए एक सरल evaluate, check, और enforce इंटरफ़ेस के पीछे लपेटता है।

root@kitploit:~
import { HushGuard } from '@hushspec/core';

const guard = HushGuard.fromFile('./policy.yaml');
guard.enforce({ type: 'tool_call', target: 'bash' }); // throws HushSpecDenied if denied
root@kitploit:~
from hushspec import HushGuard

guard = HushGuard.from_file("./policy.yaml")
guard.enforce({"type": "tool_call", "target": "bash"})  # raises HushSpecDenied if denied

CLI टूल

h2h CLI सामान्य पॉलिसी वर्कफ़्लो को कवर करता है: सत्यापन, परीक्षण, एकल एक्शन का मूल्यांकन और व्याख्या, लिंट, डिफ, फॉर्मेट, इनिशियलाइज़, हस्ताक्षर, सत्यापन, और पैनिक मोड ट्रिगर करना।

root@kitploit:~
# Validate a policy against the HushSpec schema
h2h validate policy.yaml

# Run evaluation test suites
h2h test --fixtures ./tests/

# Evaluate one action and explain the decision
h2h eval policy.yaml --type egress --target api.example.com
h2h explain policy.yaml --type egress --target api.example.com

# Static analysis and linting
h2h lint policy.yaml

# Lint and auto-fix decision-neutral issues
h2h lint policy.yaml --fix

# Compare two policies and show effective decision changes
h2h diff old.yaml new.yaml

# Format policy files canonically
h2h fmt policy.yaml

# Scaffold a new policy project
h2h init --preset default

# Sign a policy with Ed25519
h2h sign policy.yaml --key h2h.key

# Verify a policy signature
h2h verify policy.yaml --key h2h.pub

# Generate a new Ed25519 keypair
h2h keygen

# Emergency override (deny-all kill switch)
h2h panic activate --sentinel /tmp/hushspec.panic
h2h panic deactivate --sentinel /tmp/hushspec.panic

स्थापना विकल्पों के लिए ऊपर स्थापना देखें — Homebrew, npm, Cargo, या प्रीबिल्ट बाइनरीज़।

निर्णय रसीदें (ऑडिट ट्रेल)

evaluate_audited() नियम ट्रेस, पॉलिसी सारांश और वैकल्पिक सामग्री रिडक्शन के साथ संरचित निर्णय रसीदें उत्पन्न करता है। रसीदें hushspec-receipt.v0.schema.json के अनुरूप होती हैं और SOC 2, HIPAA, PCI-DSS, और FedRAMP जैसे ऑडिट-गहन वातावरणों का समर्थन करने के लिए डिज़ाइन की गई हैं।

root@kitploit:~
import { parseOrThrow, evaluateAudited } from '@hushspec/core';

const spec = parseOrThrow(policyYaml);
const receipt = evaluateAudited(spec, action, {
  enabled: true,
  include_rule_trace: true,
  redact_content: false,
});
// receipt.decision, receipt.rule_evaluations, receipt.policy_summary

रसीद सिंक (FileReceiptSink, ConsoleReceiptSink, FilteredSink, MultiSink, CallbackSink) चारों SDK में उपलब्ध हैं, ताकि रसीदों को स्टोरेज, लॉगिंग, या OTLP एंडपॉइंट तक रूट किया जा सके।

पहचान पाइपलाइन

पहचान पाइपलाइन प्रॉम्प्ट इंजेक्शन, जेलब्रेक और एक्सफिलट्रेशन जांचों को मूल्यांकन प्रवाह में जोड़ती है। रेगेक्स-आधारित संदर्भ डिटेक्टर सभी SDK के साथ आते हैं, और कस्टम डिटेक्टर DetectorRegistry के माध्यम से पंजीकृत किए जा सकते हैं।

root@kitploit:~
import { parseOrThrow, evaluateWithDetection, DetectorRegistry } from '@hushspec/core';

const registry = DetectorRegistry.withDefaults();
const result = evaluateWithDetection(spec, action, registry, {
  enabled: true,
  prompt_injection_threshold: 0.5,
});
// result.detection_results contains matched patterns and confidence scores
फ्रेमवर्क अनुकूलक

प्रीबिल्ट अनुकूलक फ्रेमवर्क-विशिष्ट टूल कॉल्स को HushSpec मूल्यांकन एक्शन में अनुवादित करते हैं।

अवलोकनीयता

EvaluationObserver इंटरफ़ेस और ObservableEvaluator रैपर प्रत्येक मूल्यांकन, पॉलिसी लोड और पॉलिसी रीलोड के लिए संरचित घटनाएँ उत्सर्जित करते हैं। अंतर्निहित ऑब्ज़र्वर में JsonLineObserver, ConsoleObserver, और MetricsCollector शामिल हैं।

root@kitploit:~
import { ObservableEvaluator, JsonLineObserver, MetricsCollector } from '@hushspec/core';

const evaluator = new ObservableEvaluator();
evaluator.addObserver(new JsonLineObserver(process.stderr));
evaluator.addObserver(new MetricsCollector());
const result = evaluator.evaluate(spec, action);
पॉलिसी हस्ताक्षर

पॉलिसियों पर Ed25519 कुंजियों के साथ हस्ताक्षर किए जा सकते हैं और लोड समय पर सत्यापित किए जा सकते हैं। CLI sign, verify, और keygen कमांड प्रदान करता है। हस्ताक्षर प्रारूप hushspec-signature.v0.schema.json के अनुरूप है।

root@kitploit:~
# Generate a keypair
h2h keygen --output-dir mykeys

# Sign a policy (creates policy.yaml.sig)
h2h sign policy.yaml --key mykeys/h2h.key

# Verify the signature
h2h verify policy.yaml --key mykeys/h2h.pub
आपातकालीन ओवरराइड (पैनिक मोड)

पैनिक मोड एक डिनाय-ऑल किल स्विच है जिसे पॉलिसियों को पुनः तैनात किए बिना तुरंत सक्रिय किया जा सकता है। आप इसे सेंटिनल फ़ाइल, CLI, या API कॉल से ट्रिगर कर सकते हैं। जब पैनिक मोड सक्रिय होता है, तो प्रत्येक मूल्यांकन deny लौटाता है।

root@kitploit:~
# Activate panic mode
h2h panic activate --sentinel /tmp/hushspec.panic

# Deactivate
h2h panic deactivate --sentinel /tmp/hushspec.panic
root@kitploit:~
import { activatePanic, deactivatePanic, isPanicActive } from '@hushspec/core';

activatePanic();
// All evaluate() calls now return deny
deactivatePanic();
पॉलिसी लोडिंग और हॉट रीलोड

पॉलिसियों को स्थानीय फ़ाइलों, HTTPS URLs (ETag कैशिंग और SSRF सुरक्षा के साथ), या अंतर्निहित नियम-सेट से लोड किया जा सकता है। PolicyWatcher और PolicyPoller प्रक्रिया को पुनरारंभ किए बिना हॉट रीलोड का समर्थन करते हैं।

root@kitploit:~
import { PolicyWatcher, HushGuard } from '@hushspec/core';

const guard = HushGuard.fromFile('./policy.yaml');
const watcher = new PolicyWatcher('./policy.yaml', {
  onChange: (newSpec) => guard.swapPolicy(newSpec),
});
watcher.start();

10 मुख्य नियम

एक्सटेंशन

HushSpec अधिक उन्नत पॉलिसी व्यवहार के लिए वैकल्पिक एक्सटेंशन मॉड्यूल का समर्थन करता है:

एक्सटेंशनउद्देश्य
Postureक्षमताओं और बजट के लिए घोषणात्मक स्टेट मशीन
Originsओरिजिन-जागरूक पॉलिसी प्रोजेक्शन (Slack, GitHub, ईमेल, आदि)
Detectionप्रॉम्प्ट इंजेक्शन, जेलब्रेक, थ्रेट इंटेल के लिए थ्रेशोल्ड कॉन्फ़िग
root@kitploit:~
extensions:
  posture:
    initial: standard
    states:
      standard: { capabilities: [file_access, egress] }
      restricted: { capabilities: [file_access] }
    transitions:
      - { from: "*", to: restricted, on: critical_violation }
  detection:
    prompt_injection:
      block_at_or_above: high

अंतर्निहित नियम-सेट

तैयार-उपयोग पॉलिसियाँ rulesets/ में हैं:

Clawdstrike के साथ उपयोग

HushSpec दस्तावेज़ Clawdstrike में मूल रूप से लोड होते हैं:

root@kitploit:~
// Auto-detects HushSpec vs Clawdstrike-native format
let policy = clawdstrike::Policy::from_yaml_auto(yaml)?;
root@kitploit:~
# Convert between formats
hush policy migrate policy.yaml --to hushspec

रिपॉजिटरी संरचना

root@kitploit:~
spec/              Normative specification, including core and extension docs
schemas/           JSON Schema definitions
crates/            Rust crates
  hushspec/          Core library: parse, validate, merge, resolve, evaluate, detect, sign
  hushspec-cli/      CLI tool
  hushspec-testkit/  Conformance test runner
packages/          Language SDKs for TypeScript, Python, and Go
rulesets/          Built-in security rulesets
fixtures/          Conformance and evaluation fixtures
docs/              mdBook documentation site
generated/         Generated shared SDK contract artifacts
scripts/           Code generation and CI tooling

डिज़ाइन सिद्धांत

  • फेल-क्लोज़्ड (Fail-closed): अज्ञात फ़ील्ड अस्वीकार कर दी जाती हैं, और अमान्य दस्तावेज़ स्पष्ट त्रुटियों के साथ विफल होते हैं।
  • स्टेटलेस (Stateless): मुख्य नियम बिना किसी रनटाइम स्टेट के शुद्ध घोषणाएँ हैं।
  • इंजन-तटस्थ (Engine-neutral): विनिर्देश किसी विशिष्ट प्रवर्तन इंजन, डिटेक्टर, या प्लगइन मॉडल की आवश्यकता नहीं रखता।
  • विस्तार योग्य (Extensible): Posture, origins और detection मुख्य प्रारूप को फुलाए बिना वैकल्पिक बने रहते हैं।

विनिर्देश

मानक विनिर्देश spec/ में है। प्रोग्रामेटिक सत्यापन के लिए JSON स्कीमा परिभाषाएँ schemas/ में हैं। पूर्ण दस्तावेज़ीकरण docs/ में है।

लाइसेंस

Apache-2.0। देखें LICENSE।

टूल डाउनलोड करें
क्षमताRustTypeScriptPythonGo
पार्स + सत्यापन (स्तर 1)हाँहाँहाँहाँ
विलय (स्तर 2)हाँहाँहाँहाँ
रिज़ॉल्व (स्तर 2+)हाँहाँहाँहाँ
मूल्यांकन (स्तर 3)हाँहाँहाँहाँ
ऑडिट ट्रेल (स्तर 4)हाँहाँहाँहाँ
पहचानहाँहाँहाँहाँ
अवलोकनीयताहाँहाँहाँहाँ
रसीद सिंकहाँहाँहाँहाँ
विधिकमांड
Homebrew (macOS/Linux)brew install backbay-labs/tap/h2h
npmnpm install -g @hushspec/cli (या npx @hushspec/cli validate policy.yaml)
Cargo (स्रोत से)cargo install hushspec-cli
प्रीबिल्ट बाइनरीज़GitHub Releases — h2h-<tag>-<target>.tar.gz + SHA256SUMS, प्रोवेनेंस-प्रमाणित
फ्रेमवर्कअनुकूलकSDK
Claude / AnthropicmapClaudeToolToAction, createSecureToolHandlerTypeScript
OpenAImapOpenAIToolCall, createOpenAIGuardTypeScript
MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल)mapMCPToolCall, createMCPGuardTypeScript
root@kitploit:~
import { HushGuard, mapClaudeToolToAction } from '@hushspec/core';

const guard = HushGuard.fromFile('./policy.yaml');
const action = mapClaudeToolToAction(toolUseBlock);
guard.enforce(action);
नियमउद्देश्य
forbidden_pathsसंवेदनशील फ़ाइलसिस्टम पथों तक पहुंच अवरुद्ध करें
path_allowlistएलोलिस्ट-आधारित पढ़ने/लिखने/पैच पहुंच
egressडोमेन द्वारा नेटवर्क ईग्रेस नियंत्रण
secret_patternsफ़ाइल सामग्री में सीक्रेट का पता लगाएं
patch_integrityडिफ सुरक्षा सत्यापित करें (आकार सीमाएं, निषिद्ध पैटर्न)
shell_commandsखतरनाक शेल कमांड अवरुद्ध करें
tool_accessटूल/MCP आह्वान नियंत्रित करें
computer_useCUA एक्शन नियंत्रित करें
remote_desktop_channelsरिमोट डेस्कटॉप साइड चैनल नियंत्रित करें
input_injectionइनपुट इंजेक्शन क्षमताएं नियंत्रित करें
नियम-सेटविवरण
defaultAI एजेंट निष्पादन के लिए संतुलित सुरक्षा
strictअधिकतम सुरक्षा, न्यूनतम अनुमतियाँ
permissiveडेवलपमेंट-अनुकूल, लचीली सीमाएँ
ai-agentAI कोडिंग सहायकों के लिए अनुकूलित
cicdCI/CD पाइपलाइन सुरक्षा
remote-desktopकंप्यूटर उपयोग एजेंट सत्र
panicडिनाय-ऑल आपातकालीन ओवरराइड