
kontext-cli v1.8.1
Sicurezza runtime per agenti AI: scopri gli agenti, mappa i loro permessi e applica ciò che possono fare.
Blocca le azioni rischiose degli agenti AI prima che vengano eseguite
Gli agenti AI non si limitano a suggerire codice. Eseguono comandi shell, leggono file, chiamano servizi, modificano infrastrutture e interagiscono con sistemi di produzione.
Kontext inserisce una policy locale tra gli agenti AI e gli strumenti che chiamano. Osserva le azioni supportate, valuta la policy prima che vengano eseguite azioni consequenziali e registra la decisione e l'esito in un registro delle autorizzazioni.
Inizia in modalità osservazione. Guarda cosa bloccherebbe la policy. Passa i confini supportati all'applicazione quando sei pronto.
Gli errori di valutazione della policy consentono la chiamata allo strumento, anche in modalità enforce, e rimangono visibili come errori nel registro delle attività. I dinieghi completati dalla policy e le approvazioni richieste non disponibili continuano comunque a bloccare. Questo fallback in caso di errore non cambia il comportamento quando il daemon non è disponibile o l'applicazione non ha una policy utilizzabile.
- Decisioni locali: la valutazione della policy avviene accanto all'agente.
- Applicazione pre-azione: le azioni corrispondenti possono essere negate negli hook sincroni supportati.
- Nessun comando wrapper: installa Kontext una volta e continua a usare i tuoi agenti normalmente.
- Evidenza attribuibile: conserva l'agente, la sessione, l'azione, la decisione della policy e l'esito.
- Distribuzione gestita: distribuisci la policy e rivedi i record redatti in tutta l'organizzazione.
Kontext attualmente supporta Claude Code, Claude Cowork e Codex. La copertura esatta degli eventi e dell'applicazione varia a seconda dell'agente—vedi la matrice di supporto degli agenti.
Gli hook gestiti di Claude riconoscono le sessioni Cowork con nomi di directory di sessione completi o abbreviati, preservando la loro identità Cowork nei record delle attività.
Avvio rapido
Installa Kontext
brew install kontext-security/tap/kontext
Connetti questo Mac
Crea un token di installazione nella dashboard Kontext, poi esegui:
kontext setup
Il modello di rischio locale opzionale richiede llama.cpp: esegui brew install llama.cpp, poi kontext setup --with-local-llm.
Setup:
- memorizza il token di installazione nel portachiavi di login di macOS;
- installa gli hook per gli agenti supportati;
- avvia il daemon Kontext locale;
- connette l'installazione alla tua organizzazione Kontext.
Verifica l'installazione:
kontext doctor
Poi continua a usare Claude Code o Codex normalmente. Non è necessario avviare l'agente tramite un wrapper separato.
Il setup self-serve attualmente supporta macOS. Gli ambienti gestiti e cloud possono eseguire lo stesso runtime locale quando forniscono un contratto di hook supportato, storage e ciclo di vita del daemon.
Cosa cambia dopo il setup?
Senza una policy pre-azione, un'azione dell'agente viene eseguita prima che un team di sicurezza possa rivederne i log:
agent requests an action
|
v
action executes
|
v
activity appears in a log
Con Kontext:
agent requests an action
|
v
Kontext receives it through a supported hook
|
v
local policy evaluates the action
|
+---- allow ----------> action continues
|
+---- would deny -----> action continues and evidence is recorded
| (observe mode)
|
+---- deny -----------> action is stopped before execution
(enforce mode)
|
v
decision and outcome enter the authorization ledger
Questo crea un punto decisionale prima dell'azione, non solo un record dopo di essa.
Osserva prima. Applica quando sei pronto.
Bloccare ogni azione sconosciuta il primo giorno crea rumore e interrompe gli sviluppatori. Consentire ogni azione a tempo indefinito lascia la policy come monitoraggio passivo.
Kontext separa la distribuzione in due modalità:
Modalità osservazione
La modalità osservazione registra la decisione della policy senza interrompere l'agente.
Usala per rispondere a:
- Quali strumenti stanno chiamando gli agenti?
- Quali azioni negherebbe la policy attuale?
- Quali repository, file e sistemi sono coinvolti?
- Dove interromperebbe l'applicazione il lavoro legittimo?
- Quali superfici di eventi possono effettivamente fermare l'azione?
Modalità enforce
La modalità enforce restituisce un diniego reale quando una policy deterministica corrisponde a un hook pre-azione sincrono supportato.
Le policy possono definire confini attorno ad azioni come:
- comandi distruttivi;
- accesso a file sensibili;
- operazioni su sistemi di produzione;
- accesso a credenziali;
- esportazioni di dati.
L'applicazione è intenzionalmente limitata alle superfici di eventi in cui l'agente attende Kontext prima di continuare. Kontext non afferma che ricevere un evento significhi poter fermare ogni azione da quell'agente.
Sappi cosa è successo—e perché
Ogni evento supportato che raggiunge Kontext può contribuire con evidenza al registro delle autorizzazioni locale.
Un record può includere:
- l'agente e la sessione;
- l'evento del ciclo di vita o dello strumento;
- il nome dello strumento e l'input disponibile;
- la decisione della policy locale;
- la policy responsabile di quella decisione;
- l'esito dell'azione disponibile;
- l'evidenza redatta per una revisione successiva.
Kontext registra l'attività degli strumenti e l'evidenza delle decisioni. Non cattura il ragionamento del modello né ricostruisce la cronologia completa della conversazione.
Le distribuzioni gestite possono esportare i record redatti nella dashboard Kontext per revisione, conservazione e indagine a livello organizzativo.
Le esportazioni del registro e gli heartbeat di inattività riportano la release CLI del daemon in esecuzione come
device.cli_version, separatamente dal marcatore del pacchetto in
device.deployment_version (o il suo fallback self-serve). Un aggiornamento del marcatore del pacchetto non cambia la release CLI riportata finché un daemon che esegue il nuovo binario non invia la telemetria.
Policy dove viene eseguito l'agente
Il percorso decisionale rimane locale:
Claude Code / Cowork / Codex
|
v
supported hook
|
v
local Kontext runtime
|
+-----+------+
| |
v v
policy decision local ledger
|
v
allow / would deny / deny
Un servizio ospitato non deve rispondere a ogni chiamata di strumento.