Torna agli aggiornamenti
New releaseJul 28, 2026

nah v0.11.0

Dovresti mettere in sandbox i tuoi agenti. Questo è per quando non lo fai.

Condividi

nah

gli errori costosi si fermano qui
una guardia che blocca le azioni catastrofiche degli agenti

nahguard.ai • cosa blocca • come decide • installazione • estendere • modello di minaccia

claude code · codex · cursor · pi · + altri 11

nah è una guardia che si colloca nel percorso degli hook del tuo agente di codifica e legge le chiamate agli strumenti prima che vengano eseguite. Blocca le chiamate di cui può dimostrare che sono disastri e lascia tutto il resto al tuo runtime.

nah è un solo binario Rust: un verdetto è deterministico e non richiede alcun LLM. Le estensioni sono semplicemente programmi. Indica al tuo agente la documentazione di nah e chiedigli di costruire una guardia nah personalizzata.

Riconosce un disastro quando lo vede.

46 guardie, 29 attive per impostazione predefinita, che coprono sette classi di disastro: dirottamenti dell'esecuzione, furto di segreti, distruzione del filesystem, disastri git, smantellamento di infrastruttura, storage e backup, operazioni sul registro dei pacchetti, e azioni di spegnimento dell'host e arresto dei servizi.

GuardiaBlocca
exec-remoteEsecuzione di un payload ottenuto visibilmente dalla rete.
exec-decodedEsecuzione raggiunta da una fase di decodifica visibile.
exec-obfuscatedEsecuzione codificata, selezionata da pattern o non risolta.
exec-network-shellShell collegate a una connessione di rete, inclusi netcat, socat e reindirizzamento della shell.
secrets-envLetture di file .env e nomi base sensibili, più l'output diretto di variabili d'ambiente di credenziali catalogate.
secrets-credentialsLetture o scritture di percorsi di chiavi private e archivi di credenziali.
secrets-exfilUn flusso visibile da una sorgente sensibile a una fase di rete.
secrets-store-deleteCancellazione rimanente di secret-store revisionata con semantica recuperabile o dipendente dal contesto. Disattivata per impostazione predefinita.
secrets-store-destroyDistruzione permanente dimostrata di secret-store: rimozione di versione/metadati/engine di Vault, cancellazione force e SSM di AWS, cancellazione dell'intero segreto di Google, purge di Azure e cancellazione della configurazione di Doppler.
secrets-store-readLetture di valori revisionate attraverso le comuni CLI dei gestori di segreti.
secrets-store-readLetture di valori revisionate attraverso le comuni CLI dei gestori di segreti.
fs-system-treeCancellazione, ricollocazione dimostrata di voci radice o modifiche ricorsive dei permessi che selezionano la radice del filesystem o un albero di sistema.
fs-homeCancellazione o modifiche ricorsive dei permessi che selezionano la radice della home.
fs-outside-workspace-deleteCancellazione ricorsiva al di fuori del progetto attivo, tranne che sotto radici temporanee revisionate. Disattivata per impostazione predefinita.
fs-permission-weakenModalità chmod che dimostrabilmente concedono permessi di scrittura globale o setuid/setgid. Disattivata per impostazione predefinita.
fs-project-rootCancellazione ricorsiva concreta con ambito Project o modifiche ricorsive note dei permessi che selezionano l'esatta radice del progetto o i suoi esatti pattern a livello di radice *, .* o {*,.*}. find -delete senza un percorso di partenza esplicito non ha un target modellato.
fs-raw-deviceScritture visibili su dispositivi di archiviazione grezzi e sul trigger sysrq.
fs-volume-destroyDistruzione definita di volumi logici, pool di storage e dataset ZFS attivi.
fs-forkbombPattern di fork-bomb della shell riconosciuti strutturalmente.
fs-auth-identityModifica o cancellazione di file revisionati di autenticazione, identità e policy dei privilegi dell'host, inclusa la cancellazione ricorsiva delle loro directory padre.
fs-shell-profileModifiche ai percorsi revisionati del profilo shell dell'utente. Disattivata per impostazione predefinita.
fs-startup-managementComandi revisionati di gestione persistente di systemctl, launchctl e crontab. Disattivata per impostazione predefinita.
fs-startup-persistenceModifiche ai percorsi revisionati di avvio di servizi, pianificazioni, login, autostart e loader.
git-clean-forceUn Git clean forzato effettivo che seleziona la radice del progetto.
git-force-pushGit force push senza protezione lease e force push con lease che prendono di mira esplicitamente main o master.
git-hard-resetGit hard reset.
git-history-rewriteRiscritture selezionate non forzate della cronologia Git, inclusi rebase, filtering, scadenza del recupero, garbage collection aggressiva o con pruning, e force push con lease, inclusi refspec statici espliciti che prendono di mira main o master. Disattivata per impostazione predefinita.
git-rewrite-forceRiscrittura della cronologia che aggira esplicitamente i controlli di sicurezza o di backup.
git-metadataScritture distruttive o cancellazione che selezionano metadati durevoli della cronologia Git.
git-path-discardCheckout, restore e sovrascritture git show sullo stesso percorso, definiti e con nome. Disattivata per impostazione predefinita.
git-protected-pushPush il cui refspec statico esplicito prende di mira main o master. I push nudi restano fuori da questa guardia. Disattivata per impostazione predefinita.
git-recovery-destroySvuotamento dell'intera collezione di stash o distruzione immediata a livello di repository della cronologia di recupero Git.
git-ref-deleteCancellazione revisionata di ref locali e remoti, voci di stash, worktree e worktree di sottomoduli. Disattivata per impostazione predefinita.
git-remote-repo-deleteCancellazione esatta dell'intero repository su GitHub e GitLab tramite le loro CLI e rotte REST.
git-remote-resource-deleteCancellazione di risorse ospitate su GitHub e GitLab con target statico tramite comandi CLI revisionati e rotte REST. Disattivata per impostazione predefinita.
git-worktree-discardCheckout o restore a livello di progetto, cambi di branch forzati dimostrati e rimozione forzata di worktree o deinizializzazione di sottomoduli.
infra-container-resetComandi Podman che azzerano lo stato completo del runtime locale o selezionato.
infra-container-volume-deletePulizia ampia di volumi inutilizzati tramite comandi prune revisionati di Docker e Podman. Disattivata per impostazione predefinita.
infra-iac-destroyDistruzione completamente visibile di interi stack Terraform, OpenTofu e Pulumi. Disattivata per impostazione predefinita.
infra-k8s-deleteCancellazione statica di namespace, risorse cluster revisionate e risorse con namespace in blocco revisionate tramite kubectl. Disattivata per impostazione predefinita.
storage-backup-destroyCancellazione completa del repository di backup o di tutti i backup tramite comandi revisionati di Borg, Restic e Velero.
storage-recursive-deleteCancellazione remota ampia e sincronizzazione che cancella la destinazione tramite CLI cloud e di sincronizzazione revisionate. Disattivata per impostazione predefinita.

Categorie