
Local, monitor-first observability for AI agents: processes, file activity, TCP endpoints and attribution evidence. Windows primary; macOS/Linux experimental.
Osservabilità indipendente a livello di sistema operativo per agenti AI di codifica
Osserva ciò che gli agenti AI fanno realmente sulla tua macchina — processi, file, rete — dall'esterno degli agenti, senza bisogno di hook.
AEGIS è un osservatore indipendente a livello di sistema operativo per agenti AI. Osserva i processi degli agenti, l'accesso ai file e l'attività di rete indipendentemente da come l'agente è stato avviato o dal fatto che collabori con il monitoraggio — e collega ogni osservazione a una specifica istanza di agente, con le prove di tale attribuzione dichiarate in modo esplicito. Costruito su un motore di monitoraggio JavaScript CommonJS, con TypeScript nel renderer e nei tipi condivisi. Open-source, locale, senza telemetria — tutto rimane sulla tua macchina.
| Livello | Come |
|---|---|
| Processi | 110 agenti (262 firme di nomi di processo), risoluzione della catena dei processi padre, rilevamento dell'host IDE, scoperta di estensioni WSL e IDE |
| File | Monitoraggio chokidar sulle directory sensibili (.ssh, .aws, .gnupg, .env*, configurazioni cloud) e sui percorsi di configurazione registrati degli agenti noti; rilevamento della lettura tramite handle aperti e Restart-Manager su Windows |
| Rete | TCP in uscita per processo agente, reverse DNS con conferma diretta e un verdetto per endpoint — allowlisted, unknown o flagged; un endpoint non identificato non viene mai mostrato come sicuro |
| Comportamento | 73 regole di rilevamento in 8 categorie (YAML, ricaricate a caldo), baseline mobili su 10 sessioni, punteggio delle anomalie su quattro assi (rete / filesystem / processo / baseline) |
| LLM locali | Sondaggi a runtime per Ollama e LM Studio, inclusi i modelli caricati; altri runtime come vLLM e llama.cpp vengono rilevati tramite firma di processo |
I fatti contati sopra non sono mantenuti a mano: npm run counts:check ricalcola ogni contatore documentato dall'albero a ogni esecuzione CI e fa fallire la build quando un numero nella documentazione si discosta dalla realtà.
Ciò che distingue AEGIS da un visualizzatore di processi non sono i sensori — è che ogni evento è collegato a un'istanza di agente, con prove che puoi verificare:
pid + tempo di nascita del sistema operativo (instanceId), quindi un PID riciclato è una nuova istanza, non una continuazione della storia della precedente. La memorizzazione nella cache dell'identità è vincolata da un testimone, e la CI esegue una prova di iniezione (npm run verify:gate, 4 mutanti) che diventa rossa se un'identità potesse mai essere servita da una cache obsoleta.pid, instanceId e un oggetto attribution con uno dei tre stati — confermato, dedotto o non attribuito — supportato da un registro chiuso di codici di prova. Quando AEGIS non sa quale agente ha toccato un file, dice non attribuito; non inventa mai un proprietario.Prove: src/main/process-identity.js · src/main/attribution.js · audit di correttezza · bench 2026-08-12 · bench 2026-08-13
AEGIS è una telecamera, non una guardia. Osserva e registra — non blocca gli agenti a livello di sistema operativo oggi. Non ci sono hook del kernel né applicazione automatica. Il controllo dei processi (kill / sospendi / riprendi) è manuale e solo su invocazione dell'utente. Il blocco attivo è nella roadmap, non nella release attuale. Usa AEGIS per visibilità, audit e rilevamento delle anomalie — abbinalo al sandboxing quando hai bisogno di applicazione delle regole.
La maggior parte degli strumenti di supervisione degli agenti AI strumenta l'agente stesso — un plugin di Claude Code, un'estensione IDE, un wrapper SDK. Questa collocazione ha un punto cieco strutturale: un agente compare solo se (l'agente o il suo utente) ha installato l'hook. Un python autogpt.py grezzo, un binario non avvolto o uno strumento che semplicemente non collabora è invisibile alla strumentazione in-agent.
AEGIS si colloca invece a livello di sistema operativo: osserva l'attività di processi, file e rete dall'esterno degli agenti, quindi ciò che vede non dipende dalla collaborazione dell'agente — solo dalla copertura di AEGIS stesso (vedi limiti noti). Non è l'unico strumento che osserva gli agenti localmente — AgentSight, ad esempio, osserva dal livello eBPF su Linux — e gli strumenti basati su hook sono complementari piuttosto che concorrenti: gli hook vedono l'intento (prompt, chiamate a strumenti) all'interno degli agenti che hanno aderito, mentre AEGIS vede gli effetti (processi, file, connessioni) per tutto ciò che gira sulla macchina, collegati alle istanze degli agenti senza richiedere collaborazione.
Un monitor che non puoi calibrare è un monitor di cui non puoi fidarti, quindi i limiti sono dichiarati qui piuttosto che scoperti in seguito. I risultati riverificati alla base di questo elenco, ciascuno con stato OPEN/CLOSED, vivono nell'audit di correttezza; la versione breve:
I numeri compaiono in questo README solo quando derivano dal repository (e sono imposti da npm run counts:check) o sono misurati con un metodo scritto. Alcuni numeri che le persone chiedono non esistono ancora, quindi non li dichiariamo:
bench/, valutato contro Sysmon/Procmon), ma è solo Windows, copre uno scenario e non viene eseguito in CI — non è una base per un tasso.Gli agenti AI operano con accesso profondo a file, credenziali e comandi shell. Il rischio non è ipotetico: il resoconto di Kaspersky sul caso OpenClaw riporta che un audit di sicurezza nel gennaio 2026 ha identificato 512 vulnerabilità, otto delle quali critiche, e sostiene che il problema più profondo è architettonico — accesso locale privilegiato combinato con la capacità di comunicare esternamente (Kaspersky, 2026-02-10). Le patch correggono i bug; non ti danno visibilità su ciò che un agente ha realmente fatto sulla tua macchina. Quella visibilità è il livello che AEGIS aggiunge.
A partire dalla v0.11.0-alpha, le release includono un installer NSIS per Windows — scarica il .exe dall'ultima release. Le release dalla v0.13.0-alpha in poi includono anche un manifest firmato, quindi un download può essere verificato offline contro la chiave pubblica committata in questo repository — vedi Verifica di una release AEGIS. Le release precedenti non includono alcun manifest e non possono essere verificate in questo modo.
git clone https://github.com/antropos17/Aegis.git cd Aegis npm install npm start
> Richiede **Node.js 24.x** (`engines` in `package.json`). Consigliato Windows 10/11; macOS/Linux sperimentale ([#37](https://github.com/antropos17/Aegis/issues/37)) — vedi [limiti noti](#known-limits).
### Prova senza agenti AI
Non hai agenti AI in esecuzione? La modalità demo ti consente di esplorare la dashboard completa con dati simulati — nessun monitoraggio reale, nessun processo reale.```bash
npm run dev
# then open http://localhost:5174
Il server di sviluppo include il motore dello scenario demo — vite.config.js lo abilita ogni volta che il comando è serve, quindi la dashboard simulata viene renderizzata senza un passaggio di build separato e senza Electron. Per una build statica e condivisibile (senza server di sviluppo, senza Electron), esegui npm run build:demo e servi la directory dist/demo risultante con qualsiasi server di file statici (la build usa percorsi di asset relativi, quindi qualsiasi host funziona).
La modalità demo esegue un motore di scenario che cicla attraverso quattro fasi di minaccia — calma → elevata → critica → reset — con fino a 12 agenti AI simulati (Claude Code, Copilot, Cursor e altri). Gli eventi di accesso ai file, le connessioni di rete, i punteggi di anomalia e le valutazioni di rischio vengono tutti generati in tempo reale, così ogni scheda e funzionalità è pienamente operativa.
Usalo per valutare AEGIS prima della distribuzione, per mostrare l'interfaccia al tuo team o per sviluppare nuove funzionalità senza bisogno di un ambiente Windows live.
| Versione | Data | Punti salienti |
|---|---|---|
| v0.11.0-alpha | 2026-08-11 | Installer Windows, attribuzione Event Schema v1, verdetti sugli endpoint, record di salute dei sensori, rilevamento WSL ed estensioni IDE |
| v0.10.0-alpha | 2026-03-09 | Pulizia del codice, hardening della sicurezza, palette dei comandi |
| v0.9.1-alpha | 2026-03-08 | Deduplicazione dropdown, percorsi delle skill, aegis-context ottimizzato |
| v0.9.0-alpha | 2026-03-08 | categoryIndex, skill prompt-craft, store migrati a TS |
| v0.8.2-alpha | 2026-03-08 | Estrazione TS di formatBytes, test significativi, pulizia dei branch |
| v0.8.1-alpha | 2026-03-07 | Release di patch |
| v0.8.0-alpha | 2026-03-05 | Prontezza al lancio: CSP rinforzato, integrazione OpenClaw, revisione del README |
| v0.7.0-alpha | 2026-03-04 | Ruleset YAML, 68 regole, hot-reload, 568 test |
| v0.5.0-alpha | 2026-03-03 | Ridisegno UI avanzato, VisTimeline, AgentGraph |
| v0.4.0-alpha | 2026-03-03 | Infrastruttura TypeScript, prestazioni, refactoring |
Rilevamento — 110 agenti (262 firme di nomi di processo), risoluzione della catena genitore, monitoraggio di percorsi sensibili e configurazione degli agenti, punteggio di rischio per agente con gradi di fiducia (da A+ a F), rilevamento LLM locale, marcatura dei falsi positivi
Analisi — Baseline comportamentali con medie mobili, rilevamento di anomalie multi-asse, valutazione delle minacce AI tramite l'API Anthropic (opt-in), report di minaccia HTML stampabili
Dashboard — Dashboard a griglia bento: indicatore RiskRing, TrustBadge, feed di attività con filtri, timeline delle sessioni con tooltip di attribuzione, schede agente espandibili, preset di protezione (Paranoid/Strict/Balanced/Developer), palette dei comandi (Ctrl+K), scorciatoie da tastiera (Ctrl+1-5), tema scuro/chiaro, notifiche toast, protezione OOM
Esportazione — Report JSON, CSV, HTML, archivio ZIP con un clic, log di audit JSONL con hash a catena (rotazione giornaliera, conservazione di 30 giorni)
i18n — Internazionalizzazione con base inglese (en.json); traduzioni dalla community benvenute
CLI — --scan-json per scripting, --version, --help
rules/_schema.json; la modifica di un ruleset ricarica a caldo senza riavvio.yaml in rules/. Gli ID delle regole devono essere univoci — un ID duplicato viene saltato, non sovrascritto. Un file appena aggiunto viene rilevato al successivo ricaricamento o riavvio, poiché il watcher reagisce alle modifiche nei file di primo livello esistentiCatturati dalla build demo (
npm run build:demo), 2026-08-21.
┌───────────────┐ ┌────────────────┐ ┌───────────────┐ ┌───────────────┐ │ Process │ │ File │ │ Network │ │ LLM Runtime │ │ Snapshot │ │ Watcher │ │ Monitor │ │ Detector │ │ (sidecar with │ │ (chokidar + │ │ (TCP + rDNS + │ │ (Ollama / LM │ │ CIM fallback)│ │ handle / RM) │ │ verdicts) │ │ Studio) │ └──────┬────────┘ └──────┬─────────┘ └──────┬────────┘ └──────┬────────┘ └──────────────┬───┴───────────────────┴──────────────────┘ ▼ ┌───────────────────────────────┐ │ Identity & Attribution │ │ instanceId = pid + birth time │ │ evidence codes, no guessing │ └──────┬────────────────┬───────┘ ▼ ▼ ┌──────────────────┐ ┌─────────────────────┐ │ Baselines + │ │ Audit Logger │ │ Anomaly (4-axis) │ │ (Event Schema v1, │ │ Risk Engine │ │ hash-chained JSONL) │ └──────┬───────────┘ └──────┬──────────────┘ ▼ ▼ ┌──────────────┐ ┌──────────────────┐ ┌───────────────┐ │ Dashboard │ │ Exports │ │ CLI │ │ (Svelte IPC) │ │ (JSON/CSV/HTML/ │ │ (--scan-json │ │ │ │ ZIP) │ │ --version) │ └──────────────┘ └──────────────────┘ └───────────────┘
Per-sensor health records live in the main process; surfacing them in the UI is on the roadmap.
**Stack**: Electron 43, Svelte 5, Vite 7, Vitest. Il motore di monitoraggio è JavaScript (CommonJS); TypeScript è usato nel renderer e nei tipi condivisi. La CI valida ogni merge con job di build, lint, svelte-check, test e audit; `npm run counts:check` ricalcola ogni contatore documentato dall'albero, `npm run verify:gate` dimostra il witness di identità contro mutanti iniettati, e `npm run verify:seq-gate` dimostra il motore di sequenza contro mutanti iniettati.
## Database agenti
110 agenti in [`src/shared/agent-database.json`](https://github.com/antropos17/aegis/blob/master/src/shared/agent-database.json):
**Coding** — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider
**Autonomi** — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI
**Desktop** — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot
**Framework** — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver
**LLM locali** — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan
Aggiungi agenti personalizzati tramite l'interfaccia o modificando il JSON. Vedi [AGENTS.md](https://github.com/antropos17/aegis/blob/master/AGENTS.md).
## Roadmap
Tutto ciò che segue è **pianificato**, non ancora rilasciato. AEGIS oggi è solo monitor (vedi [Monitor-first](#monitor-first)).
- [ ] Blocco attivo — applica le regole in caso di violazione (userspace, pre-esecuzione; i driver kernel sono un non-obiettivo) (oggi: osserva e registra solo)
- [ ] Mostrare la salute dei singoli sensori nell'interfaccia — i record del processo principale esistono ([design](https://github.com/antropos17/aegis/blob/master/docs/roadmap/sensor-health-degraded.md))
- [ ] Mappatura MITRE ATT&CK per le regole di rilevamento
- [ ] Rilevamento anomalie basato su ML (oggi: pesi euristici hard-coded)
- [ ] Supporto di prima classe per macOS e Linux (attualmente sperimentale — [#37](https://github.com/antropos17/Aegis/issues/37))
- [ ] Monitoraggio GPU per il rilevamento di inferenza locale
- [ ] Attribuzione file per processo (ETW, fanotify) — ricognizione statica: [docs/recon/kernel-file-etw.md](https://github.com/antropos17/aegis/blob/master/docs/recon/kernel-file-etw.md)
- [ ] Rilevamento container/VM (Docker, WSL)
- [ ] Estensione browser per agenti AI web-based
- [x] Aggiornamenti automatici Windows firmati (implementato; la prima release richiede un'installazione manuale)
- [x] i18n / localizzazione ([#53](https://github.com/antropos17/Aegis/issues/53))
## Domande frequenti
### Cos'è Aegis?
Aegis è un monitor open-source a livello di sistema operativo per agenti AI. Tiene traccia di processi, accesso ai file, attività di rete e anomalie comportamentali in tempo reale, costruito su Electron 43 e Svelte 5. Il motore di monitoraggio è JavaScript CommonJS; il renderer è in moduli ES, e TypeScript è usato nel renderer e nelle definizioni dei tipi condivisi. Tutti i dati restano locali — nessuna telemetria, nessuna dipendenza dal cloud.
### Perché gli agenti AI hanno bisogno di monitoraggio?
Gli agenti AI autonomi come OpenClaw, AutoGPT e Devin hanno accesso profondo a file locali, credenziali e comandi shell — ma operano con una supervisione minima. Il caso OpenClaw è l'esempio concreto: un audit di sicurezza riportato da [Kaspersky](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/) ha identificato 512 vulnerabilità in un agente popolare. Aegis fornisce il livello di osservabilità indipendente, così puoi vedere cosa fanno realmente gli agenti sulla tua macchina.
### In cosa Aegis è diverso dai tradizionali EDR?
I tradizionali strumenti EDR monitorano minacce guidate dall'uomo — malware, ransomware, phishing. Aegis è costruito specificamente per il comportamento degli agenti AI: include 110 agenti (262 firme di nomi di processo) nel suo database di rilevamento, 73 regole di rilevamento calibrate su pattern specifici degli agenti, e baseline comportamentali che tracciano come l'attività di ciascun agente cambia nel tempo. È inoltre monitor-first: osserva e registra, lasciando l'applicazione delle regole al sandboxing.
### Aegis funziona con gli strumenti MCP?
Aegis monitora i processi, non i protocolli. Se uno strumento connesso tramite il Model Context Protocol (MCP) genera processi, accede a file o effettua chiamate di rete, quell'attività viene osservata e attribuita come qualsiasi altra — Aegis non analizza il traffico MCP direttamente.
### Aegis è un sostituto del sandboxing?
No. Aegis è un livello di osservabilità, non di restrizione. I sandbox limitano ciò che gli agenti possono fare; Aegis mostra ciò che gli agenti stanno facendo. Sono complementari — usa il sandboxing per l'applicazione delle regole e Aegis per visibilità, audit e rilevamento delle anomalie.
### Quali agenti supporta Aegis?
Aegis include 110 agenti (262 firme di nomi di processo) nel suo database, che coprono assistenti di coding (Claude Code, Copilot, Cursor), agenti autonomi (OpenClaw, AutoGPT, CrewAI, Devin), AI desktop (Gemini, Apple Intelligence), framework (LangChain, AutoGen, MetaGPT) e runtime LLM locali (Ollama, LM Studio, llama.cpp). Puoi aggiungere agenti personalizzati tramite l'interfaccia o la configurazione JSON.
### Posso usare Aegis in produzione?
Aegis è software alpha (vedi [Releases](https://github.com/antropos17/Aegis/releases) per la versione corrente) ed è consigliato per ambienti di sviluppo e test. È monitor-first — non bloccherà nulla — e le funzionalità per il deployment in produzione come l'auto-update e l'applicazione a livello di sistema operativo sono nella [roadmap](#roadmap), non nella release corrente.
### Aegis è gratuito?
Sì. Aegis è rilasciato sotto licenza MIT senza telemetria, senza requisiti cloud e senza livelli a pagamento. Il codice sorgente completo è disponibile su GitHub.
## Contributori
<table>
<tr>
<td align="center"><a href="https://github.com/antropos17"><img src="https://assets.kitploit.com/production/public/readmes/11867/d578c57b7ef172e620fdae169ad91c8e0055b37d16844c2c2629faaf9b9219a2.jpg" width="80px;" alt=""/><br/><sub><b>Antropos7</b></sub></a></td>
<td align="center"><a href="https://github.com/ElshadHu"><img src="https://assets.kitploit.com/production/public/readmes/11867/3c10ee663b93377a199c1e7210a9367027209543b0517b81c3d062f896295e8f.jpg" width="80px;" alt=""/><br/><sub><b>Elshad Humbatli</b></sub></a></td>
<td align="center"><a href="https://github.com/skmelendez"><img src="https://assets.kitploit.com/production/public/readmes/11867/e5155c2418c9da5882d234cc3c4cc9553f394b267dc070af20e46ec29e6c1424.jpg" width="80px;" alt=""/><br/><sub><b>Steven Melendez</b></sub></a></td>
<td align="center"><a href="https://github.com/travisbreaks"><img src="https://assets.kitploit.com/production/public/readmes/11867/bc41c225a907e0765ed5854e34d18643727303d9f0322b87e3aadffce277f93a.jpg" width="80px;" alt=""/><br/><sub><b>travisbreaks</b></sub></a></td>
<td align="center"><a href="https://github.com/raye-deng"><img src="https://assets.kitploit.com/production/public/readmes/11867/922df91939ff1c15304305ca05e0e48193a6fd98679450b765363ae710a22344.png" width="80px;" alt=""/><br/><sub><b>raye-deng</b></sub></a></td>
<td align="center"><a href="https://github.com/KJyang-0114"><img src="https://assets.kitploit.com/production/public/readmes/11867/bf4bc0e449422b18054b342eea0716b8d434554a3b84fd539df0ac570d375a73.png" width="80px;" alt=""/><br/><sub><b>KJyang-0114</b></sub></a></td>
</tr>
</table>
[CONTRIBUTING.md](https://github.com/antropos17/aegis/blob/master/CONTRIBUTING.md) · [SECURITY.md](https://github.com/antropos17/aegis/blob/master/SECURITY.md) · [CODE_OF_CONDUCT.md](https://github.com/antropos17/aegis/blob/master/CODE_OF_CONDUCT.md)
## Supporto
Se Aegis ti è utile, considera di dargli una stella su GitHub — aiuta altri a scoprire il progetto.
**Team & Enterprise** — Hai bisogno di dashboard centralizzate, integrazione SIEM o deployment gestito? Lo stiamo costruendo. [Ricevi notifiche](mailto:[email protected]?subject=Aegis%20Enterprise%20Interest)
## Licenza
[MIT](https://github.com/antropos17/aegis/blob/master/LICENSE)
## Cronologia stelle
[](https://www.star-history.com/?repos=antropos17%2FAegis&type=timeline&legend=top-left)