
Gateway di sicurezza runtime per agenti AI: attesta crittograficamente le chiamate agli strumenti, applica le policy, esegue in sandbox e registra trail di audit a prova di manomissione.
Gateway di sicurezza runtime per AI Agent: legame crittografico di ogni chiamata di strumento alla reale completazione del modello, esecuzione di policy zero-trust, isolamento in sandbox e approvazione umana in un'unica soluzione.
Nell'agosto 2026, la Cloud Security Alliance ha divulgato la famiglia di vulnerabilità CoreBreak: questa serie di gravi falle ha completamente infranto le assunzioni di sicurezza dell'ecosistema AI Agent:
Nel frattempo, le tecniche di attacco basate su fuga dalla sandbox stanno diventando sempre più mature: l'esecuzione di chiamate di strumenti da parte degli Agent senza vincoli (comandi shell, operazioni sui file, richieste di rete) è ormai il maggiore ostacolo alla distribuzione enterprise degli AI Agent.
AegisAgent è stato creato proprio per questo.
Ogni chiamata di strumento è legata tramite firma crittografica alla completazione LLM che l'ha generata. Non falsificabile, non riproducibile, non alterabile.
DSL dichiarativo per definire le policy di sicurezza: controllo degli accessi granulare basato su ruoli, tipo di strumento, pattern dei parametri, frequenza delle chiamate e sensibilità dei dati.
Rilevamento in tempo reale di prompt injection, anomalie nelle chiamate di strumenti, tentativi di escalation dei privilegi e pattern di esfiltrazione dei dati. Regole di rilevamento costantemente aggiornate tramite pacchetti di firme.
Strategie di isolamento multilivello: livello di processo → livello di container → microVM gVisor/Firecracker. Ogni chiamata di strumento viene eseguita in una sandbox dedicata.
Le operazioni ad alto rischio attivano automaticamente il flusso di approvazione umana. Supporta notifiche Slack/Teams/PagerDuty, con rifiuto automatico in caso di timeout.
Aggiunge al protocollo MCP autenticazione bidirezionale, audit delle chiamate, verifica dei risultati e limitazione della frequenza. Compatibile con la specifica Anthropic MCP.
Punto di ingresso unificato per le chiamate LLM, con supporto per OpenAI / Anthropic / modelli locali, aggiunta automatica di header di sicurezza, policy di routing e logica di fallback.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Per i dettagli, consulta docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
I contributi sono benvenuti! Leggi CONTRIBUTING.md per conoscere il processo di sviluppo e gli standard di codifica.
Hai trovato una vulnerabilità di sicurezza? Segnalala tramite la procedura descritta in SECURITY.md, senza discuterla in Issue pubbliche.
Apache License 2.0 — consulta LICENSE per i dettagli.
Copyright 2026 AegisAgent Contributors.
Costruito con principi security-first per l'era degli AI Agent.
| ID CVE | Componente interessato | Descrizione del rischio |
|---|
| CVE-2026-18830 | Catena di chiamate di strumenti LLM | I risultati della completazione del modello possono essere alterati da un attacco man-in-the-middle; manca un legame crittografico tra le chiamate di strumenti e le risposte LLM |
| CVE-2026-18236 | Livello del protocollo MCP | Model Context Protocol privo di autenticazione bidirezionale: un server MCP malintenzionato può iniettare risultati arbitrari degli strumenti |
| CVE-2026-64650 | Runtime sandbox | Vulnerabilità di fuga dalla sandbox containerizzata: l'ambiente di esecuzione degli strumenti dell'Agent può superare i confini di isolamento |
| CVE-2026-64651 | Escalation dei privilegi | I permessi delle chiamate di strumenti dell'Agent non sono isolati correttamente: una singola compromissione può portare al controllo totale del sistema |
| CVE-2026-12537 | Bypass delle policy | I guardrail tradizionali basati sulla corrispondenza di stringhe possono essere aggirati facilmente tramite prompt injection |
| Minaccia | Meccanismo di difesa di AegisAgent | Stato |
|---|
| CVE-2026-18830 (manomissione delle chiamate di strumenti) | Provenance Attestation — firma Ed25519 che lega ogni chiamata | ✅ Difeso |
| CVE-2026-18236 (iniezione MCP) | MCP Security Proxy — mTLS bidirezionale + verifica dei risultati | ✅ Difeso |
| CVE-2026-64650 (fuga dalla sandbox) | Isolamento multilivello — gVisor/Firecracker + seccomp | ✅ Difeso |
| CVE-2026-64651 (escalation dei privilegi) | Policy Engine — privilegi minimi + declassamento dinamico dei privilegi | ✅ Difeso |
| CVE-2026-12537 (bypass delle policy) | Detection Layer — analisi semantica + baseline comportamentale + aggiornamento a caldo dei pacchetti di firme | ✅ Difeso |