AI Agent ランタイム・セキュリティゲートウェイ — 各ツール呼び出しを実際のモデル補完に暗号学的にバインドし、ゼロトラストポリシー実行、サンドボックス分離、人間による承認を一体化。
2026年8月、Cloud Security Alliance は CoreBreak 脆弱性ファミリー を公開しました。この一連の深刻な脆弱性は、AI Agent エコシステムのセキュリティ前提を完全に打ち破りました:
| CVE 番号 | 影響コンポーネント | リスクの説明 |
|---|---|---|
| CVE-2026-18830 | LLM ツール呼び出しチェーン | モデル補完結果が中間者攻撃により改ざんされる可能性があり、ツール呼び出しと LLM レスポンスの間に暗号学的バインドが欠如 |
| CVE-2026-18236 | MCP プロトコル層 | Model Context Protocol に双方向認証がなく、悪意のある MCP サーバーが任意のツール結果を注入可能 |
| CVE-2026-64650 | サンドボックスランタイム | コンテナサンドボックスエスケープの脆弱性。Agent のツール実行環境が分離境界を突破可能 |
| CVE-2026-64651 | 権限昇格 | Agent のツール呼び出し権限が適切に分離されておらず、単一の侵害でシステム全体を乗っ取られる可能性 |
| CVE-2026-12537 | ポリシー回避 | 文字列マッチングに基づく従来のガードレールは、プロンプトインジェクションで容易に回避可能 |
同時に、サンドボックスエスケープ攻撃技術はますます高度化しており、Agent が制約なしにツール呼び出し(シェルコマンド、ファイル操作、ネットワークリクエスト)を実行することが、企業が AI Agent を導入する上での最大の障壁となっています。
AegisAgent はまさにこのために生まれました。
各ツール呼び出しは、それを生成した LLM 補完に暗号署名でバインドされます。偽造不可、リプレイ不可、改ざん不可です。
宣言型 DSL でセキュリティポリシーを定義:ロール、ツールタイプ、パラメータパターン、呼び出し頻度、データ機密度に基づくきめ細かなアクセス制御。
プロンプトインジェクション、ツール呼び出しの異常、権限昇格の試み、データ漏えいパターンをリアルタイムに検出。シグネチャパッケージに基づいて継続的に更新される検出ルール。
多層分離戦略:プロセスレベル → コンテナレベル → gVisor/Firecracker microVM。各ツール呼び出しは独立したサンドボックスで実行されます。
高リスク操作は自動的に人間による承認フローをトリガーします。Slack/Teams/PagerDuty 通知をサポートし、タイムアウト時は自動拒否。
MCP プロトコルに双方向認証、呼び出し監査、結果検証、レート制限を追加。Anthropic MCP 仕様と互換。
統一された LLM 呼び出しエントリポイント。OpenAI / Anthropic / ローカルモデルをサポートし、セキュリティヘッダー、ルーティングポリシー、フォールバックロジックを自動的に追加。
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
詳細は docs/deployment.md を参照してください。
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
コントリビューションを歓迎します!開発プロセスとコーディング規約については CONTRIBUTING.md をお読みください。
セキュリティの脆弱性を発見しましたか?SECURITY.md に記載のプロセスに従って報告してください。公開 Issue で議論しないでください。
Apache License 2.0 — 詳細は LICENSE をご覧ください。
Copyright 2026 AegisAgent Contributors.
AI Agent 時代のためのセキュリティファーストの原則で構築されています。
| 脅威 | AegisAgent の防御メカニズム | ステータス |
|---|
| CVE-2026-18830(ツール呼び出し改ざん) | Provenance Attestation — Ed25519 署名が各呼び出しをバインド | ✅ 防御済み |
| CVE-2026-18236(MCP インジェクション) | MCP Security Proxy — 双方向 mTLS + 結果検証 | ✅ 防御済み |
| CVE-2026-64650(サンドボックスエスケープ) | 多層分離 — gVisor/Firecracker + seccomp | ✅ 防御済み |
| CVE-2026-64651(権限昇格) | Policy Engine — 最小権限 + 動的権限降格 | ✅ 防御済み |
| CVE-2026-12537(ポリシー回避) | Detection Layer — 意味解析 + 行動ベースライン + シグネチャパッケージのホットアップデート | ✅ 防御済み |