업데이트로 돌아가기
New releaseAug 11, 2026

Aegis aegis-v0.11.0-alpha

AI 에이전트용 OS 수준 모니터: 로컬 머신의 프로세스, 파일 접근 및 네트워크 활동을 관찰하고 각 이벤트를 에이전트 인스턴스에 귀속시킵니다.

공유

AEGIS

AI 코딩 에이전트를 위한 독립적인 OS 수준 관측 도구

AI 에이전트가 사용자 머신에서 실제로 수행하는 작업(프로세스, 파일, 네트워크)을 에이전트 외부에서 감시합니다. 후킹이 필요 없습니다.

AEGIS는 AI 에이전트를 위한 독립적인 OS 수준 관찰자입니다. 에이전트가 어떻게 실행되었는지, 모니터링에 협조하는지와 관계없이 에이전트 프로세스, 파일 접근, 네트워크 활동을 감시하며, 모든 관측 결과를 특정 에이전트 인스턴스에 연결하고 그 귀속 근거를 기록에 명시합니다. CommonJS JavaScript 모니터링 엔진을 기반으로 하며, 렌더러와 공유 타입에는 TypeScript를 사용합니다. 오픈소스, 로컬 전용, 원격 측정 없음 — 모든 것이 사용자 머신에만 남습니다.

Release CI Monitor-first MIT License Platform

AEGIS Demo
데모는 v0.10.0-alpha에서 녹화되었으며, 이후 일부 레이블이 변경되었습니다.

다운로드 · 버그 신고 · 기능 요청 · 기여하기


AEGIS가 관측하는 것

계층방식
프로세스110개 에이전트(262개 프로세스 이름 시그니처), 부모 체인 해석, IDE 호스트 탐지, WSL 및 IDE 확장 프로그램 탐지
파일민감한 디렉터리(.ssh, .aws, .gnupg, .env*, 클라우드 설정)와 알려진 에이전트의 등록된 설정 경로에 대한 chokidar 감시, Windows에서 열린 핸들 및 Restart-Manager 읽기 탐지
네트워크에이전트 프로세스별 아웃바운드 TCP, 정방향 확인 역방향 DNS, 엔드포인트별 판정 — 허용 목록, 알 수 없음, 플래그 지정; 미식별 엔드포인트는 절대 안전한 것으로 표시되지 않음
동작8개 범주에 걸친 73개 탐지 규칙(YAML, 핫 리로드), 롤링 10세션 기준선, 4개 축(네트워크 / 파일시스템 / 프로세스 / 기준선)에 대한 이상 징후 점수
로컬 LLMOllama 및 LM Studio에 대한 런타임 프로브(로드된 모델 포함), vLLM 및 llama.cpp 같은 기타 런타임은 프로세스 시그니처로 탐지

위에 나열된 수치는 수동으로 유지되지 않습니다. npm run counts:check는 각 CI 실행마다 문서의 모든 수치를 트리에서 다시 도출하며, 문서의 숫자가 실제와 어긋나면 빌드를 실패시킵니다.

증거 그래프

AEGIS를 프로세스 뷰어와 구분 짓는 것은 센서가 아니라, 모든 이벤트가 에이전트 인스턴스에 연결되고 감사할 수 있는 증거가 함께 제공된다는 점입니다:

  • 인스턴스 정체성. 에이전트는 pid + OS 출생 시간(instanceId)으로 키가 지정되므로, 재활용된 PID는 이전 인스턴스의 이력 연속이 아닌 새 인스턴스입니다. 정체성 캐싱은 증인(witness)에 의해 게이트되며, CI는 주입 증명(npm run verify:gate, 4개 변형)을 실행하여 오래된 캐시에서 정체성이 제공될 수 있는 경우 빨간불이 켜지도록 합니다.
  • 명시된 증거가 있는 귀속. 모든 감사 레코드는 pid, instanceId, 그리고 세 가지 상태(확인됨, 추론됨, 미귀속) 중 하나를 가진 attribution 객체를 포함하며, 닫힌 증거 코드 레지스트리로 뒷받침됩니다. AEGIS가 어떤 에이전트가 파일에 접근했는지 알 수 없을 때는 미귀속이라고 표시하며, 소유자를 임의로 추정하지 않습니다.
  • 변조 방지 로그. 감사 이벤트는 해시 체인 방식의 JSONL(이벤트 스키마 v1)로, 일일 회전, 30일 보존, 쓰기 버퍼 오버플로 시 명시적 손실 표시가 포함됩니다.
  • 주장이 아닌 측정. 정체성 메커니즘은 저장소 내에서 벤치마크됩니다. 공급자 출생 시간 일치율은 두 기록된 실행 모두에서 비교 가능한 모든 프로세스에 대해 정확했습니다(542/542 및 419/419). 프로세스 스냅샷 사이드카는 스캔당 약 10ms가 소요되는 반면, 폴백 공급자는 수백에서 수천 ms가 소요됩니다. 실행별 표, 환경, 명시된 격차는 docs/bench/에 있습니다.

증거: src/main/process-identity.js · src/main/attribution.js · 정확성 감사 · 벤치 2026-08-12 · 벤치 2026-08-13

모니터 우선

AEGIS는 카메라이지 경비원이 아닙니다. 현재 OS 수준에서 에이전트를 차단하지 않고 관측하고 기록만 합니다. 커널 후크나 자동 강제 조치는 없습니다. 프로세스 제어(종료 / 일시 중지 / 재개)는 수동으로 사용자가 호출할 때만 가능합니다. 능동적 차단은 로드맵에 있으며 현재 릴리스에는 포함되지 않습니다. AEGIS를 가시성, 감사, 이상 징후 탐지에 사용하고, 강제 조치가 필요할 때는 샌드박싱과 함께 사용하세요.

AEGIS가 에이전트 내부 감독과 다른 점

대부분의 AI 에이전트 감독 도구는 에이전트 자체를 계측합니다 — Claude Code 플러그인, IDE 확장 프로그램, SDK 래퍼 등. 이러한 배치는 구조적 사각지대가 있습니다. 에이전트는 (사용자가) 후크를 설치한 경우에만 나타납니다. 원시 python autogpt.py, 래핑되지 않은 바이너리, 또는 협조하지 않는 도구는 에이전트 내부 계측으로는 보이지 않습니다.

AEGIS는 대신 OS 계층에 위치합니다. 에이전트 외부에서 프로세스, 파일, 네트워크 활동을 감시하므로, 보이는 내용이 에이전트의 협조에 의존하지 않습니다 — 오직 AEGIS 자체의 커버리지에만 의존합니다(알려진 한계 참조). 로컬에서 에이전트를 관측하는 유일한 도구는 아닙니다. 예를 들어 AgentSight는 Linux의 eBPF 계층에서 관측합니다. 후크 기반 도구는 경쟁이 아닌 보완 관계입니다. 후크는 옵트인한 에이전트 내부의 의도(프롬프트, 도구 호출)를 보고, AEGIS는 머신에서 실행되는 모든 것에 대한 효과(프로세스, 파일, 연결)를 협조 없이 에이전트 인스턴스에 연결하여 봅니다.

알려진 한계

보정할 수 없는 모니터는 신뢰할 수 없는 모니터이므로, 한계는 나중에 발견되는 것이 아니라 여기에 명시됩니다. 이 목록의 기반이 되는 재검증된 결과(각각 OPEN/CLOSED 상태 포함)는 정확성 감사에 있으며, 간단히 요약하면 다음과 같습니다:

  • 커버리지는 시그니처 및 휴리스틱 기반입니다. 탐지는 110개 에이전트(262개 프로세스 이름 시그니처)와 휴리스틱(WSL, IDE 확장, 로컬 LLM 프로브)에서 시작됩니다. 이 중 어느 것과도 일치하지 않는 에이전트 바이너리는 탐지되지 않습니다.
  • 폴링에는 사각지대가 있습니다. 스캔 틱(~10초) 사이에 생성되고 종료된 프로세스는 관측되지 않습니다. 벤치 페이지에 이 점이 명시되어 있습니다. ETW를 통한 이벤트별 캡처는 로드맵에 있으며, 정적 정찰은 이미 docs/recon/kernel-file-etw.md에 있습니다.
  • macOS/Linux 정체성은 저하됩니다. 해당 플랫폼은 현재 OS 출생 시간을 제공하지 않으므로 인스턴스 정체성은 PID만으로 폴백되며 PID 재사용 시 안전하지 않습니다. 토큰 비용 추적은 Windows 전용입니다.
  • UI 이벤트 창은 조용히 잘립니다. 렌더러는 합계와 일치하지 않을 수 있는 제한된 이벤트 창을 유지하며, 잘림 배너는 아직 없습니다.
  • 센서 상태는 추적되지만 아직 표시되지 않습니다. 메인 프로세스는 파일시스템 및 네트워크 센서에 대한 센서별 상태를 기록하지만, UI는 조용한 머신과 죽은 센서를 구분할 수 없으며, 프로세스 스캔 오버런은 카운터 없이 건너뜁니다.
  • 감사 손실 표시는 성공적인 플러시가 필요합니다. 디스크가 여전히 실패하는 동안 프로세스가 종료되면, 제거된 감사 항목이 디스크의 표시 없이 손실될 수 있습니다.

의도적으로 주장하지 않는 것

이 README의 숫자는 저장소에서 도출되거나(npm run counts:check로 강제됨) 문서화된 방법으로 측정된 경우에만 나타납니다. 사람들이 묻는 일부 숫자는 아직 존재하지 않으므로 명시하지 않습니다:

  • 부팅 시간. 시작 벤치마크는 존재하지 않습니다. 이전의 "2초 미만" 주장은 측정되지 않은 채 유지하는 대신 제거되었습니다.
  • 탐지율 또는 오탐률. 독립적인 오라클이 있는 시나리오 벤치(bench/, Sysmon/Procmon 기준 점수)가 존재하지만 Windows 전용이고 한 시나리오만 다루며 CI에서 실행되지 않습니다 — 비율의 근거가 될 수 없습니다.
  • 오버헤드. AEGIS 자체의 CPU/RAM 비용은 문서화된 방법으로 측정되지 않았습니다.
  • 벤치마크 속도 향상 헤드라인. 측정된 스냅샷 대 폴백 비율은 같은 머신에서 이틀 사이 193배에서 51배로 변경되었습니다. 지속 가능한 주장은 더 약한 쪽입니다 — 스냅샷 약 10ms, 폴백 수백에서 수천 ms — 그리고 여기에 인용된 유일한 형태입니다.
  • 이벤트별 신뢰도 점수. 실제 기준(ground-truth) 벤치가 존재할 때까지 제품에서 의도적으로 제외됩니다.
  • 테스트 수. 수동으로 복사한 스위트 수는 조용히 낡아집니다. 스위트는 자체 수를 출력하며 CI는 모든 커밋에서 실행합니다.

독립적 감독이 필요한 이유

AI 에이전트는 파일, 자격 증명, 셸 명령에 대한 깊은 접근 권한으로 실행됩니다. 위험은 가상이 아닙니다. Kaspersky의 OpenClaw 사례 보고서에 따르면 2026년 1월 보안 감사에서 512개의 취약점(그중 8개는 치명적) 이 식별되었으며, 더 깊은 문제는 구조적이라고 주장합니다 — 외부와 통신할 수 있는 능력과 결합된 권한 있는 로컬 접근입니다(Kaspersky, 2026-02-10). 패치는 버그를 고치지만, 에이전트가 사용자 머신에서 실제로 무엇을 했는지에 대한 가시성을 제공하지 않습니다. 그 가시성이 바로 AEGIS가 추가하는 계층입니다.

다운로드

Windows 설치 프로그램

v0.11.0-alpha부터 릴리스에는 Windows NSIS 설치 프로그램이 포함됩니다 — 최신 릴리스에서 .exe를 다운로드하세요. v0.13.0-alpha 이후 릴리스에는 서명된 매니페스트도 포함되어, 이 저장소에 커밋된 공개 키로 다운로드를 오프라인에서 검증할 수 있습니다 — AEGIS 릴리스 검증 참조. 이전 릴리스에는 매니페스트가 없으므로 이 방식으로 검증할 수 없습니다.

소스에서 빌드(모든 플랫폼)```bash

git clone https://github.com/antropos17/Aegis.git cd Aegis npm install npm start

> **Node.js 24.x** 필요 (`package.json`의 `engines`). Windows 10/11 권장; macOS/Linux는 실험적 지원 ([#37](https://github.com/antropos17/Aegis/issues/37)) — [알려진 제한 사항](#known-limits) 참조.

### AI 에이전트 없이 사용해 보기

카테고리