Voltar às atualizações
New releaseAug 11, 2026

Aegis aegis-v0.11.0-alpha

Monitor de nível de SO para agentes de IA: observa processos, acesso a arquivos e atividade de rede na máquina local e atribui cada evento a uma instância de agente.

Compartilhar

AEGIS

Observabilidade independente ao nível do SO para agentes de IA

Observa o que os agentes de IA realmente fazem na sua máquina — processos, ficheiros, rede — a partir de fora dos agentes, sem necessidade de hooks.

AEGIS é um observador independente ao nível do SO para agentes de IA. Observa os processos dos agentes, o acesso a ficheiros e a atividade de rede, independentemente de como o agente foi iniciado ou se coopera com a monitorização — e associa cada observação a uma instância específica do agente, com a evidência dessa atribuição registada de forma explícita. Construído sobre um motor de monitorização JavaScript CommonJS, com TypeScript no renderer e nos tipos partilhados. Open-source, local, sem telemetria — tudo permanece na sua máquina.

Release CI Monitor-first MIT License Platform

Demonstração AEGIS
Demonstração gravada na v0.10.0-alpha; alguns rótulos foram renomeados desde então.

Download · Reportar Erro · Pedido de Funcionalidade · Contribuir


O que o AEGIS observa

CamadaComo
Processos110 agentes (262 assinaturas de nomes de processos), resolução da cadeia de processos-pai, deteção de anfitriões IDE, descoberta de extensões WSL e IDE
FicheirosMonitorização chokidar de diretórios sensíveis (.ssh, .aws, .gnupg, .env*, configurações de cloud) e dos caminhos de configuração registados de agentes conhecidos; deteção de leitura por open-handle e Restart-Manager no Windows
RedeTCP de saída por processo de agente, reverse DNS com confirmação direta, e um veredito por endpoint — allowlisted, unknown ou flagged; um endpoint não identificado nunca é apresentado como seguro
Comportamento73 regras de deteção em 8 categorias (YAML, recarregadas a quente), linhas de base rolantes de 10 sessões, pontuação de anomalias em quatro eixos (rede / sistema de ficheiros / processo / linha de base)
LLMs locaisSondagens em tempo de execução para Ollama e LM Studio, incluindo modelos carregados; outros runtimes, como vLLM e llama.cpp, são detetados por assinatura de processo

Os factos contados acima não são mantidos manualmente: npm run counts:check re-deriva cada contador documentado a partir da árvore em cada execução de CI e falha a compilação quando um número na documentação se desvia da realidade.

O grafo de evidência

O que distingue o AEGIS de um visualizador de processos não são os sensores — é o facto de cada evento estar associado a uma instância de agente, com evidência que pode auditar:

  • Identidade da instância. Um agente é identificado por pid + tempo de nascimento do SO (instanceId), pelo que um PID reciclado é uma nova instância, não uma continuação do histórico da anterior. O cache de identidade é controlado por uma testemunha, e o CI executa uma prova de injeção (npm run verify:gate, 4 mutantes) que fica vermelha se uma identidade puder alguma vez ser servida a partir de um cache obsoleto.
  • Atribuição com evidência declarada. Cada registo de auditoria contém pid, instanceId e um objeto attribution com um de três estados — confirmed, inferred ou unattributed — apoiado por um registo fechado de códigos de evidência. Quando o AEGIS não sabe qual agente tocou num ficheiro, diz unattributed; nunca inventa um proprietário.
  • Registo à prova de adulteração. Os eventos de auditoria são JSONL encadeados por hash (Event Schema v1) com rotação diária, retenção de 30 dias e marcadores de perda explícitos quando o buffer de escrita transborda.
  • Medido, não afirmado. O mecanismo de identidade é avaliado no repositório: a paridade do tempo de nascimento do fornecedor foi exata para todos os processos comparáveis em ambas as execuções registadas (542/542 e 419/419), e o sidecar de snapshot de processos custa ~10 ms por análise, enquanto o fornecedor de recurso custa centenas a milhares. As tabelas por execução, ambientes e lacunas declaradas estão em docs/bench/.

Evidência: src/main/process-identity.js · src/main/attribution.js · auditoria de correção · bench 2026-08-12 · bench 2026-08-13

Monitor-first

O AEGIS é uma câmara, não um guarda. Observa e regista — não bloqueia agentes ao nível do SO atualmente. Não existem hooks de kernel nem aplicação automática. O controlo de processos (kill / suspend / resume) é manual e apenas invocado pelo utilizador. O bloqueio ativo está no roadmap, não na versão atual. Use o AEGIS para visibilidade, auditoria e deteção de anomalias — combine-o com sandboxing quando precisar de aplicação.

Como o AEGIS difere da supervisão dentro do agente

A maioria das ferramentas de supervisão de agentes de IA instrumenta o próprio agente — um plugin de Claude Code, uma extensão de IDE, um wrapper de SDK. Essa colocação tem um ponto cego estrutural: um agente só aparece se ele (ou o seu utilizador) instalou o hook. Um python autogpt.py puro, um binário sem wrapper ou uma ferramenta que simplesmente não coopera é invisível para a instrumentação dentro do agente.

O AEGIS posiciona-se antes na camada do SO: observa a atividade de processos, ficheiros e rede a partir de fora dos agentes, pelo que o que vê não depende da cooperação do agente — apenas da cobertura do próprio AEGIS (ver limitações conhecidas). Não é a única ferramenta a observar agentes localmente — o AgentSight, por exemplo, observa a partir da camada eBPF no Linux — e as ferramentas baseadas em hooks são complementares em vez de concorrentes: os hooks veem a intenção (prompts, chamadas de ferramentas) dentro dos agentes que aderiram, enquanto o AEGIS vê os efeitos (processos, ficheiros, ligações) para tudo o que corre na máquina, ligado a instâncias de agentes sem exigir cooperação.

Limitações conhecidas

Categorias