
Aegis aegis-v0.11.0-alpha
Monitor de nível de SO para agentes de IA: observa processos, acesso a arquivos e atividade de rede na máquina local e atribui cada evento a uma instância de agente.
AEGIS
Observabilidade independente ao nível do SO para agentes de IA
Observa o que os agentes de IA realmente fazem na sua máquina — processos, ficheiros, rede — a partir de fora dos agentes, sem necessidade de hooks.
AEGIS é um observador independente ao nível do SO para agentes de IA. Observa os processos dos agentes, o acesso a ficheiros e a atividade de rede, independentemente de como o agente foi iniciado ou se coopera com a monitorização — e associa cada observação a uma instância específica do agente, com a evidência dessa atribuição registada de forma explícita. Construído sobre um motor de monitorização JavaScript CommonJS, com TypeScript no renderer e nos tipos partilhados. Open-source, local, sem telemetria — tudo permanece na sua máquina.

Demonstração gravada na v0.10.0-alpha; alguns rótulos foram renomeados desde então.
Download · Reportar Erro · Pedido de Funcionalidade · Contribuir
O que o AEGIS observa
| Camada | Como |
|---|---|
| Processos | 110 agentes (262 assinaturas de nomes de processos), resolução da cadeia de processos-pai, deteção de anfitriões IDE, descoberta de extensões WSL e IDE |
| Ficheiros | Monitorização chokidar de diretórios sensíveis (.ssh, .aws, .gnupg, .env*, configurações de cloud) e dos caminhos de configuração registados de agentes conhecidos; deteção de leitura por open-handle e Restart-Manager no Windows |
| Rede | TCP de saída por processo de agente, reverse DNS com confirmação direta, e um veredito por endpoint — allowlisted, unknown ou flagged; um endpoint não identificado nunca é apresentado como seguro |
| Comportamento | 73 regras de deteção em 8 categorias (YAML, recarregadas a quente), linhas de base rolantes de 10 sessões, pontuação de anomalias em quatro eixos (rede / sistema de ficheiros / processo / linha de base) |
| LLMs locais | Sondagens em tempo de execução para Ollama e LM Studio, incluindo modelos carregados; outros runtimes, como vLLM e llama.cpp, são detetados por assinatura de processo |
Os factos contados acima não são mantidos manualmente: npm run counts:check re-deriva cada contador documentado a partir da árvore em cada execução de CI e falha a compilação quando um número na documentação se desvia da realidade.
O grafo de evidência
O que distingue o AEGIS de um visualizador de processos não são os sensores — é o facto de cada evento estar associado a uma instância de agente, com evidência que pode auditar:
- Identidade da instância. Um agente é identificado por
pid+ tempo de nascimento do SO (instanceId), pelo que um PID reciclado é uma nova instância, não uma continuação do histórico da anterior. O cache de identidade é controlado por uma testemunha, e o CI executa uma prova de injeção (npm run verify:gate, 4 mutantes) que fica vermelha se uma identidade puder alguma vez ser servida a partir de um cache obsoleto. - Atribuição com evidência declarada. Cada registo de auditoria contém
pid,instanceIde um objetoattributioncom um de três estados — confirmed, inferred ou unattributed — apoiado por um registo fechado de códigos de evidência. Quando o AEGIS não sabe qual agente tocou num ficheiro, diz unattributed; nunca inventa um proprietário. - Registo à prova de adulteração. Os eventos de auditoria são JSONL encadeados por hash (Event Schema v1) com rotação diária, retenção de 30 dias e marcadores de perda explícitos quando o buffer de escrita transborda.
- Medido, não afirmado. O mecanismo de identidade é avaliado no repositório: a paridade do tempo de nascimento do fornecedor foi exata para todos os processos comparáveis em ambas as execuções registadas (542/542 e 419/419), e o sidecar de snapshot de processos custa ~10 ms por análise, enquanto o fornecedor de recurso custa centenas a milhares. As tabelas por execução, ambientes e lacunas declaradas estão em docs/bench/.
Evidência: src/main/process-identity.js · src/main/attribution.js · auditoria de correção · bench 2026-08-12 · bench 2026-08-13
Monitor-first
O AEGIS é uma câmara, não um guarda. Observa e regista — não bloqueia agentes ao nível do SO atualmente. Não existem hooks de kernel nem aplicação automática. O controlo de processos (kill / suspend / resume) é manual e apenas invocado pelo utilizador. O bloqueio ativo está no roadmap, não na versão atual. Use o AEGIS para visibilidade, auditoria e deteção de anomalias — combine-o com sandboxing quando precisar de aplicação.
Como o AEGIS difere da supervisão dentro do agente
A maioria das ferramentas de supervisão de agentes de IA instrumenta o próprio agente — um plugin de Claude Code, uma extensão de IDE, um wrapper de SDK. Essa colocação tem um ponto cego estrutural: um agente só aparece se ele (ou o seu utilizador) instalou o hook. Um python autogpt.py puro, um binário sem wrapper ou uma ferramenta que simplesmente não coopera é invisível para a instrumentação dentro do agente.
O AEGIS posiciona-se antes na camada do SO: observa a atividade de processos, ficheiros e rede a partir de fora dos agentes, pelo que o que vê não depende da cooperação do agente — apenas da cobertura do próprio AEGIS (ver limitações conhecidas). Não é a única ferramenta a observar agentes localmente — o AgentSight, por exemplo, observa a partir da camada eBPF no Linux — e as ferramentas baseadas em hooks são complementares em vez de concorrentes: os hooks veem a intenção (prompts, chamadas de ferramentas) dentro dos agentes que aderiram, enquanto o AEGIS vê os efeitos (processos, ficheiros, ligações) para tudo o que corre na máquina, ligado a instâncias de agentes sem exigir cooperação.