
kontext-cli v1.8.1
Proteja agentes em segundos com permissões aplicadas em tempo de execução.
Website | Documentação | Dashboard | Discord
Impeça ações arriscadas de agentes de IA antes que elas sejam executadas
Agentes de IA fazem mais do que sugerir código. Eles executam comandos de shell, leem arquivos, chamam serviços, alteram infraestrutura e interagem com sistemas de produção.
O Kontext coloca uma política local entre os agentes de IA e as ferramentas que eles chamam. Ele observa as ações suportadas, avalia a política antes que ações consequentes sejam executadas e registra a decisão e o resultado em um livro-razão de autorização.
Comece no modo de observação. Veja o que a política impediria. Migre os limites suportados para o modo de aplicação quando estiver pronto.
Erros de avaliação de política permitem a chamada da ferramenta, inclusive no modo de aplicação, e permanecem visíveis como falhas no registro de atividades. Negações de política concluídas e aprovações obrigatórias indisponíveis ainda bloqueiam. Esse fallback de erro não altera o comportamento quando o daemon está indisponível ou quando a aplicação não tem uma política utilizável.
- Decisões locais: a avaliação de política acontece junto ao agente.
- Aplicação pré-ação: ações correspondentes podem ser negadas em hooks síncronos suportados.
- Sem comando wrapper: instale o Kontext uma vez e continue usando seus agentes normalmente.
- Evidência atribuível: preserve o agente, a sessão, a ação, a decisão de política e o resultado.
- Implantação gerenciada: distribua políticas e revise registros redigidos em toda uma organização.
Atualmente, o Kontext suporta Claude Code, Claude Cowork e Codex. A cobertura exata de eventos e de aplicação varia por agente — consulte a matriz de suporte a agentes.
Hooks gerenciados do Claude reconhecem sessões do Cowork com nomes de diretório de sessão completos ou abreviados, preservando sua identidade Cowork nos registros de atividades.
Início rápido
Instalar o Kontext
brew install kontext-security/tap/kontext
Conectar este Mac
Crie um token de instalação no dashboard do Kontext e execute:
kontext setup
A configuração:
- armazena o token de instalação no keychain de login do macOS;
- instala hooks para os agentes suportados;
- inicia o daemon local do Kontext;
- conecta a instalação à sua organização Kontext.
Verifique a instalação:
kontext doctor
Depois, continue usando o Claude Code ou o Codex normalmente. Você não precisa iniciar o agente por meio de um wrapper separado.
A configuração autônoma atualmente suporta macOS. Ambientes gerenciados e de nuvem podem executar o mesmo runtime local quando fornecem um contrato de hook suportado, armazenamento e ciclo de vida do daemon.
O que muda após a configuração?
Sem uma política pré-ação, uma ação do agente é executada antes que a equipe de segurança possa revisar seus logs:
agent requests an action
|
v
action executes
|
v
activity appears in a log
Com o Kontext:
agent requests an action
|
v
Kontext receives it through a supported hook
|
v
local policy evaluates the action
|
+---- allow ----------> action continues
|
+---- would deny -----> action continues and evidence is recorded
| (observe mode)
|
+---- deny -----------> action is stopped before execution
(enforce mode)
|
v
decision and outcome enter the authorization ledger
Isso cria um ponto de decisão antes da ação, não apenas um registro depois dela.
Observe primeiro. Aplique quando estiver pronto.
Bloquear toda ação desconhecida no primeiro dia gera ruído e interrompe os desenvolvedores. Permitir toda ação indefinidamente deixa a política como monitoramento passivo.
O Kontext separa a implantação em dois modos:
Modo de observação
O modo de observação registra a decisão de política sem interromper o agente.
Use-o para responder:
- Quais ferramentas os agentes estão chamando?
- Quais ações a política atual negaria?
- Quais repositórios, arquivos e sistemas estão envolvidos?
- Onde a aplicação interromperia trabalho legítimo?
- Quais superfícies de eventos realmente conseguem impedir a ação?
Modo de aplicação
O modo de aplicação retorna uma negação real quando uma política determinística corresponde a um hook pré-ação síncrono suportado.
As políticas podem definir limites em torno de ações como:
- comandos destrutivos;
- acesso a arquivos sensíveis;
- operações em sistemas de produção;
- acesso a credenciais;
- exportações de dados.
A aplicação é intencionalmente limitada a superfícies de eventos em que o agente espera pelo Kontext antes de continuar. O Kontext não afirma que receber um evento significa que ele pode impedir toda ação desse agente.
Saiba o que aconteceu — e por quê
Todo evento suportado que chega ao Kontext pode contribuir com evidências para o livro-razão de autorização local.
Um registro pode incluir:
- o agente e a sessão;
- o evento de ciclo de vida ou de ferramenta;
- o nome da ferramenta e a entrada disponível;
- a decisão de política local;
- a política responsável por essa decisão;
- o resultado disponível da ação;
- evidências redigidas para revisão posterior.
O Kontext registra a atividade das ferramentas e as evidências de decisão. Ele não captura o raciocínio do modelo nem reconstrói o histórico completo da conversa.
Implantações gerenciadas podem exportar registros redigidos para o dashboard do Kontext para revisão, retenção e investigação em toda a organização.
Política onde o agente é executado
O caminho de decisão permanece local:
Claude Code / Cowork / Codex
|
v
supported hook
|
v
local Kontext runtime
|
+-----+------+
| |
v v
policy decision local ledger
|
v
allow / would deny / deny
Um serviço hospedado não precisa responder a cada chamada de ferramenta.
Implantações gerenciadas adicionam configuração organizacional, distribuição de políticas, exportação de registros, identidade e retenção. Elas não movem o caminho de decisão síncrono para fora do ambiente do agente.
Agentes suportados
“Suportado” significa mais do que aceitar um evento. O Kontext documenta quais eventos recebe, quais eventos podem bloquear e como cada integração é instalada.
| Agente | O que o Kontext registra | Bloqueio pré-ação | Instalação |
|---|---|---|---|
| Claude Code | Ciclo de vida da sessão, pré-uso da ferramenta, pós-uso da ferramenta com sucesso e falha | Pré-uso da ferramenta | Instalado por kontext setup |
| Codex | Início da sessão, pré-uso da ferramenta, pós-uso da ferramenta, envio de prompt, parada | Pré-uso da ferramenta | Instalado por kontext setup; os hooks precisam ser confiáveis no Codex |
| Claude Cowork | Eventos de sessão e de ferramenta compatíveis com o Claude Code | Pré-uso da ferramenta | Configure o hook dentro do ambiente Cowork |
Consulte a matriz de suporte a agentes para o comportamento exato, o escopo de implantação e as lacunas conhecidas. Ela é a fonte autoritativa para a cobertura de aplicação.
Kontext e sandboxes resolvem problemas diferentes
Um sandbox de processo pergunta:
A quais arquivos, destinos de rede, credenciais e recursos do sistema operacional este processo pode acessar?
O Kontext pergunta:
Qual agente está tentando qual ação, qual política se aplica, a ação deve prosseguir e qual evidência comprova a decisão?
Sandboxes de kernel são limites de contenção fortes. O Kontext fornece política semântica e atribuição em hooks suportados de agente e de ferramenta.
Eles são complementares:
Kontext
decides whether the action is authorized
|
v
sandbox
constrains what the process can physically access
O Kontext não afirma oferecer isolamento em nível de kernel. Use um sandbox apropriado quando o modelo de ameaça exigir contenção de processo, sistema de arquivos ou rede.
Por que não apenas coletar logs dos agentes?
Os logs informam o que um agente relatou após um evento.
O Kontext cria uma decisão de autorização antes que ações consequentes suportadas sejam executadas e, em seguida, vincula essa decisão ao resultado disponível.
Essa distinção importa durante:
- implantação de políticas;
- investigação de incidentes;
- revisão de acesso a produção;
- tratamento de exceções de desenvolvedores;
- revisão de conformidade e auditoria.
O resultado não é apenas “o agente chamou uma ferramenta”. É evidência do que foi solicitado, qual política se aplicou, se foi permitido e o que aconteceu em seguida.
Execute o Kontext em toda a sua organização
Implantações gerenciadas adicionam:
- política determinística gerenciada centralmente;
- identidade corporativa e controles organizacionais;
- implantação de observação para aplicação;
- suporte a implantação gerenciada de agentes e nuvem;
- exportação de evidências redigidas;
- retenção de auditoria;
- monitoramento de integridade da implantação e de backlog;
- onboarding para equipes de segurança e plataforma.
Para planejamento de implantação e onboarding da organização, entre em contato com [email protected] ou agende uma conversa.
Diagnosticar uma instalação
kontext doctor
O doctor verifica:
- hooks de agente instalados;
- integridade e versão do daemon;
- integridade da exportação gerenciada;
- backlog de exportação pendente.
Ele sai com código diferente de zero quando uma instalação configurada está não saudável.
Quando um daemon autônomo está desatualizado:
kontext doctor --fix
Rotacione o token de instalação executando a configuração novamente:
kontext setup
Remova a instalação autônoma:
kontext setup --uninstall
Tratamento de dados
- As decisões de política acontecem localmente.
- A atividade das ferramentas e as evidências de decisão são armazenadas localmente.
- Valores sensíveis são redigidos antes do armazenamento local e da exportação gerenciada.
- O Kontext não armazena o raciocínio do modelo nem o histórico completo da conversa.
- Implantações gerenciadas podem exportar registros redigidos para o dashboard da organização.
Consulte a documentação do Guard para o runtime e o limite de dados.
Desenvolvimento
go build -o bin/kontext ./cmd/kontext
go test ./...
go test -race ./...
go vet ./...
Comunidade
- Leia o SUPPORT.md para os canais de suporte.
- Leia o CONTRIBUTING.md antes de abrir uma contribuição.
- Relate vulnerabilidades por meio da nossa Política de Segurança.
- O Kontext é distribuído sob a Licença MIT.
Relatório de autoridade
kontext report mostra os agentes descobertos e a autoridade exatamente como aceitos pela nuvem pela última vez. Use kontext report --json para o payload bruto. Antes do primeiro envio bem-sucedido, ele não reporta dados.
Defina KONTEXT_AUTHORITY_SCAN=off no ambiente do daemon para desabilitar a coleta e a transmissão de autoridade neste Mac.