
Gateway de segurança em tempo de execução para agentes de IA: atesta criptograficamente chamadas de ferramentas, aplica políticas, isola a execução em sandbox e registra trilhas de auditoria à prova de adulteração.
Gateway de segurança em tempo de execução para Agentes de IA — vincula criptograficamente cada chamada de ferramenta ao complemento real do modelo, executa políticas de confiança zero e integra isolamento em sandbox e aprovação humana.
Em agosto de 2026, a Cloud Security Alliance divulgou a família de vulnerabilidades CoreBreak, uma série de vulnerabilidades graves que quebraram completamente os pressupostos de segurança do ecossistema de Agentes de IA:
Ao mesmo tempo, as técnicas de ataque de escape de sandbox estão se tornando cada vez mais sofisticadas. A execução de chamadas de ferramentas pelo Agente sem restrições (comandos shell, operações de arquivos, requisições de rede) tornou-se o maior obstáculo para a implantação de Agentes de IA nas empresas.
O AegisAgent foi criado exatamente para isso.
Cada chamada de ferramenta é vinculada por assinatura criptográfica ao complemento do LLM que a originou. Não pode ser forjada, reproduzida ou adulterada.
DSL declarativa define políticas de segurança: controle de acesso de granularidade fina baseado em papéis, tipos de ferramentas, padrões de parâmetros, frequência de chamadas e sensibilidade dos dados.
Detecção em tempo real de injeção de prompt, anomalias em chamadas de ferramentas, tentativas de elevação de privilégios e padrões de vazamento de dados. Regras de detecção atualizadas continuamente por meio de pacotes de assinaturas.
Política de isolamento em múltiplas camadas: nível de processo → nível de contêiner → microVM gVisor/Firecracker. Cada chamada de ferramenta é executada em um sandbox independente.
Operações de alto risco disparam automaticamente o fluxo de aprovação humana. Suporta notificações via Slack/Teams/PagerDuty, com rejeição automática em caso de timeout.
Adiciona autenticação mútua, auditoria de chamadas, validação de resultados e limitação de taxa ao protocolo MCP. Compatível com a especificação MCP da Anthropic.
Ponto de entrada unificado para chamadas de LLM, com suporte a OpenAI / Anthropic / modelos locais, adicionando automaticamente cabeçalhos de segurança, políticas de roteamento e lógica de fallback.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# 基础安装(零依赖,仅标准库)
pip install aegisagent
# 完整安装(含 server、storage、crypto、providers)
pip install aegisagent[all]
# 开发安装
pip install aegisagent[all,dev]
# 生成默认配置
aegis init
# 启动网关服务
aegis serve --host 0.0.0.0 --port 8901
# 验证健康状态
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # 初始化配置目录
aegis serve [--port 8901] # 启动网关服务
aegis policy validate # 验证策略文件语法
aegis policy simulate # 策略模拟 (what-if)
aegis detect scan # 扫描当前检测规则
aegis sandbox exec <cmd> # 在沙箱中执行命令
aegis audit export # 导出审计日志
aegis redteam run <suite> # 运行红队测试套件
aegis version # 显示版本信息
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Veja docs/deployment.md.
aegisagent/
├── aegis/ # 核心运行时库
│ ├── attestation/ # 来源证明模块
│ ├── policy/ # 策略引擎
│ ├── detect/ # 检测层
│ ├── sandbox/ # 沙箱隔离
│ ├── approval/ # 人工审批
│ ├── mcp/ # MCP 安全代理
│ ├── gateway/ # LLM 网关
│ ├── audit/ # 审计日志
│ ├── redteam/ # 红队测试
│ └── cli/ # 命令行工具
├── docs/ # 文档
├── examples/ # 示例代码
├── tests/ # 测试
├── deploy/ # 部署配置
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
Contribuições são bem-vindas! Leia o CONTRIBUTING.md para conhecer o fluxo de desenvolvimento e os padrões de código.
Encontrou uma vulnerabilidade de segurança? Reporte pelo processo descrito em SECURITY.md e não discuta em issues públicas.
Apache License 2.0 — veja LICENSE.
Copyright 2026 AegisAgent Contributors.
Construído com princípios de segurança em primeiro lugar para a era dos Agentes de IA.
| ID CVE | Componente afetado | Descrição do risco |
|---|
| CVE-2026-18830 | Cadeia de chamadas de ferramentas do LLM | Os resultados dos complementos do modelo podem ser adulterados por um intermediário (man-in-the-middle); faltam vínculos criptográficos entre as chamadas de ferramentas e as respostas do LLM |
| CVE-2026-18236 | Camada do protocolo MCP | O Model Context Protocol carece de autenticação mútua; servidores MCP maliciosos podem injetar resultados arbitrários de ferramentas |
| CVE-2026-64650 | Runtime do sandbox | Vulnerabilidade de escape no sandbox de contêineres; o ambiente de execução de ferramentas do Agente pode romper os limites de isolamento |
| CVE-2026-64651 | Elevação de privilégios | As permissões das chamadas de ferramentas do Agente não são isoladas corretamente; uma única brecha pode levar à tomada total do sistema |
| CVE-2026-12537 | Bypass de políticas | Guardrails tradicionais baseados em correspondência de strings podem ser facilmente contornados por injeção de prompt |
| Ameaça | Mecanismo de defesa do AegisAgent | Status |
|---|
| CVE-2026-18830 (Adulteração de chamadas de ferramentas) | Provenance Attestation — assinatura Ed25519 vincula cada chamada | ✅ Mitigado |
| CVE-2026-18236 (Injeção MCP) | MCP Security Proxy — mTLS mútuo + validação de resultados | ✅ Mitigado |
| CVE-2026-64650 (Escape de sandbox) | Isolamento em múltiplas camadas — gVisor/Firecracker + seccomp | ✅ Mitigado |
| CVE-2026-64651 (Elevação de privilégios) | Policy Engine — privilégio mínimo + rebaixamento dinâmico de privilégios | ✅ Mitigado |
| CVE-2026-12537 (Bypass de políticas) | Detection Layer — análise semântica + linha de base comportamental + atualização a quente de pacotes de assinaturas | ✅ Mitigado |