Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/juanlunaia/aegis-latent-core
CriptografiaSegurança na NuvemInteligência de AmeaçasSegurança de APISegurança de IAAnálise de Logs
GitHubjuanlunaia/aegis-latent-core

aegis-latent-core

Gateway de evidências auto-hospedado para sistemas de IA: política fail-closed, WAF, controles de egress, provas MMR duráveis assinadas e verificação offline em provedores de LLM.

Ver Repositório
184102há 5 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Aegis Latent Core

Gateway de Governança de IA e Evidência Criptográfica

O Aegis Latent Core registra evidências assinadas e encadeadas por hash de cada chamada de IA governada — antes que a resposta chegue ao solicitante — e emite uma prova portátil que um terceiro verifica sem confiar no gateway, em nós ou em você.

release CI Security coverage License

Toda afirmação estrutural neste arquivo carrega um localizador e um limite declarado; os portões que impõem essa disciplina rodam na CI.

Versão atual: v5.0.1 — a versão publicada mais recente (o código-fonte verificado é v5.0.2, um alvo de código-fonte Apache-2.0 que não está publicado), publicada em 2026-09-24 em todas as superfícies (PyPI aegis-latent-core 5.0.1 seguiu em 2026-09-26), relida no mesmo dia (Release Status §1.0a). A tag assinada com Sigstore passa em gitsign verify-tag; o GitHub Release carrega 31 assets e todos os 15 arquivos listados em seu SHA256SUMS recalculam para seus digests; PyPI aegis-latent-sdk 5.0.1 e npm aegis-latent-sdk 5.0.1 são byte a byte idênticos aos assets de release de mesmo nome; e as imagens do gateway e do dashboard no GHCR passam em cosign verify e suas atestações de proveniência de build verificam, cada uma contra a identidade exata do workflow de publicação. A distribuição do gateway aegis-latent-core chegou ao PyPI em 5.0.1 em 2026-09-26 (execução 36224961909 de publish_pypi_gateway.yml, relida em 2026-09-29, Release Status §1.0b); pip install aegis-latent-core resolve para 5.0.1, e seu wheel e sdist correspondem aos assets de release byte a byte. As imagens do GHCR e os assets do Release permanecem disponíveis. A versão anterior, v5.0.0, foi publicada em 2026-09-16 nas mesmas superfícies (§1.0). Não existe 4.2.0; o número foi pulado.

Primeira versão publicada com o gateway no PyPI: v4.1.2, relida em 2026-09-04 — tag anotada assinada, GitHub Release com 31 assets, PyPI aegis-latent-core 4.1.2, PyPI aegis-latent-sdk 4.1.2, npm aegis-latent-sdk 4.1.2, e imagens do gateway e do dashboard no GHCR. 4.1.2 é a primeira versão instalável a partir do PyPI como aegis-latent-core; antes dela o gateway vinha apenas do código-fonte ou do GHCR. A lista de versões do npm pula 4.1.1, cuja etapa de publicação falhou. Um objeto de release v4.1.0 também existe, mas foi criado fora do pipeline e não carrega assets; ignore-o. Os dois artefatos do gateway 4.1.2 no PyPI são byte a byte diferentes dos assets de release de mesmo nome — mesmo conteúdo, host de build diferente — então SHA256SUMS não cobre esses downloads; os artefatos do gateway 5.0.1 no PyPI correspondem. Veja Release Status para proveniência e releitura.


O problema

Suas decisões de IA são registradas em um banco de dados que seus administradores podem editar. Quando alguém pergunta o que foi dito ao modelo seis meses atrás, você responde a partir de registros que a parte interessada poderia ter alterado.

Em um setor regulado, isso não é um problema de papelada — é existencial. O regulador, o tribunal e o auditor fazem a mesma pergunta, e "nossos logs provavelmente estão bem" não é uma resposta que eles aceitam:

  1. Um registro que a parte interessada poderia ter alterado não é evidência — ele só é lido como evidência até que alguém com motivo para duvidar faça uma pergunta.
  2. Você já deve a alguém um registro que você possa defender — EU AI Act Art. 12, controles de auditoria HIPAA, a alternativa de trilha de auditoria da SEC 17a-4, MiFID II. Essas são suas obrigações; este software é uma entrada para elas, nunca uma quitação delas.
  3. A correção precisa ser verificável por alguém que desconfia de você, ou é o mesmo problema vestindo roupas melhores.

A solução Aegis

  • MMR somente-anexação, à prova de adulteração. Cada registro é uma folha em uma Merkle Mountain Range. Uma prova de inclusão portátil (O(log n), sem alegação de conhecimento zero) permite que um terceiro verifique um registro divulgado contra uma raiz que ele obteve independentemente. verify_integrity() detecta adulteração na leitura; a adulteração é detectada, não prevenida — veja os limites abaixo.
  • Selagem criptográfica. Cada registro é transformado em hash em um elo da cadeia e assinado — HMAC por padrão, Ed25519 (RFC 8032) ou ML-DSA-65 (FIPS 204) onde configurado, com um caminho HSM no servidor empresarial. Destruição opcional por sujeito (destruição de chave AES-256-GCM) apaga o texto simples da visão de um detentor de texto cifrado sem alterar a raiz MMR ou provas emitidas anteriormente.
  • Verificação de confiança zero. As provas verificam offline: um verificador em Python puro de 313 linhas, um gêmeo em TypeScript com a mesma semântica, e zero chamadas de rede. Sem confiança no gateway, no fornecedor ou no operador que divulga o registro — apenas em uma raiz que você obteve por um canal que o divulgador não controla.
  • Entradas regulatórias. Enquadramento de manutenção de registros do MiFID II Art. 16(6)/16(7) e MiFIR Art. 25(1) (registros duráveis, ordenados dentro do processo; sem ordens — RTS 24 — e sem rastreabilidade de relógio — RTS 25); entradas de logging do EU AI Act Art. 12 (commit-antes-da-resposta, detecção de adulteração, inclusão verificável); redação de padrões no estilo HIPAA Safe-Harbor; extratos no estilo ISO/IEC 27037. Estas são entradas técnicas, não conformidade. Nenhuma certificação existe, nenhuma está em andamento, e se qualquer obrigação é cumprida é uma determinação para você e seu avaliador (CLM-039 é LEGAL-REVIEW-REQUIRED).

→ Comprove você mesmo — doze linhas de Python, sem chamada aos nossos servidores, três casos dos quais dois devem falhar.

pip install aegis-latent-sdk aegis-latent-core   # verifier + gateway, both 5.0.1 on PyPI
python tools/sales/prove_it/prove_it.py --demo   # accepts one record, rejects two forgeries
python -m examples.demo                          # gateway + mock upstream, tamper detected

Ambos os comandos rodam a partir de um checkout deste repositório; o que cada um mostra e não mostra.


Arquitetura em resumo

 caller ──────────►  Aegis gateway  ──────────────────────────►  upstream provider
                        │  admission: auth · scope · bounds
                        │  WAF · rate limiting · session checks
                        │
                        │  (policy passed) forward
                        │  ◄─────────────── response ─────────
                        │
                        │  redact → hash → sign → WAL append + fsync → MMR leaf
                        │  (refused requests: the refusal is committed to the
                        │   same signed chain before the error returns)
                        │
 caller ◄──────────  response + X-Aegis-Evidence-Status
                        + X-Aegis-Request-ID + X-Aegis-MMR-* proof headers
Baixar ferramenta