Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
agentbox — Runtime de código aberto em sandbox para agentes de IA — isolamento gVisor/Docker, cofre de credenciais, log de auditoria imutável. Construído após o CVE-2026-25253. | Kitploit
Ferramentas/GitHubGitHub/siyad01/agentbox
Segurança de Infraestrutura em NuvemSegurança de ContêineresFerramentas de Criptografia/DescriptografiaVirtualização para SegurançaDevSecOpsGerenciamento de Identidade e Acesso (IAM)
GitHubsiyad01/agentbox

agentbox

Runtime de código aberto em sandbox para agentes de IA — isolamento gVisor/Docker, cofre de credenciais, log de auditoria imutável. Construído após o CVE-2026-25253.

Ver Repositório
124há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ AgentBox

O runtime sandboxed de código aberto para agentes de IA

Execute agentes de IA com confiança. Cada agente tem seu próprio escopo de permissões, cofre de credenciais, trilha de auditoria e botão de emergência.

Build License: Apache 2.0 Go Version Tests Platform


Por que o AgentBox existe

Em 27 de janeiro de 2026, CVE-2026-25253 se tornou o primeiro CVE já atribuído a um sistema de IA agêntico. Uma vulnerabilidade crítica de sequestro de WebSocket no OpenClaw permitiu execução remota de código com um clique contra qualquer instância exposta — incluindo aquelas vinculadas apenas a localhost.

Na mesma semana, a campanha ClawHavoc infiltrou 341+ skills maliciosas no marketplace do OpenClaw. Cada skill instalada do ClawHub era executada com as mesmas permissões do próprio OpenClaw — acesso total ao disco, tokens OAuth, chaves de API. Sem sandbox. Sem trilha de auditoria. Sem botão de emergência.

"Instalar uma skill do ClawHub concede a ela acesso aos mesmos recursos que o próprio OpenClaw. Não há isolamento de sandbox entre skills por padrão." — Análise de segurança da DEV Community, abril de 2026

Os números:

  • 138+ CVEs no OpenClaw somente em 2026
  • 135.000+ instâncias expostas em 82 países
  • 341 skills maliciosas confirmadas (12% de todo o registro)
  • 1,5 milhão de tokens de API de agentes expostos em texto puro
  • Microsoft: "Não é apropriado executá-lo em uma máquina pessoal ou corporativa padrão."

O AgentBox é a correção estrutural. Não um patch — um runtime.


O que o AgentBox faz

Cada agente que você executa recebe:

ProteçãoComo
Permissões de confiança zeroOs agentes declaram exatamente o que precisam. Nada mais é acessível.
Isolamento em nível de kernelO gVisor intercepta cada syscall. A injeção de prompt não pode cruzar essa fronteira.
Cofre de credenciaisCriptografia AES-256-GCM. Os agentes nunca veem segredos brutos — apenas tokens com escopo.
Log de auditoria imutávelCadeia de hash SHA-256. Cada ação registrada. À prova de adulteração.
Botão de emergênciaEncerre qualquer agente em menos de 100ms. Auto-encerramento em caso de violação de limite.
Limites de recursosTempo, memória, contagem de requisições — aplicados em tempo de execução, não na configuração.
Antes do AgentBox                    Depois do AgentBox
─────────────────                  ──────────────
Agente → disco completo ❌           Agente → apenas caminhos permitidos ✅
Agente → toda a rede ❌             Agente → apenas hosts permitidos ✅
Agente → segredos brutos ❌         Agente → tokens com escopo ✅
Sem trilha de auditoria ❌          Cada ação registrada ✅
Sem botão de emergência ❌          Encerramento em <100ms ✅
Skills executadas como root ❌      Sandbox isolado em nível de kernel ✅

Início rápido

# Instalação
go install github.com/siyad01/agentbox/cmd/agentbox@latest

# Valide um manifesto antes de executar
agentbox validate manifests/email-sorter.yaml

# Execute um agente em um sandbox
agentbox run --manifest manifests/email-sorter.yaml python agent.py

# Veja o que o agente fez
agentbox audit --log logs/email-sorter-audit.log

# Verifique se o log não foi adulterado
agentbox verify logs/email-sorter-audit.log

# Gerencie segredos
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list

O manifesto

Cada agente declara exatamente o que precisa. Nada que não esteja listado é acessível.

name: "email-sorter"
version: "1.0.0"
description: "Lê a caixa de entrada, categoriza e-mails, escreve na pasta classificada"
runtime: docker        # ou: gvisor (nível de kernel), firecracker (MicroVM)

permissions:
  filesystem:
    read:
      - "~/Documents/inbox"
    write:
      - "~/Documents/sorted"
    deny:                      # SEMPRE bloqueado — mesmo se estiver na lista de leitura
      - "~/.ssh"
      - "~/.aws"
      - "~/.config"
      - "/etc"

  network:
    allow:
      - "api.anthropic.com"
      - "gmail.googleapis.com"
    deny:
      - "*"                    # bloqueia todo o resto

  tools:
    allow:
      - "read_file"
      - "write_file"
      - "list_*"
    deny:
      - "execute_shell"        # sem acesso ao shell, nunca
      - "*_delete"             # sem ferramentas de exclusão

  credentials:
    - ANTHROPIC_API_KEY        # injetado do cofre em tempo de execução
    - GMAIL_TOKEN              # o agente nunca vê o valor bruto

limits:
  max_tokens:    50000         # orçamento de tokens LLM
  max_duration:  "30m"         # encerrado após 30 minutos
  max_memory_mb: 256           # teto de RAM
  max_requests:  500           # máximo de invocações de ferramentas

audit:
  log_level: full
  alert_on:
    - filesystem_deny
    - network_deny
    - token_budget_80pct
  log_path: "logs/email-sorter-audit.log"

Como funciona

agentbox run --manifest agent.yaml python agent.py
         │
         ▼
┌─────────────────────────────────────────────────────┐
│                 Policy Engine                        │
│  Analisa o manifesto → constrói listas allow/deny   │
│  Valida assinaturas → rejeita skills não assinadas  │
│  Injeta credenciais do cofre                        │
└──────────────────────┬──────────────────────────────┘
                       │
                       ▼
┌─────────────────────────────────────────────────────┐
│              Isolation Layer                         │
│                                                     │
│  Docker  → container + seccomp + cap-drop           │
│  gVisor  → kernel em espaço de usuário, interceptação de syscall │
│  Firecracker → kernel MicroVM dedicado por agente   │
│                                                     │
│  Filesystem: apenas caminhos declarados montados    │
│  Network:    apenas hosts declarados acessíveis     │
│  Capabilities: TODAS removidas, nenhuma adicionada  │
└──────────────────────┬──────────────────────────────┘
                       │
          ┌────────────┼────────────┐
          ▼            ▼            ▼
   Audit Logger   Credential    Resource
   (hash-chain)     Vault       Monitor
   cada ação      AES-256-GCM  auto-encerramento
   registrada     tokens com escopo em caso de limite

Por que o gVisor impede a injeção de prompt

Todos os outros sandboxes param na fronteira do container. Um agente que explora uma vulnerabilidade de kernel pode escapar.

O gVisor intercepta cada syscall antes que ele alcance o kernel do host:

Agente tenta: write("/home/user/.ssh/id_rsa")
                    │
                    ▼
         Kernel em espaço de usuário do gVisor
                    │
         Caminho na lista de deny? → SIM
                    │
                    ▼
         EPERM retornado imediatamente
         O kernel do host nunca vê este syscall
         A injeção de prompt não pode cruzar esta camada

Referência da CLI

agentbox <comando> [opções]

Comandos:
  run       Executa um agente em um sandbox
  validate  Valida um arquivo de manifesto
  kill      Encerra um agente em execução
  audit     Visualiza logs de auditoria do agente
  verify    Verifica a integridade do log de auditoria
  vault     Gerencia credenciais criptografadas
  serve     Inicia o servidor da API REST
  version   Mostra a versão
Baixar ferramenta