
Aegis aegis-v0.11.0-alpha
Монитор на уровне ОС для ИИ-агентов: отслеживает процессы, доступ к файлам и сетевую активность на локальной машине и соотносит каждое событие с экземпляром агента.
AEGIS
Контроль на уровне ОС для ИИ-агентов, пишущих код
Опенсорсный монитор, который показывает, что ИИ-агенты на самом деле делают на вашей машине — на уровне ОС, без необходимости в хуках внутри агента.
AEGIS видит каждого ИИ-агента на вашей машине — даже тех, кто не сотрудничает. Это независимый наблюдатель уровня ОС, который в реальном времени следит за процессами агентов, доступом к файлам, сетевой активностью и поведенческими аномалиями — независимо от того, как был запущен агент. Движок мониторинга написан на JavaScript (ES-модули / CommonJS), в рендерере и общих типах используется TypeScript. Открытый исходный код, локальность, без телеметрии — всё остаётся на вашей машине.
«Лаборатория Касперского нашла 512 багов в OpenClaw. Поэтому мы создали EDR для его мониторинга.»
Скачать · Сообщить об ошибке · Запросить функцию · Внести вклад
Что отслеживает Aegis?
- Мониторинг процессов — отслеживает 110 сигнатур известных ИИ-агентов с разрешением дерева родитель-потомок и определением хост-процессов IDE.
- Доступ к файловой системе — отслеживает несанкционированный доступ к чувствительным каталогам (
.ssh,.aws,.gnupg,.env, конфигурациям облачных сервисов) и 27 путям конфигурации ИИ-агентов. - Сетевая активность — регистрирует исходящие TCP-соединения по PID агента с обратным DNS и классификацией известных и неизвестных API-эндпоинтов.
- Поведенческий анализ — применяет 73 правила обнаружения в 8 категориях со скользящими базовыми линиями по 10 сессиям и оценкой аномалий по 4 осям.
- Оценка доверия — присваивает оценки риска в реальном времени с уровнями доверия (от A+ до F), используя алгоритмы затухания времени и многомерную оценку угроз.
- Панель управления несколькими агентами — отображает все 110 агентов на дашборде в стиле bento-grid со спарклайнами, кольцами риска, лентами активности и раскрывающимися карточками агентов.
Почему Aegis?
| 512 | уязвимостей в OpenClaw нашла «Лаборатория Касперского» — автономные агенты несут реальные риски безопасности |
| 0 | опенсорсных EDR-инструментов для ИИ-агентов существовало до Aegis |
| 110 | сигнатур ИИ-агентов в базе обнаружения, от Claude Code до AutoGPT |
| 73 | правила поведенческого обнаружения в 8 категориях, с hot-reload и пользовательскими переопределениями |
| 707 | тестов проходят, 0 падений — движок мониторинга проверяется при каждом коммите |
| <2s | от холодного старта до полного дашборда — достаточно лёгкий, чтобы работать рядом с отслеживаемыми агентами |
ИИ-агенты теперь имеют глубокий доступ к вашей машине — файлы, команды, сеть. Все существующие инструменты безопасности ИИ — это корпоративный SaaS, который отслеживает, что люди отправляют в ИИ. Никто не следит за тем, что ИИ-агенты делают на локальных машинах. Aegis — опенсорсный ответ.
Почему AEGIS отличается
Большинство инструментов наблюдения за ИИ-агентами работают за счёт встраивания хуков внутрь самого агента — плагин для Claude Code, расширение для Cursor, обёртка SDK. Sage (Gen Digital), leash и Microsoft Agent Governance Toolkit живут внутри среды выполнения агента. У этого подхода есть структурное слепое пятно: они видят только тех агентов, которые установили их хук. Агент, запущенный иначе — «сырой» python autogpt.py, бинарник, который вы не оборачивали, инструмент, который просто не сотрудничает, — для них невидим.
AEGIS находится на другом уровне. Это независимый наблюдатель уровня ОС: он следит за процессами, файлами и сетевой активностью извне агентов, поэтому видит любого агента на машине, независимо от того, как его запустили и хочет ли он, чтобы за ним наблюдали. Инструменты на хуках и AEGIS дополняют друг друга — одни инструментируют агентов, которые соглашаются, другой видит всю машину целиком.
Monitor-first
AEGIS — это камера, а не охранник. Он наблюдает и записывает — но не блокирует агентов на уровне ОС. Никаких хуков в ядре и автоматического принуждения нет. Управление процессами (kill / suspend / resume) — только вручную, по команде пользователя. Активная блокировка — в дорожной карте, а не в текущем релизе. Используйте AEGIS для видимости, аудита и обнаружения аномалий — дополняйте его песочницами, когда нужны ограничения.
Что он отслеживает
| Уровень | Как |
|---|---|
| Процессы | 110 сигнатур известных ИИ-агентов, разрешение дерева родитель-потомок, определение хост-процессов IDE |
| Файлы | отслеживает .ssh, .aws, .gnupg, .env*, облачные конфигурации, 27 каталогов конфигурации ИИ-агентов |
| Сеть | исходящий TCP по PID агента, обратный DNS, известные API-эндпоинты против неизвестных |
| Поведение | скользящие базовые линии по 10 сессиям, оценка аномалий по 4 осям (Network/FS/Process/Baseline) |
| Локальные LLM | обнаружение рантайма Ollama, LM Studio, vLLM, llama.cpp |
Сравнение с аналогами
| AEGIS | Lasso / Prompt Security / PromptArmor | |
|---|---|---|
| Работает локально | Да | В облаке |
| Открытый исходный код | MIT | Нет |
| Бесплатно | Да | Enterprise |
| Отслеживает доступ к файлам | Да | Нет |
| Обнаруживает локальные LLM | Да | Нет |
AEGIS — единственный опенсорсный монитор ИИ-агентов с локальным приоритетом.
Скачать
Из исходников (все платформы)
git clone https://github.com/antropos17/Aegis.git
cd Aegis
npm install
npm start
Требуются Node.js 18+ и npm 9+. Рекомендуется Windows 10/11. macOS/Linux — экспериментально (#37).
Попробовать без ИИ-агентов
Нет запущенных ИИ-агентов? Демо-режим позволяет изучить полный дашборд на симулированных данных — без реального мониторинга и реальных процессов.
npm run build:demo && npm start
Демо-режим запускает сценарный движок, который циклически проходит четыре фазы угроз — calm → elevated → critical → reset — с участием до 12 симулированных ИИ-агентов (Claude Code, Copilot, Cursor и других). События доступа к файлам, сетевые соединения, оценки аномалий и оценки рисков генерируются в реальном времени, поэтому все вкладки и функции полностью работоспособны.
Используйте его, чтобы оценить AEGIS до развёртывания, показать интерфейс команде или разрабатывать новые функции без необходимости в живой Windows-среде.
Установщик Windows
Готовый установщик .exe появится в одном из будущих релизов. Следите за прогрессом в Релизах.
История релизов
| Версия | Дата | Основные изменения |
|---|---|---|
| v0.10.0-alpha | 2026-03-09 | Очистка кода, усиление безопасности, палитра команд |
| v0.9.1-alpha | 2026-03-08 | Дедупликация выпадающих списков, пути навыков, оптимизирован aegis-context |
| v0.9.0-alpha | 2026-03-08 | categoryIndex, навык prompt-craft, миграция хранилищ на TS |
| v0.8.2-alpha | 2026-03-08 | Извлечение formatBytes в TS, осмысленные тесты, очистка веток |
| v0.8.1-alpha | 2026-03-07 | Патч-релиз |
| v0.8.0-alpha | 2026-03-05 | Готовность к запуску: ужесточённый CSP, интеграция с OpenClaw, обновление README |
| v0.7.0-alpha | 2026-03-04 | YAML-наборы правил, 68 правил, hot-reload, 568 тестов |
| v0.5.0-alpha | 2026-03-03 | Редизайн интерфейса, VisTimeline, AgentGraph |
| v0.4.0-alpha | 2026-03-03 | Инфраструктура TypeScript, производительность, рефакторинг |
Возможности
Обнаружение — 110 сигнатур агентов, разрешение родительской цепочки, защита каталогов конфигурации, оценка риска для каждого агента с уровнями доверия (от A+ до F), скоринг по HTTP/User-Agent, обнаружение локальных LLM, маркировка ложных срабатываний
Анализ — поведенческие базовые линии со скользящими средними, многомерное обнаружение аномалий, оценка угроз через Anthropic API (опционально), печатные HTML-отчёты об угрозах
Дашборд — дашборд в стиле bento grid: индикатор RiskRing, спарклайны, бейдж TrustBadge, статистика агентов, лента активности с фильтрами, таймлайн сессии, карточки агентов с раскрывающимися деталями, пресеты защиты (Paranoid/Strict/Balanced/Developer), тёмная/светлая тема, toast-уведомления, защита от OOM, горячие клавиши (Ctrl+1-4)
Экспорт — отчёты JSON, CSV, HTML, ZIP-архив в один клик, JSONL-журналирование аудита (ежедневная ротация, хранение 30 дней)
i18n — интернационализация с английской базовой строкой (110+ строк), приветствуются переводы сообщества
CLI — --scan-json для скриптов, --version, --help
YAML-наборы правил
- 73 правила обнаружения в 8 категориях (конфигурация ИИ, секреты, SSH, облако, браузер, devtools, криптовалюта, сертификаты)
- Валидация по JSON Schema, hot-reload без перезапуска
- Расширяйте или переопределяйте через каталог
rules/custom/
Скриншоты
📸 Shield — обзор в реальном времени
📸 Лента активности
📸 Правила и разрешения
📸 Отчёты и экспорт
📸 Статистика агентов
📸 Настройки
Архитектура
┌─────────────┐ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ Process │ │ File │ │ Network │ │ LLM │
│ Scanner │ │ Watcher │ │ Monitor │ │ Detector │
│ (tasklist) │ │ (chokidar) │ │ (NetTCP+DNS)│ │(Ollama/LMS) │
└──────┬───────┘ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘
│ │ │ │
└───────────┬───────┴──────────┬───────┘ │
│ │ │
┌──────▼──────┐ ┌──────▼──────┐ │
│ Baseline │ │ Anomaly │◄──────────────────┘
│ Engine │ │ Detector │
│(10-session) │ │ (4-axis) │
└──────┬──────┘ └──────┬──────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐ ┌─────────────┐
│ Risk │ │ Audit │ │ CLI │
│ Engine │ │ Logger │ │ (--scan-json│
│(time-decay) │ │ (JSONL/30d)│ │ --version) │
└──────┬──────┘ └──────┬──────┘ └─────────────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐
│ Dashboard │ │ ZIP Writer │
│ (Svelte IPC)│ │ (export) │
└─────────────┘ └─────────────┘
Стек: Electron 33, Svelte 5, Vite 7, Vitest (707 тестов в 44 файлах). Движок мониторинга написан на JavaScript (CommonJS); TypeScript используется в рендерере и общих типах.
База данных агентов
110 агентов в src/shared/agent-database.json:
Программирование — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider Автономные — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI Десктопные — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot Фреймворки — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver Локальные LLM — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan
Добавляйте собственных агентов через интерфейс или редактируйте JSON. См. AGENTS.md.
Дорожная карта
Всё ниже — в планах, а не в релизе. Сегодня AEGIS работает только в режиме наблюдения (см. Monitor-first).
- Активная блокировка — применять правила при нарушении (сейчас: только наблюдение и запись)
- Принудительное применение на уровне ОС / хуки ядра (Windows Minifilter, macOS Endpoint Security, Linux eBPF)
- Сопоставление правил обнаружения с MITRE ATT&CK
- Обнаружение аномалий на основе ML (сейчас: фиксированные эвристические веса)
- Видимость TLS / зашифрованного трафика с согласия пользователя (сейчас: только TCP-эндпоинты)
- Полноценная поддержка macOS и Linux (пока экспериментально — #37)
- Мониторинг GPU для обнаружения локального инференса
- Атрибуция файлов по процессам (ETW, fanotify)
- Обнаружение контейнеров/ВМ (Docker, WSL)
- Браузерное расширение для веб-ИИ-агентов
- Механизм автоматического обновления
- i18n / локализация (#53)
Часто задаваемые вопросы
Что такое Aegis?
Aegis — это опенсорсный инструмент класса EDR (endpoint detection and response), созданный специально для мониторинга ИИ-агентов. Он отслеживает процессы, доступ к файлам, сетевую активность и поведенческие аномалии в реальном времени; построен на Electron 33 и Svelte 5. Движок мониторинга написан на JavaScript (ES-модули / CommonJS); TypeScript используется в рендерере и определениях общих типов. Все данные остаются локально — без телеметрии и зависимости от облака.
Зачем ИИ-агентам мониторинг?
Автономные ИИ-агенты, такие как OpenClaw, AutoGPT и Devin, имеют глубокий доступ к локальным файлам, учётным данным и shell-командам — но работают при минимальном контроле. Анализ «Лаборатории Касперского» нашёл 512 багов только в OpenClaw. Aegis даёт недостающий уровень наблюдаемости, чтобы вы точно видели, что агенты делают на вашей машине.
Чем Aegis отличается от традиционного EDR?
Традиционные EDR-инструменты (CrowdStrike, Sentinel One) отслеживают угрозы, связанные с действиями человека, — вредоносное ПО, программы-вымогатели, фишинг. Aegis создан специально для поведения ИИ-агентов: он поставляется со 110 профилями агентов, 73 правилами обнаружения, настроенными на специфичные для агентов паттерны, и поведенческими базовыми линиями, которые отслеживают, как меняется активность каждого агента со временем.
Работает ли Aegis с MCP-инструментами?
Да. Aegis отслеживает любой процесс ИИ-агента на вашей машине, включая инструменты, подключённые через Model Context Protocol (MCP). Если MCP-подключённый инструмент порождает процессы, обращается к файлам или выполняет сетевые вызовы, Aegis обнаружит и оценит эту активность.
Заменяет ли Aegis песочницу?
Нет. Aegis — это уровень наблюдаемости, а не уровень ограничений. Песочницы ограничивают то, что агенты могут делать; Aegis показывает, что агенты делают. Они дополняют друг друга — используйте песочницы для принудительных ограничений, а Aegis — для видимости, аудита и обнаружения аномалий.
Каких агентов поддерживает Aegis?
Aegis поставляется со 110 сигнатурами агентов в пяти категориях: ассистенты программирования (Claude Code, Copilot, Cursor), автономные агенты (OpenClaw, AutoGPT, CrewAI, Devin), десктопный ИИ (Gemini, Apple Intelligence), фреймворки (LangChain, AutoGen, MetaGPT) и локальные LLM (Ollama, LM Studio, llama.cpp). Вы можете добавить собственных агентов через интерфейс или JSON-конфигурацию.
Можно ли использовать Aegis в продакшене?
Сейчас Aegis находится на стадии v0.10.0-alpha и рекомендуется для сред разработки и тестирования. Базовый движок мониторинга стабилен: проходят 707 тестов, но функции для продакшн-развёртывания (автообновление, принудительное применение на уровне ОС) — в дорожной карте для v1.0.
Aegis бесплатен?
Да. Aegis распространяется под лицензией MIT, без телеметрии, требований к облаку и платных тарифов. Полный исходный код доступен на GitHub.
Участники
CONTRIBUTING.md · SECURITY.md · CODE_OF_CONDUCT.md
Поддержка
Если Aegis оказался вам полезен, поставьте ему звезду на GitHub — это поможет другим найти проект.
Команды и Enterprise — Нужны централизованные дашборды, интеграция с SIEM или управляемое развёртывание? Мы строим это. Узнайте первыми





