Назад к обновлениям
New releaseAug 11, 2026

Aegis aegis-v0.11.0-alpha

Монитор на уровне ОС для ИИ-агентов: отслеживает процессы, доступ к файлам и сетевую активность на локальной машине и соотносит каждое событие с экземпляром агента.

Поделиться

AEGIS

Независимая наблюдаемость на уровне ОС для ИИ-агентов кодинга

Следит за тем, что ИИ-агенты реально делают на вашей машине — процессы, файлы, сеть — извне агентов, без необходимости в хуках.

AEGIS — это независимый наблюдатель на уровне ОС для ИИ-агентов. Он отслеживает процессы агентов, доступ к файлам и сетевую активность независимо от того, как агент был запущен и сотрудничает ли он с мониторингом — и привязывает каждое наблюдение к конкретному экземпляру агента, с указанием доказательств этой атрибуции. Построен на движке мониторинга на CommonJS JavaScript, с TypeScript в рендерере и общих типах. Открытый исходный код, локально, без телеметрии — всё остаётся на вашей машине.

Release CI Monitor-first MIT License Platform

AEGIS Demo
Демо записано на v0.10.0-alpha; некоторые подписи с тех пор переименованы.

Скачать · Сообщить об ошибке · Запрос функции · Участие в разработке


Что наблюдает AEGIS

СлойКак
Процессы110 агентов (262 сигнатуры имён процессов), разрешение родительской цепочки, обнаружение хост-среды IDE, обнаружение WSL и расширений IDE
Файлыchokidar-наблюдение за чувствительными каталогами (.ssh, .aws, .gnupg, .env*, облачные конфиги) и зарегистрированными путями конфигурации известных агентов; обнаружение открытых дескрипторов и чтения через Restart-Manager на Windows
СетьИсходящий TCP на процесс агента, прямой обратный DNS и вердикт по каждой конечной точке — allowlisted, unknown или flagged; неопознанная конечная точка никогда не отображается как безопасная
Поведение73 правила обнаружения в 8 категориях (YAML, горячая перезагрузка), скользящие базовые линии на 10 сессий, оценка аномалий по четырём осям (сеть / файловая система / процессы / базовая линия)
Локальные LLMРантайм-пробы для Ollama и LM Studio, включая загруженные модели; другие рантаймы, такие как vLLM и llama.cpp, обнаруживаются по сигнатуре процесса

Перечисленные выше факты не поддерживаются вручную: npm run counts:check заново выводит каждый задокументированный счётчик из дерева при каждом запуске CI и завершает сборку ошибкой, когда число в документации расходится с реальностью.

Граф доказательств

Что отличает AEGIS от просмотрщика процессов — это не сенсоры, а то, что каждое событие привязано к экземпляру агента, с доказательствами, которые можно проверить:

  • Идентичность экземпляра. Агент идентифицируется как pid + время рождения ОС (instanceId), поэтому переиспользованный PID — это новый экземпляр, а не продолжение истории старого. Кэширование идентичности ограничено свидетелем, а CI запускает инъекционное доказательство (npm run verify:gate, 4 мутанта), которое становится красным, если идентичность когда-либо может быть выдана из устаревшего кэша.
  • Атрибуция с указанными доказательствами. Каждая запись аудита содержит pid, instanceId и объект attribution с одним из трёх статусов — confirmed, inferred или unattributed — подкреплённый закрытым реестром кодов доказательств. Когда AEGIS не знает, какой агент коснулся файла, он говорит unattributed; он никогда не выдумывает владельца.
  • Журнал с защитой от подделки. События аудита — это JSONL с хэш-цепочкой (Event Schema v1) с ежедневной ротацией, хранением в течение 30 дней и явными маркерами потерь при переполнении буфера записи.
  • Измерено, а не заявлено. Механизм идентичности бенчмаркируется в репозитории: паритет времени рождения у провайдера был точным для каждого сопоставимого процесса в обоих записанных прогонах (542/542 и 419/419), а побочный процесс снимка процессов стоит ~10 мс на сканирование, тогда как запасной провайдер — сотни и тысячи. Таблицы по прогонам, окружения и указанные пробелы находятся в docs/bench/.

Доказательства: src/main/process-identity.js · src/main/attribution.js · аудит корректности · бенчмарк 2026-08-12 · бенчмарк 2026-08-13

Monitor-first

AEGIS — это камера, а не охранник. Он наблюдает и записывает — он не блокирует агентов на уровне ОС на сегодняшний день. Нет хуков ядра и нет автоматического принуждения. Управление процессами (завершение / приостановка / возобновление) — только ручное и по инициативе пользователя. Активная блокировка находится в дорожной карте, а не в текущем релизе. Используйте AEGIS для видимости, аудита и обнаружения аномалий — сочетайте его с песочницами, когда вам нужно принуждение.

Чем AEGIS отличается от надзора внутри агента

Большинство инструментов надзора за ИИ-агентами инструментируют самого агента — плагин Claude Code, расширение IDE, обёртка SDK. Такое размещение имеет структурное слепое пятно: агент появляется только если он (или его пользователь) установил хук. Голый python autogpt.py, неперехваченный бинарник или инструмент, который просто не сотрудничает, невидим для инструментации внутри агента.

Вместо этого AEGIS находится на уровне ОС: он наблюдает за процессами, файлами и сетевой активностью извне агентов, поэтому то, что он видит, не зависит от сотрудничества агента — только от собственного покрытия AEGIS (см. известные ограничения). Это не единственный инструмент, наблюдающий за агентами локально — AgentSight, например, наблюдает со слоя eBPF на Linux — а инструменты на основе хуков скорее дополняют, чем конкурируют: хуки видят намерения (промпты, вызовы инструментов) внутри агентов, которые согласились на это, тогда как AEGIS видит эффекты (процессы, файлы, соединения) для всего, что работает на машине, привязывая их к экземплярам агентов без требования сотрудничества.

Известные ограничения

Монитор, который нельзя откалибровать, — это монитор, которому нельзя доверять, поэтому ограничения указаны здесь, а не обнаруживаются позже. Повторно проверенные выводы, лежащие в основе этого списка, каждый со статусом OPEN/CLOSED, находятся в аудите корректности; краткая версия:

Категории