
Движок политик и EDR для флотов AI-агентов и рабочих станций разработчиков. Отслеживает вызовы инструментов, доступ к файлам, сетевые потоки и выполнение процессов с аудиторскими записями, подписанными Ed25519, и принудительным применением с блокировкой при сбое.
EDR для эпохи роя.
Отказ с блокировкой. Подписывайте истину.
Статус: бета до версии 1.0. Публичные API стабильны; значения по умолчанию могут быть ужесточены до версии 1.0.
Clawdstrike — это движок политик, EDR и цепочка подписанных аудитов в одном бинарном файле. tool_call ИИ-агента находится в той же таксономии событий, что и file_access, process_exec, network_flow, dylib_load или launch_persistence на уровне ядра. Один движок политик оценивает их. Один причинно-следственный граф, подписанный Ed25519, записывает их. По умолчанию — отказ с блокировкой.
Тот же движок поставляется в виде крейта Rust, SDK TypeScript, пакета Python, модуля Go, CLI, настольного агента EDR (macOS Endpoint Security + Network Extension; Linux Tetragon + Hubble) и корпоративной панели управления.
Быстрый старт · Защитники (Guards) · Политики · Формальная верификация · Предприятие · Дизайн
Установка через предпочитаемый менеджер пакетов:
brew install backbay-labs/tap/clawdstrike # macOS, Linux
npm install @clawdstrike/sdk # TypeScript
pip install clawdstrike # Python
cargo add clawdstrike # Rust
go get github.com/backbay-labs/clawdstrike-go
Создайте проект и запустите демон:
clawdstrike init --keygen
# записывает policy.yaml, config.toml, keys/clawdstrike.key{,.pub}
clawdstrike daemon start && clawdstrike daemon status
# Статус: healthy | Версия: 0.2.7 | В работе: 2s
Три отказа, каждый подписан:
$ clawdstrike check --action-type file --ruleset strict ~/.ssh/id_rsa
Заблокировано [Critical]: Доступ к запрещённому пути: ~/.ssh/id_rsa
$ clawdstrike check --action-type egress --ruleset strict api.openai.com:443
Заблокировано [Error]: Исходящее соединение с api.openai.com заблокировано политикой
$ clawdstrike check --action-type mcp --ruleset strict shell_exec
Заблокировано [Error]: Инструмент 'shell_exec' заблокирован политикой
Проверьте, что политика компилируется и внутренне непротиворечива:
$ clawdstrike verify --policy strict
Согласованность: PASS (47 формул, 0 конфликтов)
Полнота: PASS (охвачено 4/4 типов действий)
Наследование: PASS (0 ослабленных запретов)
Запустите реального агента под контролем:
clawdstrike run --policy clawdstrike:strict -- python my_agent.py
Агент работает нормально. Каждый вызов инструмента сначала проходит через движок. Отказы порождают типизированную ошибку в вашем SDK и выдают подписанную квитанцию.
Для развёртывания на флоте установите Helm chart. hushd и подписанты Spine работают по принципу «отказ с блокировкой» и нуждаются в ключах во время установки, поэтому заранее создайте Secrets и ссылайтесь на них из чарта:
NS=clawdstrike-system
kubectl create namespace "$NS"
kubectl -n "$NS" create secret generic clawdstrike-hushd-auth \
--from-literal=CLAWDSTRIKE_API_KEY="$(openssl rand -hex 32)" \
--from-literal=CLAWDSTRIKE_ADMIN_KEY="$(openssl rand -hex 32)" \
--from-literal=CLAWDSTRIKE_AUTH_PEPPER="$(openssl rand -hex 32)"
kubectl -n "$NS" create secret generic clawdstrike-spine \
--from-literal=SPINE_LOG_SEED_HEX="$(openssl rand -hex 32)" \
--from-literal=SPINE_WITNESS_SEED_HEX="$(openssl rand -hex 32)"
helm install clawdstrike \
oci://ghcr.io/backbay-labs/clawdstrike/helm/clawdstrike --version 0.2.0 \
--namespace "$NS" \
--set hushd.auth.existingSecret=clawdstrike-hushd-auth \
--set spine.secrets.existingSecret=clawdstrike-spine
Это запускает hushd, контрольную точку + свидетеля Spine и встроенный NATS JetStream. Управляющий API (регистрация, команды состояния, подписанные пакеты завершения) и мосты телеметрии Tetragon/Hubble являются опциональными.
Полный набор параметров см. в README чарта, а полный процесс подключения агента — в регистрации на предприятии.
flowchart LR
A[Агент / сенсор] --> B[Каноническое событие]
B --> C[Движок политик + стек защитников]
C -->|разрешить| D[Действие выполняется]
C -->|запретить| E[Заблокировано, отказ с блокировкой]
C --> F[Квитанция Ed25519]
F --> G[Причинно-следственный граф]
G -.->|enterprise| H[Цепочка аудита Spine]
Адаптеры SDK и сенсоры уровня ОС подают одно и то же каноническое событие в движок политик. Адаптеры охватывают вызовы инструментов ИИ-агентов; сенсоры ядра (macOS Endpoint Security и Network Extension, Linux Tetragon и Hubble) охватывают события файлов, процессов, сети, динамических библиотек и персистентности. Стек защитников возвращает вердикт, вердикт сопровождается квитанцией Ed25519, и каждая квитанция хэшируется по содержимому в причинно-следственный граф сессии, который связывает идентичность агента с последующими событиями ОС.
Когда решение пересекает порог реагирования, движок выдаёт подписанное воздействие: поместить файл в карантин, ограничить исходящее направление, приостановить дерево процессов, отозвать ранее выданное разрешение. Воздействия по возможности обратимы. Прошлые наблюдения остаются на дисковом регистраторе, поэтому ужесточённую политику можно протестировать на состоянии прошлой недели, прежде чем развёртывать. В корпоративном режиме цепочка квитанций отправляется через NATS на контрольную точку Spine; независимый свидетель подписывает каждый пакет.
Журналы — это истории; доказательство — подпись.
Каждый защитник — это компонуемая проверка на границе инструмента. Возвращает вердикт с доказательствами. Быстрый отказ или агрегация; настраивается для каждой политики.