Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
hush — Переносимые правила безопасности для границы действий ИИ-агентов | Kitploit
Инструменты/GitHubGitHub/backbay-labs/hush
Безопасность облачных средDevSecOpsОбнаружение СекретовРазведка угрозБезопасность Цепочки ПоставокРеагирование на ИнцидентыБезопасность ИИ
GitHubbackbay-labs/hush

hush

Переносимые правила безопасности для границы действий ИИ-агентов

Репозиторий
231116 дней назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HushSpec. Агентная комплаенс-политика как код. Объявите границы. Несите доказательства.

CI Specification 1.0.0 SDKs: Rust, TypeScript, Python, Go License: Apache-2.0

Дайте своим агентам границы, которые можно прочитать. Получите решения, которые можно проверить.

Что это  ·   Быстрый старт  ·   Как это работает  ·   SDK  ·   CLI  ·   Политики  ·   Документация  ·   Спецификация


Что такое HushSpec?

HushSpec — это открытая спецификация для средств безопасности, под управлением которых работает ИИ-агент. Напишите политику на YAML, вычислите её на Rust, TypeScript, Python или Go и создайте квитанции, которые связывают каждое решение с политикой, лежащей в его основе.

Она охватывает то, с чем агенты действительно взаимодействуют: файлы, сети, оболочки, инструменты, браузеры и выполнение кода. Спецификация определяет правила и их смысл; ваша среда выполнения обеспечивает соблюдение границ через HushGuard или собственную интеграцию.

ОбъявитьОбеспечитьДоказать
Проверяемый YAML с переиспользуемыми базовыми политиками и явными разрешениями.Согласованные решения allow, warn и deny в точке действия.Квитанции решений, подписи политик и проверяемые журналы.

Спецификация 1.0.0 стабильна. Формат документа, семантика вычисления, каноническая форма и форматы передачи заморожены для серии 1.x. См. политику версионирования и матрицу соответствия SDK для контрактов и их тестового покрытия.

Релиз SDK 1.0 ещё не опубликован. См. статус поставки для сведений о реализации, квалификации и доказательствах релиза.

Экспериментальный контроллер внешнего соответствия тестирует захваченный исполняемый файл на корпусе L0-L3 и сохраняет его входные данные, выходные данные и идентичность. Адаптер Go — это собственная разработка, а не независимая квалификация движка или границ среды выполнения.

Экспериментальный координатор доверенного вызова проверяет MCP-инструмент, квалифицированный хостом, и его эффекты на соответствие одному аутентифицированному снимку политики, записывает долговременное разрешение, а затем выполняет диспетчеризацию. Его изолированный пилот по программированию тестирует реальные правки, заблокированные операции и доказательства сбоев. Это ограниченная собственная демонстрация, а не внешнее внедрение или общая изоляция MCP.

Быстрый старт

Соберите CLI h2h из этой копии репозитория:

cargo install --path crates/hushspec-cli --locked

Сохраните это как policy.yaml. Она защищает учётные данные, ограничивает сетевой доступ и запрашивает подтверждение перед тем, как инструмент сможет записать файл или отправить код.

hushspec: "1.0.0"
name: production-agent

rules:
  forbidden_paths:
    patterns: ["**/.ssh/**", "**/.aws/**", "/etc/shadow"]

  egress:
    allow: ["api.openai.com", "*.anthropic.com", "api.github.com"]
    default: block

  tool_access:
    allow: [file_read, search]
    block: [shell_exec, run_command]
    require_confirmation: [file_write, git_push]
    default: block

Проверьте её, затем попробуйте три решения:

h2h validate policy.yaml

h2h eval policy.yaml --type egress --target api.openai.com
# allow

h2h eval policy.yaml --type tool_call --target shell_exec
# deny

h2h eval policy.yaml --type tool_call --target file_write
# warn: confirmation required

Эти команды вычисляют действия; они их не выполняют. eval завершается с кодом 0 для allow, 1 для deny и 4 для warn. Среда выполнения должна обработать решение перед диспетчеризацией действия. Подключите это к своему агенту →

Дополнительные варианты установки
СпособУстановка
Cargocargo install hushspec-cli
Homebrewbrew install backbay-labs/tap/h2h
npmnpm install -g @hushspec/cli
Готовые бинарные файлыGitHub Releases, с контрольными суммами и аттестациями происхождения

Пакетные установщики зависят от того, опубликовал ли конвейер релиза соответствующие артефакты. Установка из исходников выше собирается напрямую из этой копии репозитория.

Для создания шаблонной политики и набора тестов выполните h2h init --preset default. См. руководство по первой политике для полного рабочего процесса.

От политики к доказательству

Объявите политику YAML, обеспечьте её соблюдение на границе среды выполнения и запишите квитанцию, связывающую решение с хешем разрешённой политики.

Ставьте проверку перед действием

HushGuard загружает политику и объединяет вычисление, режимы обеспечения, подтверждение, приёмники квитанций и наблюдателей. Вызовите enforce перед диспетчеризацией инструмента:

import { HushGuard } from '@hushspec/core';

const guard = HushGuard.fromFile('./policy.yaml');

guard.enforce({ type: 'tool_call', target: 'shell_exec' });
// Throws HushSpecDenied under the quickstart policy.

Политика, не прошедшая обязательную проверку подписи, приводит к отказу в работе guard: каждое действие отклоняется с __hushspec_policy_unverified__. Неудачная горячая перезагрузка сохраняет последнюю действительную политику в силе. Неизвестные поля и недействительные документы отклоняются явно.

Скачать инструмент