
Шлюз безопасности времени выполнения для ИИ-агентов: криптографически подтверждает вызовы инструментов, применяет политики, изолирует выполнение в песочнице и ведёт защищённые от несанкционированного вмешательства журналы аудита.
Шлюз безопасности среды выполнения AI-агентов — криптографическая привязка каждого вызова инструмента к реальному результату генерации модели, zero-trust выполнение политик, изоляция в песочнице и ручное утверждение в едином решении.
В августе 2026 года Cloud Security Alliance раскрыла семейство уязвимостей CoreBreak — серию критических уязвимостей, полностью разрушивших безопасностные допущения экосистемы AI-агентов:
В то же время техники атак побега из песочницы становятся всё более зрелыми, а выполнение агентами вызовов инструментов (shell-команд, файловых операций, сетевых запросов) без ограничений стало главным препятствием для корпоративного развертывания AI-агентов.
AegisAgent создан именно для этого.
Каждый вызов инструмента криптографически привязан к генерации LLM, которая его породила. Нельзя подделать, воспроизвести или изменить.
Декларативный DSL для определения политик безопасности: тонкогранулярный контроль доступа на основе ролей, типов инструментов, паттернов аргументов, частоты вызовов и чувствительности данных.
Обнаружение в реальном времени prompt-инъекций, аномалий вызова инструментов, попыток повышения привилегий и паттернов утечки данных. Правила обнаружения постоянно обновляются через пакеты сигнатур.
Многоуровневая изоляция: уровень процесса → уровень контейнера → microVM gVisor/Firecracker. Каждый вызов инструмента выполняется в отдельной песочнице.
Высокорисковые операции автоматически запускают процесс ручного утверждения. Поддержка уведомлений Slack/Teams/PagerDuty, автоматический отказ по таймауту.
Добавляет к протоколу MCP двустороннюю аутентификацию, аудит вызовов, проверку результатов и ограничение скорости. Совместим со спецификацией Anthropic MCP.
Единая точка входа для вызовов LLM с поддержкой OpenAI / Anthropic / локальных моделей; автоматическое добавление заголовков безопасности, политик маршрутизации и логики fallback.
┌─────────────────────────────────────────────────────────────────┐
│ Agent Application │
│ (LangChain / AutoGen / CrewAI / Custom Agent) │
└───────────────────────┬─────────────────────────────────────────┘
│ tool_call(request)
▼
┌─────────────────────────────────────────────────────────────────┐
│ AegisAgent Gateway │
│ ┌─────────────┐ ┌──────────────┐ ┌───────────────────────┐ │
│ │ Provenance │ │ Policy │ │ Detection Engine │ │
│ │ Attestation│→ │ Engine │→ │ (Signatures + ML) │ │
│ └─────────────┘ └──────┬───────┘ └───────────┬───────────┘ │
│ │ │ │
│ ┌─────────────┐ ┌──────▼───────┐ ┌───────────▼───────────┐ │
│ │ Sandbox │ │ HITL │ │ Audit & Logging │ │
│ │ Isolator │ │ Approval │ │ (Tamper-Evident) │ │
│ └─────────────┘ └──────────────┘ └───────────────────────┘ │
└───────────────────────┬─────────────────────────────────────────┘
│ verified_tool_call
▼
┌─────────────────────────────────────────────────────────────────┐
│ MCP Servers / Tool Executors │
│ (authenticated, audited, sandboxed) │
└─────────────────────────────────────────────────────────────────┘
# базовая установка (без зависимостей, только стандартная библиотека)
pip install aegisagent
# полная установка (включая server, storage, crypto, providers)
pip install aegisagent[all]
# установка для разработки
pip install aegisagent[all,dev]
# сгенерировать конфигурацию по умолчанию
aegis init
# запустить службу шлюза
aegis serve --host 0.0.0.0 --port 8901
# проверить состояние здоровья
curl http://localhost:8901/health
from aegis import AegisClient
client = AegisClient(policy="default")
result = client.evaluate_and_execute(
tool="shell.exec",
args={"command": "ls -la"},
provenance={"model": "gpt-4", "trace_id": "abc-123"}
)
print(result.status) # "allowed" | "denied" | "needs_approval"
aegis init # инициализация каталога конфигурации
aegis serve [--port 8901] # запуск службы шлюза
aegis policy validate # проверка синтаксиса файла политик
aegis policy simulate # симуляция политик (what-if)
aegis detect scan # сканирование текущих правил обнаружения
aegis sandbox exec <cmd> # выполнение команды в песочнице
aegis audit export # экспорт журналов аудита
aegis redteam run <suite> # запуск набора тестов red team
aegis version # отображение информации о версии
docker build -t aegisagent:latest .
docker run -p 8901:8901 -p 8902:8902 aegisagent:latest
docker compose up -d
kubectl apply -f deploy/k8s/
Подробнее см. docs/deployment.md.
aegisagent/
├── aegis/ # основная библиотека времени выполнения
│ ├── attestation/ # модуль подтверждения происхождения
│ ├── policy/ # механизм политик
│ ├── detect/ # уровень обнаружения
│ ├── sandbox/ # изоляция песочницы
│ ├── approval/ # ручное утверждение
│ ├── mcp/ # безопасный прокси для MCP
│ ├── gateway/ # LLM-шлюз
│ ├── audit/ # журналы аудита
│ ├── redteam/ # тесты red team
│ └── cli/ # инструменты командной строки
├── docs/ # документация
├── examples/ # примеры кода
├── tests/ # тесты
├── deploy/ # конфигурации развертывания
├── pyproject.toml
├── Dockerfile
├── docker-compose.yaml
└── Makefile
Вклад приветствуется! Ознакомьтесь с CONTRIBUTING.md, чтобы узнать о процессе разработки и стандартах кода.
Обнаружили уязвимость безопасности? Сообщите о ней по процедуре, описанной в SECURITY.md, и не обсуждайте её в публичных Issue.
Apache License 2.0 — подробнее см. LICENSE.
Copyright 2026 AegisAgent Contributors.
Создано по принципам security-first для эпохи AI-агентов.
| CVE | Затронутый компонент | Описание риска |
|---|
| CVE-2026-18830 | Цепочка вызовов инструментов LLM | Результаты генерации модели могут быть изменены посредником (man-in-the-middle); между вызовом инструмента и ответом LLM отсутствует криптографическая привязка |
| CVE-2026-18236 | Протокольный уровень MCP | В Model Context Protocol отсутствует двусторонняя аутентификация; вредоносный MCP-сервер может внедрять произвольные результаты инструментов |
| CVE-2026-64650 | Среда выполнения песочницы | Уязвимость побега из контейнерной песочницы: среда выполнения инструментов агента может выйти за границы изоляции |
| CVE-2026-64651 | Повышение привилегий | Права вызова инструментов агента не изолированы должным образом; единичный взлом может привести к полному захвату системы |
| CVE-2026-12537 | Обход политик | Традиционные guardrails на основе сопоставления строк легко обходятся с помощью prompt-инъекций |
| Угроза | Механизм защиты AegisAgent | Статус |
|---|
| CVE-2026-18830 (подмена вызова инструмента) | Provenance Attestation — привязка каждого вызова подписью Ed25519 | ✅ Защищено |
| CVE-2026-18236 (инъекция в MCP) | MCP Security Proxy — двусторонний mTLS + проверка результатов | ✅ Защищено |
| CVE-2026-64650 (побег из песочницы) | Многоуровневая изоляция — gVisor/Firecracker + seccomp | ✅ Защищено |
| CVE-2026-64651 (повышение привилегий) | Policy Engine — минимальные привилегии + динамическое понижение прав | ✅ Защищено |
| CVE-2026-12537 (обход политик) | Detection Layer — семантический анализ + поведенческий базлайн + горячее обновление пакетов сигнатур | ✅ Защищено |