返回更新列表
新发布Aug 11, 2026

Aegis aegis-v0.11.0-alpha

面向AI代理的操作系统级监控器:观察本地机器上的进程、文件访问和网络活动,并将每个事件归属到相应的代理实例。

分享

AEGIS

面向 AI 编码代理的操作系统级监控

开源监控工具,在操作系统层面展示 AI 编码代理在你机器上的真实行为——无需代理钩子。

**AEGIS 能看到你机器上的每一个 AI 代理——包括那些不配合的。**它是一个独立的、操作系统级的观察者,实时监视代理进程、文件访问、网络活动和行为异常,无论代理是如何启动的。基于 JavaScript(ES 模块 / CommonJS)监控引擎构建,渲染器与共享类型使用 TypeScript。开源、本地运行、无遥测——一切数据都留在你的机器上。

"卡巴斯基在 OpenClaw 中发现了 512 个漏洞。因此我们构建了一个 EDR 来监控它。"

Release CI Tests Monitor-first MIT License Platform

AEGIS Demo

下载 · 报告 Bug · 功能请求 · 贡献指南


Aegis 监控什么?

  • 进程监控 — 追踪 110 个已知 AI 代理签名,支持父子进程树解析和 IDE 宿主检测。
  • 文件系统访问 — 监视敏感目录(.ssh.aws.gnupg.env、云配置)以及 27 个 AI 代理配置路径,检测未授权访问。
  • 网络活动 — 按代理 PID 记录出站 TCP 连接,包含反向 DNS 以及已知与未知 API 端点分类。
  • 行为分析 — 应用 8 个类别共 73 条检测规则,配合滚动 10 会话基线和 4 轴异常评分。
  • 信任评分 — 使用时间衰减算法和多维威胁评估,分配实时风险评分与信任等级(A+ 至 F)。
  • 多代理仪表盘 — 在便当网格(bento-grid)仪表盘中展示全部 110 个代理,包含迷你走势图(Sparklines)、风险环、活动流和可展开的代理卡片。

为什么选择 Aegis?

512卡巴斯基在 OpenClaw 中发现的漏洞数量——自主代理发布时就带有真实的安全风险
0在 Aegis 之前,针对 AI 代理的开源 EDR 工具数量
110检测数据库中的 AI 代理签名,从 Claude Code 到 AutoGPT
738 个类别共 73 条行为检测规则,支持热重载和自定义覆盖
707测试通过 707 项,0 失败——监控引擎在每次提交时都经过验证
<2s冷启动到完整仪表盘——足够轻量,可与所监控的代理并行运行

AI 代理如今可以深度访问你的机器——文件、命令、网络。现有的每一款 AI 安全工具都是企业级 SaaS,监控的是人类发送 AI 的内容。没有人监控 AI 代理在本地机器上做了什么。Aegis 就是开源答案。

为什么 AEGIS 与众不同

大多数 AI 代理监管工具的工作方式是在代理内部挂钩(hook)——例如 Claude Code 插件、Cursor 扩展、SDK 包装器。Sage(Gen Digital)、leash 和 Microsoft 的 Agent Governance Toolkit 都运行在代理的运行时内部。这存在一个结构性的盲区:**它们只能看到安装了自身钩子的代理。**以其他方式启动的代理——直接运行 python autogpt.py、未经包装的二进制文件、或干脆不配合的工具——对它们来说是不可见的。

AEGIS 处于不同的层面。它是一个独立的、操作系统级的观察者:从代理外部观察进程、文件和网络活动,因此能够捕获机器上的任何代理,无论它是如何启动的,也无论它是否愿意被监视。基于钩子的工具与 AEGIS 是互补的——一个对主动接入的代理进行插桩,另一个则看到整台机器的全貌。

监控优先

AEGIS 是一台摄像机,而不是一名守卫。观察并记录——目前不会在操作系统层面阻止代理。没有内核钩子,也没有自动执行机制。进程控制(终止 / 挂起 / 恢复)仅限手动、由用户触发。主动阻断在路线图上,而非当前版本中。使用 AEGIS 获取可见性、审计和异常检测——当你需要强制管控时,请搭配沙箱使用。

监控内容

层级方式
进程110 个已知 AI 代理签名、父子进程树解析、IDE 宿主检测
文件监视 .ssh.aws.gnupg.env*、云配置、27 个 AI 代理配置目录
网络按代理 PID 记录出站 TCP、反向 DNS、已知 API 端点与未知端点对比
行为滚动 10 会话基线、4 轴异常评分(网络 / 文件系统 / 进程 / 基线)
本地 LLMOllama、LM Studio、vLLM、llama.cpp 运行时检测

横向对比

AEGISLasso / Prompt Security / PromptArmor
本地运行云端
开源MIT
免费企业版
监控文件访问
检测本地 LLM

AEGIS 是唯一开源、本地优先的 AI 代理监控工具。

下载

从源码构建(所有平台)

git clone https://github.com/antropos17/Aegis.git
cd Aegis
npm install
npm start

需要 Node.js 18+npm 9+。推荐 Windows 10/11。macOS/Linux 为实验性支持(#37)。

无 AI 代理试用

没有正在运行的 AI 代理?演示模式可让你通过模拟数据探索完整仪表盘——不进行真实监控,也没有真实进程。

npm run build:demo && npm start

演示模式运行一个场景引擎,循环经历四个威胁阶段——平静 → 升级 → 严重 → 重置——包含多达 12 个模拟 AI 代理(Claude Code、Copilot、Cursor 等)。文件访问事件、网络连接、异常评分和风险评估均实时生成,因此每个标签页和功能都完全可用。

用它来在部署前评估 AEGIS、向团队演示 UI,或在不依赖真实 Windows 环境的情况下开发新功能。

Windows 安装程序

预构建的 .exe 安装程序将在未来的版本中推出。可在 Releases 中跟踪进度。

版本发布历史

版本日期亮点
v0.10.0-alpha2026-03-09代码清理、安全加固、命令面板
v0.9.1-alpha2026-03-08下拉框去重、技能路径、aegis-context 优化
v0.9.0-alpha2026-03-08categoryIndex、prompt-craft 技能、stores 的 TS 迁移
v0.8.2-alpha2026-03-08formatBytes TS 抽取、有意义的测试、分支清理
v0.8.1-alpha2026-03-07补丁发布
v0.8.0-alpha2026-03-05发布就绪:CSP 加固、OpenClaw 集成、README 全面改写
v0.7.0-alpha2026-03-04YAML 规则集、68 条规则、热重载、568 项测试
v0.5.0-alpha2026-03-03精美 UI 重新设计、VisTimeline、AgentGraph
v0.4.0-alpha2026-03-03TypeScript 基础设施、性能优化、重构

功能特性

检测 — 110 个代理签名、父链解析、配置目录保护、基于信任等级(A+ 至 F)的逐代理风险评分、HTTP/User-Agent 评分、本地 LLM 检测、误报标记

分析 — 带滚动平均值的行为基线、多维异常检测、通过 Anthropic API 进行的 AI 威胁评估(可选加入)、可打印的 HTML 威胁报告

仪表盘 — 便当网格仪表盘——RiskRing 仪表、Sparklines(迷你走势图)、TrustBadge、代理统计、带筛选器的活动流、会话时间线、可展开详情的代理卡片、保护预设(Paranoid/Strict/Balanced/Developer)、深色/浅色主题、Toast 通知、OOM 保护、键盘快捷键(Ctrl+1-4)

导出 — JSON、CSV、HTML 报告、一键 ZIP 归档、JSONL 审计日志(每日轮转、保留 30 天)

i18n — 国际化,以英语为基础(110+ 字符串),欢迎社区翻译

CLI — 支持 --scan-json 用于脚本化、--version--help

YAML 规则集

  • 8 个类别共 73 条检测规则(AI 配置、密钥、SSH、云、浏览器、开发工具、加密、证书)
  • 经 JSON Schema 校验,无需重启即可热重载
  • 通过 rules/custom/ 目录扩展或覆盖

屏幕截图

📸 护盾——实时总览 Shield tab
📸 活动流 Activity Feed
📸 规则与权限 Rules & Permissions
📸 报告与导出 Reports & Export
📸 代理统计 Agent Statistics
📸 设置 Settings

架构

┌─────────────┐    ┌─────────────┐    ┌─────────────┐    ┌─────────────┐
│   Process    │    │    File     │    │   Network   │    │     LLM     │
│   Scanner    │    │   Watcher   │    │   Monitor   │    │  Detector   │
│  (tasklist)  │    │ (chokidar)  │    │ (NetTCP+DNS)│    │(Ollama/LMS) │
└──────┬───────┘    └──────┬──────┘    └──────┬──────┘    └──────┬──────┘
       │                   │                  │                  │
       └───────────┬───────┴──────────┬───────┘                  │
                   │                  │                           │
            ┌──────▼──────┐    ┌──────▼──────┐                   │
            │  Baseline   │    │   Anomaly   │◄──────────────────┘
            │   Engine    │    │  Detector   │
            │(10-session) │    │  (4-axis)   │
            └──────┬──────┘    └──────┬──────┘
                   │                  │
            ┌──────▼──────┐    ┌──────▼──────┐    ┌─────────────┐
            │    Risk     │    │   Audit     │    │     CLI     │
            │   Engine    │    │   Logger    │    │ (--scan-json│
            │(time-decay) │    │  (JSONL/30d)│    │  --version) │
            └──────┬──────┘    └──────┬──────┘    └─────────────┘
                   │                  │
            ┌──────▼──────┐    ┌──────▼──────┐
            │  Dashboard  │    │ ZIP Writer  │
            │ (Svelte IPC)│    │ (export)    │
            └─────────────┘    └─────────────┘

技术栈:Electron 33、Svelte 5、Vite 7、Vitest(44 个文件共 707 项测试)。监控引擎使用 JavaScript(CommonJS);渲染器和共享类型使用 TypeScript。

代理数据库

src/shared/agent-database.json 中包含 110 个代理:

编码 — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider 自主 — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI 桌面 — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot 框架 — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver 本地 LLM — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan

可通过 UI 添加自定义代理,或编辑 JSON。参见 AGENTS.md

路线图

以下所有内容均为规划中,尚未发布。AEGIS 目前仅支持监控(参见监控优先)。

  • 主动阻断——违规时强制执行规则(目前:仅观察与记录)
  • 操作系统级强制 / 内核钩子(Windows Minifilter、macOS Endpoint Security、Linux eBPF)
  • 检测规则的 MITRE ATT&CK 映射
  • 基于机器学习的异常检测(目前:硬编码启发式权重)
  • TLS / 加密流量可见性,需用户同意(目前:仅 TCP 端点)
  • 一流的 macOS 和 Linux 支持(目前为实验性——#37
  • 用于本地推理检测的 GPU 监控
  • 按进程的文件归属(ETW、fanotify)
  • 容器 / 虚拟机检测(Docker、WSL)
  • 面向基于 Web 的 AI 代理的浏览器扩展
  • 自动更新机制
  • i18n / 本地化(#53

常见问题

什么是 Aegis?

Aegis 是一款专为监控 AI 代理而构建的开源端点检测与响应(EDR)工具。它基于 Electron 33 和 Svelte 5 构建,实时追踪进程、文件访问、网络活动和行为异常。监控引擎使用 JavaScript(ES 模块 / CommonJS);渲染器和共享类型定义使用 TypeScript。所有数据都保留在本地——无遥测、无云依赖。

为什么 AI 代理需要监控?

OpenClaw、AutoGPT、Devin 等自主 AI 代理拥有对本地文件、凭据和 shell 命令的深度访问权限——但运行时的监管却极少。卡巴斯基的分析仅在 OpenClaw 中就发现了 512 个漏洞。Aegis 提供了缺失的可观测层,让你能确切看到代理在你机器上做了什么。

Aegis 与传统 EDR 有何不同?

传统 EDR 工具(CrowdStrike、Sentinel One)监控的是人为驱动的威胁——恶意软件、勒索软件、钓鱼。Aegis 则是专门针对 AI 代理行为构建的:它内置 110 个代理配置文件、73 条针对代理特有模式调优的检测规则,以及追踪每个代理活动随时间变化的行为基线。

Aegis 兼容 MCP 工具吗?

是的。Aegis 监控你机器上运行的任何 AI 代理进程,包括通过模型上下文协议(Model Context Protocol,MCP)连接的工具。如果 MCP 连接的工具派生了进程、访问了文件或进行了网络调用,Aegis 都会检测到并对此活动进行评分。

Aegis 能替代沙箱吗?

不能。Aegis 是一个可观测层,而不是限制层。沙箱限制代理能做什么;Aegis 向你展示代理正在做什么。两者是互补的——用沙箱做强制管控,用 Aegis 做可见性、审计和异常检测。

Aegis 支持哪些代理?

Aegis 内置 110 个代理签名,涵盖五个类别:编码助手(Claude Code、Copilot、Cursor)、自主代理(OpenClaw、AutoGPT、CrewAI、Devin)、桌面 AI(Gemini、Apple Intelligence)、框架(LangChain、AutoGen、MetaGPT)和本地 LLM(Ollama、LM Studio、llama.cpp)。你可以通过 UI 或 JSON 配置添加自定义代理。

我可以在生产环境中使用 Aegis 吗?

Aegis 目前处于 v0.10.0-alpha 版本,建议用于开发和测试环境。核心监控引擎已稳定,707 项测试全部通过,但生产部署功能(自动更新、操作系统级强制)已在 v1.0 的路线图上。

Aegis 是免费的吗?

是的。Aegis 以 MIT 许可证发布,无遥测、无云依赖、无付费层级。完整源代码可在 GitHub 上获取。

贡献者

CONTRIBUTING.md · SECURITY.md · CODE_OF_CONDUCT.md

支持

如果 Aegis 对你有用,请在 GitHub 上给它一个 Star——这有助于其他人发现这个项目。

团队与企业——需要集中式仪表盘、SIEM 集成或托管式部署?我们正在构建中。获取通知

许可证

MIT

Star 历史

Star History Chart

分类