
Securekit — 已更新!
Securekit 是一个与协议无关的安全内核,为 AI 工具使用强制执行零信任、沙箱化执行。它位于任何 LLM 或代理系统与其工具之间,验证、隔离并审计每个操作,以防止在 MCP、OpenAI 工具和自定义 AI 协议中发生不安全执行。https://roxanneardary.com/securekit/
Securekit
Securekit 保护您的模型所执行的一切——适用于任何 AI 系统。
Securekit 是一个协议无关的 AI 工具执行安全内核。
它位于任何 LLM 或智能体系统与其使用的工具之间,强制执行零信任执行、沙箱隔离和策略驱动控制。
它被设计为即插即用、模块化且可扩展,可跨 MCP、OpenAI 工具调用和自定义智能体框架工作。
🧠 为什么需要 Securekit
现代 AI 系统不再只是生成文本——它们正在执行操作:
- 读取和写入文件
- 调用外部 API
- 运行代码
- 触发工作流
- 与系统和网络交互
这带来了一个关键风险:
每次工具调用都是一个潜在的攻击面。
Securekit 引入了一个通用执行安全层,在任何操作执行之前强制执行控制。
🧱 架构概览
LLM / Agent System
↓
Protocol Adapter Layer
(MCP / OpenAI / Custom / Future Protocols)
↓
Securekit Core
- Policy Engine
- Capability System
- Prompt Firewall
- Risk Scoring Engine
- Intent Classifier
- Data-Flow Firewall
- Audit & Receipts
↓
Sandbox Orchestrator
(gVisor / Firecracker / Docker / WASM)
↓
Controlled Execution Layer
(Filesystem / Network / System Boundaries)
⚙️ 完整功能列表
🔌 协议无关设计
- 适用于任何 AI 系统或智能体框架
- MCP 兼容适配器层
- OpenAI 工具/函数调用支持
- 自定义协议适配器接口
- 面向未来的协议抽象层
🛡️ 零信任策略引擎
- 每次工具调用在执行前都经过验证
- 声明式策略规则
- 多层策略继承(全局、组织、项目、会话)
- 默认拒绝安全模型
🧩 能力系统
- 限时权限(基于 TTL 的访问)
- 限定范围的工具能力
- 可撤销的执行权限
- 细粒度的工具访问控制
🧠 提示注入防火墙
- 检测指令覆盖尝试
- 消除工具输出中的隐藏或恶意命令
- 防范间接提示注入链
- 净化不受信任的模型生成内容
🌐 数据流防火墙
- 控制数据在工具之间的移动方式
- 防止不安全的输出链式组合
- 阻止跨工具数据外泄模式
- 强制基于风险的数据路由规则
🧪 执行模拟引擎
- 在执行前模拟工具执行
- 预测策略违规
- 在执行前阻止不安全操作
- 针对高风险操作的试运行模式
📊 信任与信誉系统
- 每个工具的动态信任评分
- 随时间进行行为分析
- 对可疑工具自动进行风险降级
- 基于信任的自适应执行约束
🧯 紧急熔断开关与遏制模式
- 检测到异常时立即停止执行
- 会话隔离模式
- 自动撤销权限
- 安全状态回退执行
🧾 执行凭证(审计系统)
- 可加密追踪的执行日志
- 输入/输出哈希
- 策略决策跟踪
- 沙箱执行元数据
- 完整的取证可追溯性
🔐 沙箱执行层
- gVisor 沙箱支持(默认)
- Firecracker VM 隔离(高安全模式)
- Docker 容器执行(兼容模式)
- WASM 运行时支持(轻量执行)
- 完全隔离的文件系统和网络环境
🧭 意图分类系统
- 对工具使用意图进行分类:
- 数据检索
- 系统修改
- 外部通信
- 未知行为
- 基于意图类型实施策略
意图分类系统模块
通过协调的多智能体分析,在工具执行前评估其被调用的原因,从而实现智能的意图感知安全。不再仅依赖工具名称或请求的操作,专门的智能体协同合作,对执行意图进行分类、评估风险,并根据预期结果实施安全策略。
功能特性
- 多智能体意图分类
- 数据检索检测
- 系统修改检测
- 外部通信检测
- 未知或模糊行为检测
- 意图置信度评分
- 上下文感知的意图分析
- 跨智能体共识验证
- 基于分类意图的策略实施
- 意图特定能力验证
- 不确定意图的自动升级
- 意图异常检测
- 历史意图对比
- 意图审计日志
- 可配置的意图分类体系
- 自定义意图分类插件
- 多标签意图支持
- 意图冲突解决
- 面向未来分类器的自适应学习钩子
- 实时意图监控
- 可解释的分类决策
- 与策略引擎和沙箱控制集成
多智能体工作流
-
请求分析智能体
- 解析传入的工具请求。
- 提取上下文元数据和执行目标。
-
意图分类智能体
- 确定最可能的执行意图。
- 为一个或多个意图类别分配置信度分数。
-
上下文验证智能体
- 审查对话历史、工作流状态和先前的操作。
- 检测不一致或可疑的上下文。
-
风险评估智能体
- 评估分类意图的安全影响。
- 识别高风险或意外行为。
-
策略实施智能体
- 应用特定于意图的安全策略。
- 验证权限、能力和执行约束。
-
共识智能体
- 解决分类智能体与验证智能体之间的分歧。
- 生成最终的已验证意图决策。
-
审计智能体
- 记录分类结果、置信度级别、策略决策和执行结果,用于取证分析。
支持的意图类别
- 数据检索
- 系统修改
- 外部通信
- 未知行为
- 管理员自定义意图
优势
- 防止仅基于模型生成的假设来执行
- 检测恶意或意外的行为模式
- 改进零信任决策
- 降低提示注入攻击的影响
- 支持细粒度的策略实施
- 提供可解释的安全决策
- 增强可审计性和合规性
- 支持跨任何 LLM 或智能体框架的协议无关 AI 安全
🌍 网络安全控制
- 默认拒绝出站网络访问
- 域名/IP 白名单
- 工具特定网络策略
- 可选的请求级检查
- 数据外泄检测启发式算法
🔁 跨协议转换层
- MCP ↔ OpenAI 工具互操作性
- 跨框架的统一执行模型
- 基于适配器的协议转换
- 内置未来协议兼容性
🧩 插件架构
- 可扩展的安全流水线
- 自定义防火墙模块
- 风险评分插件
- 合规与治理模块
- 领域特定安全扩展
🔁 执行模拟与预览模式
- 所有工具调用的执行前分析
- 策略影响预览
- 高风险操作的安全评估
🔐 密码学策略签名
- 签名策略实施
- 防篡改的配置验证
- 面向团队和企业的安全策略分发
📈 可观测性仪表盘(规划中)
- 工具执行图
- 策略决策追踪
- 沙箱活动监控
- 风险热力图
- 安全事件时间线
🧩 设计理念
任何 AI 系统都不应在未经过可验证安全内核的情况下直接执行、访问或通信。
Securekit 强制实施:
- 零隐式信任
- 受控的执行边界
- 所有工具操作的完全可审计性
- 协议无关性(MCP、OpenAI、自定义智能体、未来系统)
- 可扩展、基于插件的安全架构
该系统被设计为智能体 AI 的安全基座,而非应用程序包装器。
🚀 安装(即将推出)
Securekit 目前处于早期设计阶段。
将提供以下参考实现:
- Python SDK
- Node SDK
- Rust 核心运行时
- CLI 工具
- Docker 部署
- Kubernetes sidecar(边车)模式
🤝 贡献
欢迎贡献。
请确保所有贡献:
- 符合 AGPL-3.0+
- 维护 Securekit 的零信任执行原则
- 遵循适配器和插件接口标准
- 不得绕过沙箱或策略实施层
规范品牌许可(SBL)
标准
- 完全符合 AGPL-3.0+ 的系统
- 对网络部署强制实施 Copyleft
- 必须注明出处:
- Roxanne Ardary
- https://www.roxanneardary.com/
可选
- 规范品牌许可(SBL)
- 免署名的商业部署
- 根据规模、使用量和部署范围定价
- https://roxanneardary.com/securekit/
📜 许可证与声明要求
Securekit 以 GNU Affero 通用公共许可证 v3.0 或更高版本(AGPL-3.0+) 发布。
通过向本项目贡献,您同意您的贡献也将在此许可证下发布。
请注意以下事项:
- 所有贡献必须符合 AGPL-3.0+ 条款。
- 根据许可证的第 7 节,所有再分发、分支和衍生作品必须保留对以下内容的署名:
Roxanne Ardary 和 roxanneardary.com。 - Securekit 规范可免费使用,但需注明出处。可应要求协商规范品牌许可。
- 项目的 notice.md 文件跟踪署名要求和贡献者致谢。
任何添加新贡献者或修改署名的更新也应更新notice.md。 - 提交拉取请求时,请确保任何新文件在适用处保留署名头。
- 本软件的网络部署版本也必须完全符合 AGPL-3.0+,包括在许可证适用时公开源代码修改。
有关完整的法律细节,请参阅 AGPL-3.0+ 许可证和项目的 notice.md 文件。
🛡️ 摘要
Securekit 是一个协议无关的 AI 工具执行安全内核,提供:
- 零信任强制实施
- 沙箱化执行环境
- 面向 AI 的威胁检测
- 跨协议兼容性
- 完整的执行可审计性
它充当智能体 AI 系统的通用安全层,确保任何模型都无法在不经过可验证控制平面的情况下执行工具。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs