返回更新列表
已更新Jul 31, 2026

Securekit — 已更新!

Securekit 是一个与协议无关的安全内核,为 AI 工具使用强制执行零信任、沙箱化执行。它位于任何 LLM 或代理系统与其工具之间,验证、隔离并审计每个操作,以防止在 MCP、OpenAI 工具和自定义 AI 协议中发生不安全执行。https://roxanneardary.com/securekit/

分享

Securekit

Securekit 保护您的模型所执行的一切——适用于任何 AI 系统。

Securekit 是一个协议无关的 AI 工具执行安全内核
它位于任何 LLM 或智能体系统与其使用的工具之间,强制执行零信任执行、沙箱隔离和策略驱动控制

它被设计为即插即用、模块化且可扩展,可跨 MCP、OpenAI 工具调用和自定义智能体框架工作。


🧠 为什么需要 Securekit

现代 AI 系统不再只是生成文本——它们正在执行操作:

  • 读取和写入文件
  • 调用外部 API
  • 运行代码
  • 触发工作流
  • 与系统和网络交互

这带来了一个关键风险:

每次工具调用都是一个潜在的攻击面。

Securekit 引入了一个通用执行安全层,在任何操作执行之前强制执行控制。


🧱 架构概览

LLM / Agent System
        ↓
Protocol Adapter Layer
(MCP / OpenAI / Custom / Future Protocols)
        ↓
Securekit Core
- Policy Engine
- Capability System
- Prompt Firewall
- Risk Scoring Engine
- Intent Classifier
- Data-Flow Firewall
- Audit & Receipts
        ↓
Sandbox Orchestrator
(gVisor / Firecracker / Docker / WASM)
        ↓
Controlled Execution Layer
(Filesystem / Network / System Boundaries)

⚙️ 完整功能列表

🔌 协议无关设计

  • 适用于任何 AI 系统或智能体框架
  • MCP 兼容适配器层
  • OpenAI 工具/函数调用支持
  • 自定义协议适配器接口
  • 面向未来的协议抽象层

🛡️ 零信任策略引擎

  • 每次工具调用在执行前都经过验证
  • 声明式策略规则
  • 多层策略继承(全局、组织、项目、会话)
  • 默认拒绝安全模型

🧩 能力系统

  • 限时权限(基于 TTL 的访问)
  • 限定范围的工具能力
  • 可撤销的执行权限
  • 细粒度的工具访问控制

🧠 提示注入防火墙

  • 检测指令覆盖尝试
  • 消除工具输出中的隐藏或恶意命令
  • 防范间接提示注入链
  • 净化不受信任的模型生成内容

🌐 数据流防火墙

  • 控制数据在工具之间的移动方式
  • 防止不安全的输出链式组合
  • 阻止跨工具数据外泄模式
  • 强制基于风险的数据路由规则

🧪 执行模拟引擎

  • 在执行前模拟工具执行
  • 预测策略违规
  • 在执行前阻止不安全操作
  • 针对高风险操作的试运行模式

📊 信任与信誉系统

  • 每个工具的动态信任评分
  • 随时间进行行为分析
  • 对可疑工具自动进行风险降级
  • 基于信任的自适应执行约束

🧯 紧急熔断开关与遏制模式

  • 检测到异常时立即停止执行
  • 会话隔离模式
  • 自动撤销权限
  • 安全状态回退执行

🧾 执行凭证(审计系统)

  • 可加密追踪的执行日志
  • 输入/输出哈希
  • 策略决策跟踪
  • 沙箱执行元数据
  • 完整的取证可追溯性

🔐 沙箱执行层

  • gVisor 沙箱支持(默认)
  • Firecracker VM 隔离(高安全模式)
  • Docker 容器执行(兼容模式)
  • WASM 运行时支持(轻量执行)
  • 完全隔离的文件系统和网络环境

🧭 意图分类系统

  • 对工具使用意图进行分类:
    • 数据检索
    • 系统修改
    • 外部通信
    • 未知行为
  • 基于意图类型实施策略

意图分类系统模块

通过协调的多智能体分析,在工具执行前评估其被调用的原因,从而实现智能的意图感知安全。不再仅依赖工具名称或请求的操作,专门的智能体协同合作,对执行意图进行分类、评估风险,并根据预期结果实施安全策略。

功能特性

  • 多智能体意图分类
  • 数据检索检测
  • 系统修改检测
  • 外部通信检测
  • 未知或模糊行为检测
  • 意图置信度评分
  • 上下文感知的意图分析
  • 跨智能体共识验证
  • 基于分类意图的策略实施
  • 意图特定能力验证
  • 不确定意图的自动升级
  • 意图异常检测
  • 历史意图对比
  • 意图审计日志
  • 可配置的意图分类体系
  • 自定义意图分类插件
  • 多标签意图支持
  • 意图冲突解决
  • 面向未来分类器的自适应学习钩子
  • 实时意图监控
  • 可解释的分类决策
  • 与策略引擎和沙箱控制集成

多智能体工作流

  1. 请求分析智能体

    • 解析传入的工具请求。
    • 提取上下文元数据和执行目标。
  2. 意图分类智能体

    • 确定最可能的执行意图。
    • 为一个或多个意图类别分配置信度分数。
  3. 上下文验证智能体

    • 审查对话历史、工作流状态和先前的操作。
    • 检测不一致或可疑的上下文。
  4. 风险评估智能体

    • 评估分类意图的安全影响。
    • 识别高风险或意外行为。
  5. 策略实施智能体

    • 应用特定于意图的安全策略。
    • 验证权限、能力和执行约束。
  6. 共识智能体

    • 解决分类智能体与验证智能体之间的分歧。
    • 生成最终的已验证意图决策。
  7. 审计智能体

    • 记录分类结果、置信度级别、策略决策和执行结果,用于取证分析。

支持的意图类别

  • 数据检索
  • 系统修改
  • 外部通信
  • 未知行为
  • 管理员自定义意图

优势

  • 防止仅基于模型生成的假设来执行
  • 检测恶意或意外的行为模式
  • 改进零信任决策
  • 降低提示注入攻击的影响
  • 支持细粒度的策略实施
  • 提供可解释的安全决策
  • 增强可审计性和合规性
  • 支持跨任何 LLM 或智能体框架的协议无关 AI 安全

🌍 网络安全控制

  • 默认拒绝出站网络访问
  • 域名/IP 白名单
  • 工具特定网络策略
  • 可选的请求级检查
  • 数据外泄检测启发式算法

🔁 跨协议转换层

  • MCP ↔ OpenAI 工具互操作性
  • 跨框架的统一执行模型
  • 基于适配器的协议转换
  • 内置未来协议兼容性

🧩 插件架构

  • 可扩展的安全流水线
  • 自定义防火墙模块
  • 风险评分插件
  • 合规与治理模块
  • 领域特定安全扩展

🔁 执行模拟与预览模式

  • 所有工具调用的执行前分析
  • 策略影响预览
  • 高风险操作的安全评估

🔐 密码学策略签名

  • 签名策略实施
  • 防篡改的配置验证
  • 面向团队和企业的安全策略分发

📈 可观测性仪表盘(规划中)

  • 工具执行图
  • 策略决策追踪
  • 沙箱活动监控
  • 风险热力图
  • 安全事件时间线

🧩 设计理念

任何 AI 系统都不应在未经过可验证安全内核的情况下直接执行、访问或通信。

Securekit 强制实施:

  • 零隐式信任
  • 受控的执行边界
  • 所有工具操作的完全可审计性
  • 协议无关性(MCP、OpenAI、自定义智能体、未来系统)
  • 可扩展、基于插件的安全架构

该系统被设计为智能体 AI 的安全基座,而非应用程序包装器。


🚀 安装(即将推出)

Securekit 目前处于早期设计阶段。
将提供以下参考实现:

  • Python SDK
  • Node SDK
  • Rust 核心运行时
  • CLI 工具
  • Docker 部署
  • Kubernetes sidecar(边车)模式

🤝 贡献

欢迎贡献。

请确保所有贡献:

  • 符合 AGPL-3.0+
  • 维护 Securekit 的零信任执行原则
  • 遵循适配器和插件接口标准
  • 不得绕过沙箱或策略实施层

规范品牌许可(SBL)

标准

可选


📜 许可证与声明要求

Securekit 以 GNU Affero 通用公共许可证 v3.0 或更高版本(AGPL-3.0+) 发布。
通过向本项目贡献,您同意您的贡献也将在此许可证下发布。

请注意以下事项:

  • 所有贡献必须符合 AGPL-3.0+ 条款。
  • 根据许可证的第 7 节,所有再分发、分支和衍生作品必须保留对以下内容的署名:
    Roxanne Ardaryroxanneardary.com
  • Securekit 规范可免费使用,但需注明出处。可应要求协商规范品牌许可。
  • 项目的 notice.md 文件跟踪署名要求和贡献者致谢。
    任何添加新贡献者或修改署名的更新也应更新 notice.md
  • 提交拉取请求时,请确保任何新文件在适用处保留署名头。
  • 本软件的网络部署版本也必须完全符合 AGPL-3.0+,包括在许可证适用时公开源代码修改。

有关完整的法律细节,请参阅 AGPL-3.0+ 许可证和项目的 notice.md 文件。


🛡️ 摘要

Securekit 是一个协议无关的 AI 工具执行安全内核,提供:

  • 零信任强制实施
  • 沙箱化执行环境
  • 面向 AI 的威胁检测
  • 跨协议兼容性
  • 完整的执行可审计性

它充当智能体 AI 系统的通用安全层,确保任何模型都无法在不经过可验证控制平面的情况下执行工具。

Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs

分类