Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Aegis-releases — 沙箱和 MCP 代理,阻止 AI 编码代理读取 SSH 密钥、AWS 凭证和 .env 文件,采用默认拒绝策略和防篡改审计日志。 | Kitploit
工具/GitHubGitHub/adarsh14734/aegis-releases
身份验证与授权防御工具配置审计DevSecOps隐私保护秘密检测AI 安全日志分析
GitHubadarsh14734/aegis-releases

Aegis-releases

沙箱和 MCP 代理,阻止 AI 编码代理读取 SSH 密钥、AWS 凭证和 .env 文件,采用默认拒绝策略和防篡改审计日志。

查看仓库
1天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Aegis

Claude Code 的沙箱默认允许 agent 读取你的 SSH 密钥和 AWS 凭证。Aegis 不会。

两层防护,均已在真实硬件上验证。

内核沙箱——agent 自身的 shell 无法访问被拒绝的路径:

root@kitploit:~
$ ! cat ~/.ssh/id_rsa
cat: /Users/you/.ssh/id_rsa: Operation not permitted

$ ! cat ~/.aws/credentials
cat: /Users/you/.aws/credentials: Operation not permitted

$ tail ~/Library/Application\ Support/Aegis/denials.log
kernel denied file-read-data /Users/you/.ssh/id_rsa to cat(pid 41560)
kernel denied file-read-data /Users/you/.aws/credentials to cat(pid 42180)

MCP 代理——同一工具、同一文件,有和没有 Aegis 在前面对比:

root@kitploit:~
direct to the server:   allowed: TOKEN=proof-env-secret
through aegis proxy:    AEGIS DENIED: read_text_file
                        Reason: path matches deny rule '.env'
                        Rule: deny_paths

它的功能

位于你的 AI 编码 agent 和你的机器之间:

  • 对每次工具调用默认拒绝
  • 对子进程施加内核沙箱——cat .env 无法绕过
  • 防篡改审计日志——哈希链式,由 aegis doctor 进行完整性检查,并从沙箱外部使用沙箱无法读取或写入的密钥进行检查点记录
  • 出站请求在发出前先经过检查
  • 机密永远不会到达 MCP 服务器

安装(macOS Apple Silicon)

初次使用?docs/getting-started.md 是分步指南,包括两个默认答案为“否”的问题。

之前按照说明安装了 aegis-mcp? 那个包不是 Aegis——它是一个不相关的项目,以相同的导入名 aegis 安装。请先移除它:

root@kitploit:~
python3 -m pip uninstall aegis-mcp

如果 aegis-sandbox 已经安装,该卸载操作也会删除它的两个文件,因此之后请重新安装:python3 -m pip install --force-reinstall aegis-sandbox。

root@kitploit:~
python3 -m pip install aegis-sandbox
aegis init      # detects Claude Code / Cursor, asks a few questions
aegis doctor    # proves the boundary is actually in place

升级? 重新运行 aegis init。你的 policy.json 属于你自己,绝不会在你不知情的情况下被重写,因此新的沙箱域不会自动出现——而且如果没有 OAuth token 端点,沙箱客户端在其 token 过期时会停止工作。aegis init 会提供新的主机;接受只需按一次键。

它不做什么

  • 不能阻止提示注入
  • 内核逃逸可击败沙箱
  • 审计数据库在沙箱内部仍可写入。检查点使对已检查点历史的篡改可被检测——但并非不可能,且最新的行尚未被覆盖
  • 沙箱客户端完全无法登录。请在 aegis init 之前登录 Claude Code;如果被包装的客户端未登录,aegis doctor 会失败
  • 沙箱客户端无法续订过期的登录 token——请在沙箱外运行一次以刷新
  • 沙箱仍可从 Keychain 读取你的 OAuth token
  • 大于 16 MiB 的工具结果会被拒绝
  • 没有外部安全审查,没有认证
  • 除我之外无人审计——完整源代码作为 sdist 发布在 PyPI 上;请阅读它,这就是它采用 MIT 的原因

完整威胁模型:THREAT-MODEL.md

许可证

MIT

下载工具