面向 AI 编码代理的操作系统级监控
开源监控工具,在操作系统层面展示 AI 编码代理在你机器上的真实行为——无需代理钩子。
**AEGIS 能看到你机器上的每一个 AI 代理——包括那些不配合的。**它是一个独立的、操作系统级的观察者,实时监视代理进程、文件访问、网络活动和行为异常,无论代理是如何启动的。基于 JavaScript(ES 模块 / CommonJS)监控引擎构建,渲染器与共享类型使用 TypeScript。开源、本地运行、无遥测——一切数据都留在你的机器上。
"卡巴斯基在 OpenClaw 中发现了 512 个漏洞。因此我们构建了一个 EDR 来监控它。"
.ssh、.aws、.gnupg、.env、云配置)以及 27 个 AI 代理配置路径,检测未授权访问。AI 代理如今可以深度访问你的机器——文件、命令、网络。现有的每一款 AI 安全工具都是企业级 SaaS,监控的是人类发送给 AI 的内容。没有人监控 AI 代理在本地机器上做了什么。Aegis 就是开源答案。
大多数 AI 代理监管工具的工作方式是在代理内部挂钩(hook)——例如 Claude Code 插件、Cursor 扩展、SDK 包装器。Sage(Gen Digital)、leash 和 Microsoft 的 Agent Governance Toolkit 都运行在代理的运行时内部。这存在一个结构性的盲区:**它们只能看到安装了自身钩子的代理。**以其他方式启动的代理——直接运行 python autogpt.py、未经包装的二进制文件、或干脆不配合的工具——对它们来说是不可见的。
AEGIS 处于不同的层面。它是一个独立的、操作系统级的观察者:从代理外部观察进程、文件和网络活动,因此能够捕获机器上的任何代理,无论它是如何启动的,也无论它是否愿意被监视。基于钩子的工具与 AEGIS 是互补的——一个对主动接入的代理进行插桩,另一个则看到整台机器的全貌。
AEGIS 是一台摄像机,而不是一名守卫。它观察并记录——目前不会在操作系统层面阻止代理。没有内核钩子,也没有自动执行机制。进程控制(终止 / 挂起 / 恢复)仅限手动、由用户触发。主动阻断在路线图上,而非当前版本中。使用 AEGIS 获取可见性、审计和异常检测——当你需要强制管控时,请搭配沙箱使用。
AEGIS 是唯一开源、本地优先的 AI 代理监控工具。
git clone https://github.com/antropos17/Aegis.git
cd Aegis
npm install
npm start
需要 Node.js 18+ 和 npm 9+。推荐 Windows 10/11。macOS/Linux 为实验性支持(#37)。
没有正在运行的 AI 代理?演示模式可让你通过模拟数据探索完整仪表盘——不进行真实监控,也没有真实进程。
npm run build:demo && npm start
演示模式运行一个场景引擎,循环经历四个威胁阶段——平静 → 升级 → 严重 → 重置——包含多达 12 个模拟 AI 代理(Claude Code、Copilot、Cursor 等)。文件访问事件、网络连接、异常评分和风险评估均实时生成,因此每个标签页和功能都完全可用。
用它来在部署前评估 AEGIS、向团队演示 UI,或在不依赖真实 Windows 环境的情况下开发新功能。
预构建的 .exe 安装程序将在未来的版本中推出。可在 Releases 中跟踪进度。
检测 — 110 个代理签名、父链解析、配置目录保护、基于信任等级(A+ 至 F)的逐代理风险评分、HTTP/User-Agent 评分、本地 LLM 检测、误报标记
分析 — 带滚动平均值的行为基线、多维异常检测、通过 Anthropic API 进行的 AI 威胁评估(可选加入)、可打印的 HTML 威胁报告
仪表盘 — 便当网格仪表盘——RiskRing 仪表、Sparklines(迷你走势图)、TrustBadge、代理统计、带筛选器的活动流、会话时间线、可展开详情的代理卡片、保护预设(Paranoid/Strict/Balanced/Developer)、深色/浅色主题、Toast 通知、OOM 保护、键盘快捷键(Ctrl+1-4)
导出 — JSON、CSV、HTML 报告、一键 ZIP 归档、JSONL 审计日志(每日轮转、保留 30 天)
i18n — 国际化,以英语为基础(110+ 字符串),欢迎社区翻译
CLI — 支持 --scan-json 用于脚本化、--version、--help
rules/custom/ 目录扩展或覆盖
┌─────────────┐ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ Process │ │ File │ │ Network │ │ LLM │
│ Scanner │ │ Watcher │ │ Monitor │ │ Detector │
│ (tasklist) │ │ (chokidar) │ │ (NetTCP+DNS)│ │(Ollama/LMS) │
└──────┬───────┘ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘
│ │ │ │
└───────────┬───────┴──────────┬───────┘ │
│ │ │
┌──────▼──────┐ ┌──────▼──────┐ │
│ Baseline │ │ Anomaly │◄──────────────────┘
│ Engine │ │ Detector │
│(10-session) │ │ (4-axis) │
└──────┬──────┘ └──────┬──────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐ ┌─────────────┐
│ Risk │ │ Audit │ │ CLI │
│ Engine │ │ Logger │ │ (--scan-json│
│(time-decay) │ │ (JSONL/30d)│ │ --version) │
└──────┬──────┘ └──────┬──────┘ └─────────────┘
│ │
┌──────▼──────┐ ┌──────▼──────┐
│ Dashboard │ │ ZIP Writer │
│ (Svelte IPC)│ │ (export) │
└─────────────┘ └─────────────┘
技术栈:Electron 33、Svelte 5、Vite 7、Vitest(44 个文件共 707 项测试)。监控引擎使用 JavaScript(CommonJS);渲染器和共享类型使用 TypeScript。
src/shared/agent-database.json 中包含 110 个代理:
编码 — Claude Code, GitHub Copilot, Cursor, Windsurf, Tabnine, Amazon Q, Cody, Aider 自主 — OpenClaw, Devin, Manus AI, OpenHands, SWE-Agent, AutoGPT, BabyAGI, CrewAI 桌面 — Anthropic Computer Use, Google Gemini, Apple Intelligence, Microsoft Copilot 框架 — LangChain, Semantic Kernel, AutoGen, MetaGPT, TaskWeaver 本地 LLM — Ollama, LM Studio, vLLM, llama.cpp, LocalAI, GPT4All, Jan
可通过 UI 添加自定义代理,或编辑 JSON。参见 AGENTS.md。
以下所有内容均为规划中,尚未发布。AEGIS 目前仅支持监控(参见监控优先)。
Aegis 是一款专为监控 AI 代理而构建的开源端点检测与响应(EDR)工具。它基于 Electron 33 和 Svelte 5 构建,实时追踪进程、文件访问、网络活动和行为异常。监控引擎使用 JavaScript(ES 模块 / CommonJS);渲染器和共享类型定义使用 TypeScript。所有数据都保留在本地——无遥测、无云依赖。
OpenClaw、AutoGPT、Devin 等自主 AI 代理拥有对本地文件、凭据和 shell 命令的深度访问权限——但运行时的监管却极少。卡巴斯基的分析仅在 OpenClaw 中就发现了 512 个漏洞。Aegis 提供了缺失的可观测层,让你能确切看到代理在你机器上做了什么。
传统 EDR 工具(CrowdStrike、Sentinel One)监控的是人为驱动的威胁——恶意软件、勒索软件、钓鱼。Aegis 则是专门针对 AI 代理行为构建的:它内置 110 个代理配置文件、73 条针对代理特有模式调优的检测规则,以及追踪每个代理活动随时间变化的行为基线。
是的。Aegis 监控你机器上运行的任何 AI 代理进程,包括通过模型上下文协议(Model Context Protocol,MCP)连接的工具。如果 MCP 连接的工具派生了进程、访问了文件或进行了网络调用,Aegis 都会检测到并对此活动进行评分。
不能。Aegis 是一个可观测层,而不是限制层。沙箱限制代理能做什么;Aegis 向你展示代理正在做什么。两者是互补的——用沙箱做强制管控,用 Aegis 做可见性、审计和异常检测。
Aegis 内置 110 个代理签名,涵盖五个类别:编码助手(Claude Code、Copilot、Cursor)、自主代理(OpenClaw、AutoGPT、CrewAI、Devin)、桌面 AI(Gemini、Apple Intelligence)、框架(LangChain、AutoGen、MetaGPT)和本地 LLM(Ollama、LM Studio、llama.cpp)。你可以通过 UI 或 JSON 配置添加自定义代理。
Aegis 目前处于 v0.10.0-alpha 版本,建议用于开发和测试环境。核心监控引擎已稳定,707 项测试全部通过,但生产部署功能(自动更新、操作系统级强制)已在 v1.0 的路线图上。
是的。Aegis 以 MIT 许可证发布,无遥测、无云依赖、无付费层级。完整源代码可在 GitHub 上获取。
CONTRIBUTING.md · SECURITY.md · CODE_OF_CONDUCT.md
如果 Aegis 对你有用,请在 GitHub 上给它一个 Star——这有助于其他人发现这个项目。
团队与企业——需要集中式仪表盘、SIEM 集成或托管式部署?我们正在构建中。获取通知
| 512 | 卡巴斯基在 OpenClaw 中发现的漏洞数量——自主代理发布时就带有真实的安全风险 |
| 0 | 在 Aegis 之前,针对 AI 代理的开源 EDR 工具数量 |
| 110 | 检测数据库中的 AI 代理签名,从 Claude Code 到 AutoGPT |
| 73 | 8 个类别共 73 条行为检测规则,支持热重载和自定义覆盖 |
| 707 | 测试通过 707 项,0 失败——监控引擎在每次提交时都经过验证 |
| <2s | 冷启动到完整仪表盘——足够轻量,可与所监控的代理并行运行 |
| 层级 | 方式 |
|---|
| 进程 | 110 个已知 AI 代理签名、父子进程树解析、IDE 宿主检测 |
| 文件 | 监视 .ssh、.aws、.gnupg、.env*、云配置、27 个 AI 代理配置目录 |
| 网络 | 按代理 PID 记录出站 TCP、反向 DNS、已知 API 端点与未知端点对比 |
| 行为 | 滚动 10 会话基线、4 轴异常评分(网络 / 文件系统 / 进程 / 基线) |
| 本地 LLM | Ollama、LM Studio、vLLM、llama.cpp 运行时检测 |
| AEGIS | Lasso / Prompt Security / PromptArmor |
|---|
| 本地运行 | 是 | 云端 |
| 开源 | MIT | 否 |
| 免费 | 是 | 企业版 |
| 监控文件访问 | 是 | 否 |
| 检测本地 LLM | 是 | 否 |
| 版本 | 日期 | 亮点 |
|---|
| v0.10.0-alpha | 2026-03-09 | 代码清理、安全加固、命令面板 |
| v0.9.1-alpha | 2026-03-08 | 下拉框去重、技能路径、aegis-context 优化 |
| v0.9.0-alpha | 2026-03-08 | categoryIndex、prompt-craft 技能、stores 的 TS 迁移 |
| v0.8.2-alpha | 2026-03-08 | formatBytes TS 抽取、有意义的测试、分支清理 |
| v0.8.1-alpha | 2026-03-07 | 补丁发布 |
| v0.8.0-alpha | 2026-03-05 | 发布就绪:CSP 加固、OpenClaw 集成、README 全面改写 |
| v0.7.0-alpha | 2026-03-04 | YAML 规则集、68 条规则、热重载、568 项测试 |
| v0.5.0-alpha | 2026-03-03 | 精美 UI 重新设计、VisTimeline、AgentGraph |
| v0.4.0-alpha | 2026-03-03 | TypeScript 基础设施、性能优化、重构 |
![]() Antropos7 | ![]() Elshad Humbatli | ![]() Steven Melendez | ![]() travisbreaks | ![]() raye-deng | ![]() KJyang-0114 |