Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/aurva-io/aiostack
容器安全信息收集网络安全云安全DevSecOps威胁情报身份与访问管理 (IAM)供应链安全事件响应AI 安全日志分析
GitHub
6241个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
aurva-io/aiostack

AIOstack

AI 运行时清单:发现影子 AI,追踪 LLM 调用

查看仓库网站

AIOStack 标识

License: Apache 2.0 Kubernetes eBPF

Website

AI 代理看起来总是经过授权。AIOStack 告诉你何时并非如此。

AI 代理代表用户执行操作。它们使用真实凭证、发起真实 API 调用、调用工具、访问 API,并接触生产系统。 大多数安全工具将此类活动视为合法,因为从技术上讲,它确实是合法的。

真正的问题不仅仅是未经授权的访问。
更大的问题是,在运行时,授权访问可能变得不恰当。

AIOStack 是 Aurva 提供的面向 AI 工作负载的免费社区运行时可见性层。它帮助安全团队和平台团队发现影子 AI、映射代理身份、追踪 LLM 和工具活动,并了解 AI 系统在 Kubernetes 环境中的行为。

无需修改应用代码。无需 SDK 依赖。无需 Sidecar。在 AI 工作负载实际运行的运行时提供可见性。


如何安装 (Kubernetes)

root@kitploit:~
curl -fsSL https://aurva.ai/install.sh | bash

安装程序将引导您完成设置,打开 app.aurva.ai 进行注册,并将 AIOStack® 部署到您的集群中。您的 AI 清单将在 60 秒内出现。

查看安装指南以了解手动 Helm 安装。

卸载

root@kitploit:~
curl -fsSL https://aurva.ai/uninstall.sh | bash

AIOStack 能回答哪些问题


关键特性

  • 零埋点发现:自动检测所有 Pod 中的 LLM API 调用、模型下载、向量数据库、MCP 服务器和 AI 代理 — 无需修改应用代码。
  • AI 物料清单 (AIBOM):基础设施中模型、API 和 AI 依赖项的完整运行时清单。在事件发生前就知道运行着什么。
  • 代理身份映射:将 AI 流量关联到 Kubernetes 服务账户、命名空间和工作负载身份。当代理做出意外行为时,您能确切知道是哪一个。
  • 提示词和调用监控:捕获 LLM 请求元数据、模型路由和每服务令牌用量。不存储请求体 — 仅保留对安全至关重要的信号。
  • AI 调用链路:跨服务追踪多步骤代理工作流。查看代理所做的完整调用链,而非单独事件。
  • 成本与用量归属:将 API 用量和令牌消耗映射到团队、命名空间和服务账户。对管理共享 AI 基础设施的平台团队非常有用。
  • 合规审计轨迹:生成 Pod 级别的证据,满足 GDPR、SOC2 和内部审计要求 — 带有时间戳、归属并可查询。
  • 极低开销:通过内核级别过滤,每节点 CPU 影响小于 2%。专为生产环境设计。

前提条件

  • Kubernetes 1.29+ 且支持 eBPF(EKS、GKE、AKS)
  • Linux 内核 5.15+
  • Helm 3.x

工作原理

AIOStack 在您的集群中部署两个组件:

Observer(DaemonSet):在每个节点上运行,加载 eBPF 程序,钩入内核跟踪点(tcp_sendmsg、tcp_recvmsg、execve、openat)。这些程序捕获网络元数据、DNS 查询和进程执行事件,过滤出 AI 特定模式(API 端点、模型下载、向量数据库协议),然后转发到用户空间。

Outpost(Deployment):接收 Observer 的事件,解析应用协议(HTTP/1.1、HTTP/2、gRPC),通过签名匹配对 AI 服务进行分类,并通过将套接字 inode 关联到 Pod 身份(利用 /proc/net/tcp 和 cgroup 信息)来使用 Kubernetes 元数据丰富事件。

流量在系统调用级别进行分析——在出站时的 TLS 加密之前,入站时的解密之后——通过对 SSL_write/SSL_read 函数使用 uprobe。仅提取元数据(HTTP 头、payload 大小、延迟);从不捕获请求/响应体。

阅读:我们如何逃出 SSL/TLS 陷阱


社区版与企业版

AIOStack 免费使用。所有基于 eBPF 的核心功能在社区版中均可使用,无功能限制。

企业版增加了对在标准 Kubernetes 环境之外运行 AI 工作负载的团队的集成和支持:

注意: eBPF 在 Bedrock、Vertex、Databricks 或其他托管 PaaS 运行时上不可用。对于这些环境,请联系我们获取企业版无代理集成。

联系我们了解企业版 →


文档

完整文档:aurva.ai/docs

  • 架构深入解析
  • 安装指南
  • 安全模型

反馈与支持

我们正在积极开发 AIOStack,期待您的反馈:

  • 功能请求:GitHub Issues
  • Bug 报告:GitHub Issues
  • 问题:[email protected]

许可证

Apache 许可证 2.0 — 详见 LICENSE。

托管版本 app.aurva.ai 提供托管的 ClickHouse® 存储和 UI 托管。所有核心可观测性逻辑将在获得首席架构师批准后,于此仓库开源。

⭐ Star 历史

Star History Chart


由 Aurva 构建

下载工具
问题您将获得什么
存在哪些代理?自动发现集群中运行的 AI 代理、LLM 调用、影子 AI 和 AI 服务
它们使用什么身份?将每个代理映射到其 Kubernetes Pod、命名空间、服务账户和工作负载身份
涉及哪些 AI 系统?对 LLM API、模型端点、向量数据库和 MCP 服务器的可见性
它们正在执行哪些操作?AI 调用的运行时元数据 — 模型、提供商、令牌用量、目标地址、延迟
调用是如何串联的?跨服务、工具和代理工作流的 AI 调用链路
谁拥有该活动?归属到服务、命名空间和团队
特性社区版企业版
影子 AI 发现✅✅
AIBOM✅✅
代理身份映射✅✅
提示词和调用监控✅✅
AI 调用链路✅✅
成本与用量归属✅✅
合规审计轨迹✅✅
托管 UI + 仪表盘✅ 通过 app.aurva.ai✅
AWS CloudWatch 日志集成—✅
AWS Bedrock 日志集成(无代理)—✅
Azure AI Foundry 日志集成(无代理)—✅
告警与策略执行—✅
SSO + RBAC—✅
专属支持 SLA—✅