Aegotrax
开源的AI Agent工具调用安全防护工具,在工具执行临界点进行拦截,通过多维度校验(意图、数据来源、策略规则)给出ALLOW/BLOCK裁决并写入审计日志,基于FastAPI构建,支持本地运行
时间轴 (近 90 天)
Aegotrax 已在 GitHub(aegotrax-dev/aegotrax,tag v0.2.4)开源,可通过 pip install . 本地运行审批流 demo
Aegotrax 尚未对敏感数据读取设置流量上限,缓慢的范围内数据渗出仍是未解决的缺口
Aegotrax v0.2.4 将会话意图(session intent)完全移到服务端,使客户端在 verify 阶段无法伪造 user_intent 参数
Aegotrax 当前依赖启发式规则加阈值判断,而非真正理解用户意图
Aegotrax v0.2.4 新增了会话 TTL、按会话限流、审计日志脱敏功能
Aegotrax v0.2.4 实现了完整审批流:生成 approval_id 和一次性 token,通过 POST /approval/decide 做决策,对同一 tool+args 组合执行单次恢复
在 Aegotrax 上一版本中 REQUIRE_APPROVAL 只是一条日志记录,会标记操作需要审批但并不真正阻断
Aegotrax v0.2.4 针对 MCP 加入了 schema pinning 和 drift detection,用于防御运行时 schema 被篡改的供应链式攻击
Aegotrax v0.2.4 在引擎和网关层都加入了 SSRF/IMDS 防护
Aegotrax v0.2.4 引入了主机名白名单(hostname allowlist),并明确不做子串匹配绕过
还有 14 条时间轴事件
全部知识事实 (20)
Aegotrax 尚未对敏感数据读取设置流量上限,缓慢的范围内数据渗出仍是未解决的缺口
50%待验证Aegotrax v0.2.4 将会话意图(session intent)完全移到服务端,使客户端在 verify 阶段无法伪造 user_intent 参数
50%待验证Aegotrax v0.2.4 引入了主机名白名单(hostname allowlist),并明确不做子串匹配绕过
50%待验证Aegotrax v0.2.4 在引擎和网关层都加入了 SSRF/IMDS 防护
50%待验证Aegotrax v0.2.4 针对 MCP 加入了 schema pinning 和 drift detection,用于防御运行时 schema 被篡改的供应链式攻击
50%待验证在 Aegotrax 上一版本中 REQUIRE_APPROVAL 只是一条日志记录,会标记操作需要审批但并不真正阻断
50%待验证Aegotrax v0.2.4 实现了完整审批流:生成 approval_id 和一次性 token,通过 POST /approval/decide 做决策,对同一 tool+args 组合执行单次恢复
50%待验证Aegotrax v0.2.4 新增了会话 TTL、按会话限流、审计日志脱敏功能
50%待验证Aegotrax 当前依赖启发式规则加阈值判断,而非真正理解用户意图
50%待验证Aegotrax是一个开源试点安全项目,通过在工具调用即将执行时拦截调用、检查意图与数据来源和策略、返回ALLOW/BLOCK决策并写入审计日志来提供防护
50%待验证Aegotrax提供可选的MCP网关,通过stdio接入,支持Docker或pip部署
50%待验证Aegotrax不是生产级/企业级安全产品,作者自我定位为开放试点原型
50%待验证Aegotrax开源代码托管于github.com/aegotrax-dev/aegotrax,可通过docker compose或pip安装本地运行
50%待验证Aegotrax提供Python SDK,包含verify_tool_call方法及装饰器两种接入方式
50%待验证Aegotrax支持Docker Compose一键启动,或通过pip安装
50%待验证Aegotrax目前实现的是简单的数据来源追溯,作者坦承该能力尚不完整,更多依赖策略规则和意图启发式判断来弥补
50%待验证作者明确将Aegotrax定位为开放试点(open pilot),声明它不是提示词过滤器、不是生产级或企业级安全产品、不是能透明代理所有现有企业Agent的方案
50%待验证Aegotrax项目代码托管在GitHub仓库github.com/aegotrax-dev/aegotrax,项目强调仅在本地沙盒环境中运行
50%待验证Aegotrax的策略是启发式的,需要自行调优,且无法覆盖所有攻击场景,可能误伤正常调用或被精心构造的攻击绕过
50%待验证Aegotrax将防线设在工具执行的临界点,在工具真正执行之前拦截工具调用,并通过检查意图、数据来源追溯和策略规则给出ALLOW或BLOCK的裁决
50%