GoPlusSecurity/agentguard
Security guard for AI agents — blocks malicious skills, prevents data leaks, protects secrets. 24 detection rules, runtime action evaluation, trust registry.
GoPlus AgentGuard – AIエージェント用のセキュリティガード
何であるか – AIコードエージェント(Claude Code、OpenClaw、Hermes、Codexなど)とホストシステムの間に配置されるNodeベースのコマンドラインツール(およびプラグイン)。エージェントが実行しようとするすべてのコマンド、ファイル書き込み、ネットワークリクエスト、スキル/プラグインを監視し、静的解析および実行時ルールを適用して危険な操作をブロックまたは警告します。
なぜ重要か – 現代のAIエージェントは完全なターミナルアクセスを許可されることがあります。悪意のあるスキルやプロンプトインジェクション攻撃により、秘密情報が静かに盗まれたり、暗号資産ウォレットが空になったり、ディスクが消去される可能性があります。AgentGuardはリアルタイムのセキュリティ層を追加し、以下の機能を提供します:
- エージェントの実行パイプラインにフックし、既知の破壊的コマンド(例:
rm -rf /、フォークボム、curl|bash)をブロック。 .envや~/.sshなどの資格情報ファイルへの書き込みを防止。- 一般的なWebhookエンドポイント(Discord、Telegram、Slack)への情報漏洩試行を検出。
- 各アクションを発起したスキルを追跡し、悪用の原因を特定可能。
- 1日1回の「パトロール」を実行し、改ざん、秘密情報漏洩、開放ポート、不審なcronジョブ、信頼レジストリの健全性を全体的に監査。
入手方法 – npmでグローバルにインストールし、1回限りの agentguard init を実行することで、対応するエージェントを自動検出し、適切なフック/プラグインをインストールします。
npm install -g @goplus/agentguard
agentguard init # Claude、OpenClaw、Hermesなどを自動検出
ローカルガードにはクラウドアカウントは不要ですが、脅威インテリジェンスフィードおよび集中監査同期のためのオプションのクラウド接続が利用可能です。
主な機能(READMEに記載)
| レイヤー | 機能 |
|---|---|
| 自動ガード(フック) | 破壊的シェルコマンド、秘密ファイルへの書き込み、既知の情報漏洩URLのリアルタイムブロック。スキルの出所を追跡。 |
| ディープスキャン(スキル) | スキル/プラグインのオンデマンド静的解析(24の検出ルール)。秘密情報、バックドア、オブスカレーション、プロンプトインジェクションパターン、Web3特有のウォレット攻撃を検出。能力ベースの権限を持つ信頼レジストリエントリを生成。 |
| デイリーパトロール(OpenClaw) | スケジュールされたジョブ(デフォルト:03:00 UTC)で8つの包括的チェックを実行:整合性、秘密情報の露出、ネットワーク露出、cronジョブの安全性、ファイルシステムの変更、監査ログ分析、設定の健全性、信頼レジストリの健全性。簡潔なPASS/WARN/FAILレポートを生成し、~/.agentguard/audit.jsonl にログ出力。 |
| ヘルスチェックアップ | 1クリックでHTMLレポートが生成され、「ロブスター」視覚スコアでコードの安全性、信頼性の維持、実行時防御、秘密情報保護、Web3シールド、設定ポジションを要約。 |
| 保護レベル | strict(すべてのリスクをブロック)、balanced(危険なものはブロック、リスクのあるものは確認 – デフォルト)、permissive(重大な脅威のみブロック)。 |
| クラウド / 脅威インテリジェンス(オプション) | agentguard connect でローカルJWTを登録し、アドバイザリフィードを取得し、赤色化された監査ログをGoPlusクラウドに同期可能。 |
一般的なワークフロー
- インストール&初期化 –
npm i -g @goplus/agentguard && agentguard init。 - 新しいスキルのスキャン –
agentguard scan ./my-skill(またはDSHプラグイン用にagentguard dsh-scan …)。CLIは人間が読めるまたはJSON形式のリスクレポートを返す。 - 単一アクションの評価 – JSON形式のツールコール記述を
agentguard protectにパイプして、ブロックされるかを確認。 - デイリーパトロールの実行 –
agentguard patrol runまたはagentguard patrol setupでcronジョブとして設定。 - レポートの確認 –
agentguard reportで監査ログ、agentguard checkupで視覚的ヘルスページ、agentguard trust listで現在信頼されているスキルを確認。
対応エージェント / 統合
- Claude Code –
claude plugin add …を通じたネイティブプラグイン。 - OpenClaw – OpenClawプラグインとして登録(
registerOpenClawPlugin)。before_tool_call/after_tool_callイベントにフック。 - Hermes、Codex、QClaw、DSH – 各エージェントに固有の初期化フラグ(
agentguard init --agent <name>)があり、適切なフックバンドルをインストール。
制限事項 / 範囲(READMEに記載)
- ディープスキャンルールは静的であるため、ソースコードに反映されない実行時のみの挙動は検出できない。
- パトロール機能はOpenClaw環境に依存。OpenClaw以外のユーザーは手動スキャンが必要。
- リモートコード実行検出はヒューリスティクスに依存(例:
npx、npm exec、curl|bash)。警告を減らすため、ピン厳密なコミットを推奨。 - クラウド接続は必須ではないが、高度な脅威インテリジェンスおよび集中監査機能にはオプションのAPIキーが必要。
- DSH固有の機能(実行時モード、所有者属性)は、DSHランタイムが必要なコントラクトを公開している場合にのみ利用可能。
結論 – AgentGuardはAIコードエージェント向けに特化したセキュリティレイヤーであり、開発者が最小権限実行を容易に強制し、新規プラグインを自動スキャンし、エージェントエコシステム全体の日々の健全性チェックを維持できるようにします。AI駆動の自動化における新たなリスク表面に向けた、本格的で積極的にメンテナンスされているオープンソースプロジェクトです。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- Dispatch
- プロジェクト