duncatzat/vigils

A local control plane for AI agents — see what they do, approve what matters, keep secrets out. Rust + Tauri + Chrome MV3.

What it solves

Vigils は、AI エージェント(Claude Code、Cursor、Codex など)とそれらがアクセスするツールやデータの間に位置するセキュリティ・コントロール層を提供します。エージェントが誤ってシークレットを漏らしたり、許可なしに危険なコマンドを実行したり、追跡可能な記録なしに動作したりすることを防ぎつつ、データはユーザーのマシンにローカルに保持されます。

How it works

ローカルファーストの制御プレーン兼 MCP(Model Context Protocol)ゲートウェイとして機能します。エージェントがツール呼び出しを行うと、Vigils がリクエストをインターセプトし、複数のセキュリティ層を通過させます。

  1. Firewall & Approval: デフォルトで deny のファイアウォールがポリシーに基づきツール呼び出しをチェックします。リスクの高い操作は承認キューに一時停止され、人間がレビューします。
  2. Redaction Engine: ハードフィンガープリントルールとオプションの ML アンサンブル(ONNX Runtime)を使用し、プロンプトやツール結果から PII やシークレットを除去してからモデルやログに渡します。
  3. Sandbox Execution: ツールは Wasm(Wasmtime)または Linux Landlock LSM を用いたネイティブプロセスで隔離環境で実行され、ファイルシステムが分離されます。
  4. Audit Ledger: すべてのアクションが SQLite データベースに記録され、SHA-256 ハッシュチェーンの台帳で改ざん検知可能な履歴を保証します。

Who it’s for

ローカルファイル、API、システムツールとやり取りするために AI エージェントを使用する開発者やパワーユーザー向けです。認証情報をプライベートに保ち、システムの安全性を確保したい方に最適です。

Highlights

  • Tamper-evident audit: ハッシュチェーン台帳を使用し、活動履歴の改ざんを検出します。
  • Secret Lease Broker: 短命の認証情報を子プロセスに注入し、平文シークレットが永続化されないようにします。
  • Turnkey Setup: setup --all のワンコマンドで設定が完了し、Claude Code、Cursor、Windsurf などの人気エージェント向けにフックと MCP ゲートウェイを自動構成します。
  • Local-first: すべてのプロンプト、シークレット、監査トレイルはローカルマシンに留まります。
  • Multi-interface: CLI、Tauri ベースのデスクトップアプリ、Chrome 拡張機能として利用可能で、AI サイトへの送信前にシークレットをマスクできます。