provos/ironcurtain
A secure* runtime for autonomous AI agents. Policy from plain-English constitutions. (*https://ironcurtain.dev)
What it solves
IronCurtainは、自律型AIエージェントのための安全なランタイムを提供し、「アンビエント・オーソリティ(周囲の権限)」、つまりプロンプトインジェクションやモデルのドリフトによって、システムへのフルアクセスを持つエージェントがファイルを削除したり、データを流出させたり、悪意のあるコードをプッシュしたりするリスクを防ぎます。これにより、制限が厳しすぎて役に立たないサンドボックスか、あるいはすべての操作を一つずつ手動で承認するという退屈なプロセスのどちらかを選択する必要がなくなります。
How it works
IronCurtainは、ユーザーが自然な英語でセキュリティの意図を定義する「憲法ベース」のセキュリティモデルを使用します。LLMパイプラインが、この自然言語による憲法を、実行時に強制される決定論的な非LLMルールへとコンパイルします。
主なアーキテクチャ構成要素は以下の通りです:
- Semantic Interposition: すべてのエージェントのインタラクションはModel Context Protocol (MCP) サーバーを介して行われます。すべてのツール呼び出しは、アクションを許可、拒否、または人間に承認のためにエスカレーションできるポリシーエンジンによってインターセプトされます。
- Sandboxing: エージェントは、組み込みエージェント用のV8 isolate、または外部エージェント(Claude CodeやGooseなど)用のDockerコンテナといった、ホストへの直接アクセスを持たない隔離された環境で実行されます。
- Trusted Input: ターミナルマルチプレクサモードでは、コマンドモードでユーザーが入力したテキストが検証済みの意図信号としてキャプチャされ、その意図に一致する後続のエージェントアクションをシステムが自動承認することを可能にします。
- Policy Compilation: システムは英語の意図をJSONルールに翻訳し、それらのルールを検証するためのテストシナリオを生成し、デプロイ前に失敗した場合はそれらを修正します。
Who it’s for
コーディング、システム管理、または脆弱性発見のために自律型AIエージェントを使用しており、明示的な人間の監視なしにエージェントが破壊的または不正なアクションを実行できないようにしたい開発者や研究者。
Highlights
- Constitution-to-Policy: 人間が読める英語の指示を、決定論的なセキュリティルールに変換します。
- Terminal Multiplexer: インラインのエスカレーションピッカーと信頼できるユーザー入力キャプチャを備えた、ツール呼び出しを仲介するTUIを提供します。
- uma-agent Orchestration: エージェントごとのセキュリティ境界を持つ、複雑なマルチエージェントワークフロー(例:脆弱性発見)をサポートします。
- Persona Management: 独自の憲法、ワークスペース、およびメモリを持つ、名前付きのポリシープロファイルを作成できます。
- Defense in Depth: V8/Dockerの隔離と、LLM API呼び出し用のMITMプロキシ、およびパッケージインストール用の検証済みレジストリプロキシを組み合わせます。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト