canyonroad/agentsh

Execution-Layer Security (ELS) for AI agents — policy-enforced shell with audit.

What it solves

전통적인 AI 에이전트 보안 제어는 도구 경계에서 멈추는 경우가 많아 pip install이나 python script.py와 같은 명령 내부 혹은 그 하위 프로세스에서 일어나는 일을 볼 수도, 제어할 수도 없습니다. agentsh는 보안 실행 게이트웨이를 제공하여 런타임에 파일, 네트워크, 프로세스 및 시그널 활동을 가로채고 정책을 강제함으로써, 하위 프로세스가 수행하는 숨겨진 작업조차도 관리·감사됩니다.

How it works

agentsh는 에이전트 툴링 아래에 배치할 수 있는 드롭인 쉘/exec 엔드포인트로 동작합니다. 시스템 수준 이벤트를 가로채어 정책 엔진에 전달하고, 정책 엔진은 allow, deny, approve(인간 개입 필요), audit(로그), soft_delete(격리), redirect(보다 안전한 명령이나 경로로 교체) 등을 수행할 수 있습니다.

주요 기술 구성 요소는 다음과 같습니다:

  • Runtime Enforcement: seccomp, Landlock, eBPF, FUSE와 같은 시스템 수준 프리미티브를 사용해 활동을 모니터링하고 제어합니다.
  • I/O Visibility: 파일 작업, DNS/네트워크 연결, PTY 활동 및 프로세스 라이프사이클을 추적합니다.
  • Specialized Proxies: 문장 단위 SQL 정책 적용을 위한 내장 PostgreSQL 프록시와, DLP 마스킹 및 API 요청 사용량 추적을 위한 LLM 프록시를 포함합니다.
  • Shell Shim: 컨테이너에 설치하여 모든 쉘 활동을 정책 엔진으로 라우팅할 수 있습니다.

Who it’s for

보안, 감사 가능성 및 엄격한 런타임 제어가 요구되는 환경에서 임의 코드를 실행해야 하는 AI 에이전트를 배포하는 개발자와 운영자를 위한 솔루션이며, 특히 CI/CD 파이프라인이나 샌드박스된 컨테이너 환경에 적합합니다.

Highlights

  • Steering via Redirection: 단순히 동작을 차단하는 것이 아니라, 에이전트를 보다 안전한 명령이나 작업 공간 경로로 리다이렉트하여 올바른 행동으로 유도합니다.
  • Deep Visibility: 하위 프로세스에서 발생하는 작업까지 포함해 모든 파일, 네트워크, 프로세스 작업에 대한 구조화된 감사 이벤트를 캡처합니다.
  • DLP and LLM Proxy: LLM API 호출을 가로채어 PII를 마스킹하고, 요청이 제공자에게 도달하기 전에 토큰 사용량을 추적합니다.
  • Database Governance: PostgreSQL 데이터베이스에 대해 문장 단위의 세밀한 접근 제어를 제공합니다.
  • Workspace Checkpoints: 파괴적인 에이전트 작업으로부터 복구할 수 있도록 작업 공간 스냅샷을 생성할 수 있습니다.
  • Profile-then-Lock: 세션 행동을 관찰해 제한적인 정책을 자동으로 생성하고, 향후 실행을 관찰된 패턴에 고정합니다.