AndrewDryga/emisar
Let AI agents investigate and operate infrastructure through declared actions, bounded by policy and host-side checks. Approvals when required, with an audit trail. By Protectorate.
解决的问题
Emisar 为 AI 代理在主机上执行基础设施操作提供了一种安全方式,无需授予其完整的 shell 访问权限。它防止代理自行创建命令或执行任意代码,确保生产环境权限保持受限且可控。
工作原理
Emisar 用一组已声明的「动作包」(action packs)替代了 shell。这些动作包是预定义的、具有固定可执行文件和参数的、受模式约束的命令。
- AI 客户端:代理通过 Model Context Protocol (MCP) 从目录中请求特定动作。
- 控制平面:验证请求,应用安全策略,并处理审批。
- 仅出站运行器:基于 Go 的代理在主机上通过出站 TLS WebSocket 连接(无入站监听器),验证动作包的哈希值,并在指定限制内执行声明的命令。
- 执行:运行器在将输出发送回代理前进行内容脱敏,并将尝试记录到哈希链式日志中。
适用人群
希望允许 AI 代理管理基础设施,同时保持严格安全边界和审计追踪的系统管理员和 DevOps 工程师。
主要亮点
- 无入站监听器:运行器仅使用出站连接,消除攻击面。
- 仅限声明动作:代理仅限于类型化、受模式约束的参数,无法执行任意 shell 命令。
- 内容寻址包:动作包通过哈希固定,确保执行的代码是可信的。
- 策略驱动执行:动作可配置为需要人工审批,或根据风险策略被拒绝。
- MCP 集成:通过专用桥接器与 Claude、ChatGPT、Cursor 等支持 MCP 的客户端兼容。
相关
- 项目
- 项目
- 项目
- 项目
- 项目