AndrewDryga/emisar

Let AI agents investigate and operate infrastructure through declared actions, bounded by policy and host-side checks. Approvals when required, with an audit trail. By Protectorate.

解决的问题

Emisar 为 AI 代理在主机上执行基础设施操作提供了一种安全方式,无需授予其完整的 shell 访问权限。它防止代理自行创建命令或执行任意代码,确保生产环境权限保持受限且可控。

工作原理

Emisar 用一组已声明的「动作包」(action packs)替代了 shell。这些动作包是预定义的、具有固定可执行文件和参数的、受模式约束的命令。

  1. AI 客户端:代理通过 Model Context Protocol (MCP) 从目录中请求特定动作。
  2. 控制平面:验证请求,应用安全策略,并处理审批。
  3. 仅出站运行器:基于 Go 的代理在主机上通过出站 TLS WebSocket 连接(无入站监听器),验证动作包的哈希值,并在指定限制内执行声明的命令。
  4. 执行:运行器在将输出发送回代理前进行内容脱敏,并将尝试记录到哈希链式日志中。

适用人群

希望允许 AI 代理管理基础设施,同时保持严格安全边界和审计追踪的系统管理员和 DevOps 工程师。

主要亮点

  • 无入站监听器:运行器仅使用出站连接,消除攻击面。
  • 仅限声明动作:代理仅限于类型化、受模式约束的参数,无法执行任意 shell 命令。
  • 内容寻址包:动作包通过哈希固定,确保执行的代码是可信的。
  • 策略驱动执行:动作可配置为需要人工审批,或根据风险策略被拒绝。
  • MCP 集成:通过专用桥接器与 Claude、ChatGPT、Cursor 等支持 MCP 的客户端兼容。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目