canyonroad/agentsh

Execution-Layer Security (ELS) for AI agents — policy-enforced shell with audit.

What it solves

传统的 AI 代理安全控制往往止于工具边界,意味着它们看不到或控制不了命令内部(如 pip installpython script.py)或其子进程的行为。agentsh 提供安全的执行网关,在运行时拦截并强制文件、网络、进程和信号活动的策略,确保即使是子进程隐藏的工作也受到治理和审计。

How it works

agentsh 作为可直接插入的 shell/exec 端点,位于代理工具之下。它拦截系统级事件,并将其传递给策略引擎,策略引擎可以 allowdenyapprove(需要人工干预)、audit(记录)、soft_delete(隔离)或 redirect(将命令或路径替换为更安全的替代方案)。

关键技术组件包括:

  • Runtime Enforcement:使用系统级原语(如 seccomp、Landlock、eBPF 和 FUSE)监控和控制活动。
  • I/O Visibility:跟踪文件操作、DNS/网络连接、PTY 活动和进程生命周期。
  • Specialized Proxies:内置 PostgreSQL 代理,用于每条语句的 SQL 策略执行;以及 LLM 代理,用于 DLP 敏感信息脱敏和 API 请求的使用量追踪。
  • Shell Shim:可安装到容器中,将所有 shell 活动路由到策略引擎。

Who it’s for

开发者和运维人员在需要在安全、可审计且严格运行时控制的环境中部署 AI 代理,特别是在 CI/CD 流水线或受限的容器环境中。

Highlights

  • Steering via Redirection:不仅仅是拒绝操作,还可以将代理重定向到更安全的命令或工作区路径,引导其正确行为。
  • Deep Visibility:捕获每个文件、网络和进程操作的结构化审计事件,包括子进程的操作。
  • DLP and LLM Proxy:拦截 LLM API 调用,在请求到达提供商之前脱敏个人信息并跟踪 token 使用量。
  • Database Governance:为 PostgreSQL 数据库提供细粒度的每条语句访问控制。
  • Workspace Checkpoints:允许创建工作区快照,以从破坏性代理操作中恢复。
  • Profile-then-Lock:可以通过观察会话行为自动生成限制性策略,并将未来运行锁定在观察到的模式上。