canyonroad/agentsh

Execution-Layer Security (ELS) for AI agents — policy-enforced shell with audit.

What it solves

傳統的 AI 代理安全控制往往止於工具邊界,無法看到或控制指令內部(如 pip installpython script.py)或其子行程的行為。agentsh 提供安全的執行閘道,於執行時攔截並強制檔案、網路、行程與訊號活動的政策,確保即使是子行程隱藏的工作也受到治理與稽核。

How it works

agentsh 作為可直接置入的 shell/exec 端點,位於代理工具之下。它攔截系統層級事件,並將其送入政策引擎,該引擎可 allowdenyapprove(需要人工介入)、audit(記錄)、soft_delete(隔離)或 redirect(將指令或路徑替換為較安全的替代方案)。

主要技術元件包括:

  • Runtime Enforcement:使用系統層級原語(如 seccomp、Landlock、eBPF 與 FUSE)監控與控制活動。
  • I/O Visibility:追蹤檔案操作、DNS/網路連線、PTY 活動與行程生命週期。
  • Specialized Proxies:內建 PostgreSQL 代理,用於每條語句的 SQL 政策執行;以及 LLM 代理,用於 DLP 敏感資訊遮蔽與 API 請求的使用量追蹤。
  • Shell Shim:可安裝於容器中,將所有 shell 活動導向政策引擎。

Who it’s for

開發者與運維人員在需要於安全、可稽核且嚴格執行時控制的環境中部署 AI 代理,特別是 CI/CD 流程或受限的容器環境。

Highlights

  • Steering via Redirection:不僅僅是拒絕行為,還能將代理重新導向較安全的指令或工作區路徑,引導其正確行為。
  • Deep Visibility:為每個檔案、網路與行程操作(包括子行程)捕獲結構化稽核事件。
  • DLP and LLM Proxy:攔截 LLM API 呼叫,在請求送達供應商前遮蔽個人資訊並追蹤 token 使用量。
  • Database Governance:為 PostgreSQL 資料庫提供細緻的每條語句存取控制。
  • Workspace Checkpoints:允許建立工作區快照,以從破壞性代理操作中復原。
  • Profile-then-Lock:可透過觀察會話行為自動產生限制性政策,並將未來執行鎖定於觀測到的模式。