Aegis Control gateway for AI agentsBramka kontroli dla agentów AI

Aegis Control gateway for AI agents.Bramka kontroli dla agentów AI.

Define what an agent may do. Enforce it on every call.Określ, co agent może zrobić. Egzekwuj to przy każdym wywołaniu.

Aegis sits between AI agents and everything they touch: models, tools, MCP servers, documents and other agents. Ten checks in about 0.3 ms decide whether this agent was authorized to do it, with this data, for this task. Swap one base_url to put it in front of your agents.Aegis stoi między agentami AI a wszystkim, czego dotykają: modelami, narzędziami, serwerami MCP, dokumentami i innymi agentami. Dziesięć kontroli w około 0,3 ms rozstrzyga, czy ten agent był do tego upoważniony, z tymi danymi i w tym zadaniu. Wystarczy podmienić jeden base_url.

  • Task mandatesMandaty zadań

    A signed, expiring pass per task: tools, files, recipients, budget. Sub-agents get a subset, never more.Podpisana, wygasająca przepustka na zadanie: narzędzia, pliki, odbiorcy, budżet. Podagent dostaje podzbiór, nigdy więcej.

  • Data boundariesGranice danych

    Polish PII, passwords and secrets are redacted; confidential data cannot leave for a less trusted place.Polskie dane osobowe, hasła i sekrety są redagowane, a dane poufne nie wyjdą w mniej zaufane miejsce.

  • Attacks and documentsAtaki i dokumenty

    Injection in any disguise, 13 attack signatures, hidden text and macros in PDF, Office files and scans.Injection w każdym przebraniu, 13 sygnatur ataków, ukryty tekst i makra w PDF, plikach Office i skanach.

  • People and evidenceLudzie i dowody

    Risky tools wait for human approval. Every decision is in an audit log nobody can edit.Ryzykowne narzędzia czekają na zgodę człowieka. Każda decyzja trafia do dziennika, którego nikt nie zmieni.

Agents don’t just answer. They act.Agenci nie tylko odpowiadają. Działają.

Security tools were built for software that responds. An agent with a task reads documents, calls tools, spends money and hands work to other agents, and a single poisoned document can tell it to do something nobody asked for.Narzędzia bezpieczeństwa powstały dla oprogramowania, które odpowiada. Agent z zadaniem czyta dokumenty, wywołuje narzędzia, wydaje pieniądze i przekazuje pracę innym agentom, a jeden zatruty dokument może kazać mu zrobić coś, o co nikt nie prosił.

  1. They read dataCzytają dane

    Contracts, client files and internal records, often more than the task needs.Umowy, akta klientów i dokumenty wewnętrzne, często więcej, niż wymaga zadanie.

    Each task may read only the paths on its mandate, and whatever it reads raises its classification.Zadanie czyta tylko ścieżki ze swojego mandatu, a to, co przeczyta, podnosi jego poziom poufności.

  2. They call toolsWywołują narzędzia

    Mail, code execution and MCP tools whose definitions can change after approval.Poczta, uruchamianie kodu i narzędzia MCP, których definicje mogą się zmienić po zatwierdzeniu.

    Tools are granted per task, MCP definitions are pinned by hash, and code runs in a throw-away sandbox.Narzędzia są przyznawane per zadanie, definicje MCP przypięte hashem, a kod uruchamia się w jednorazowej piaskownicy.

  3. They spendWydają

    Tokens, tool calls and parallel requests. A loop can burn a budget in minutes.Tokeny, wywołania narzędzi i równoległe żądania. Pętla potrafi spalić budżet w kilka minut.

    Cost is reserved before every call in one database transaction, so the limit holds under load.Koszt jest rezerwowany przed każdym wywołaniem w jednej transakcji bazy, więc limit trzyma się pod obciążeniem.

  4. They delegateDelegują

    Sub-agents inherit context and data, and may try to do more than their parent.Podagenci dziedziczą kontekst i dane i mogą próbować robić więcej niż rodzic.

    A sub-agent's mandate is a subset of its parent's, and it inherits the parent's classification.Mandat podagenta jest podzbiorem mandatu rodzica, a podagent dziedziczy jego poziom poufności.

A typical guardrail asksTypowe zabezpieczenie pyta

Does this action look dangerous?Czy ta akcja wygląda groźnie?

Aegis asksAegis pyta

Was this agent ever authorized to do it, with this data, for this task?Czy ten agent w ogóle miał prawo to zrobić, z tymi danymi, w tym zadaniu?

An attacker can make text look harmless, and a model can miss it. Authorization cannot be talked around: it depends on the task, not on how the request is worded.Atakujący potrafi sprawić, że tekst wygląda niewinnie, a model może go przeoczyć. Uprawnień nie da się przegadać: zależą od zadania, a nie od tego, jak sformułowano prośbę.

One request, from mandate to evidenceJedno żądanie, od mandatu do dowodu

A lawyer’s assistant reads a confidential contract, then tries to mail it to the client. The recipient is allowed. The mail is still stopped, because the task now carries confidential data and external mail is cleared for public data only.Asystent prawnika czyta poufną umowę, a potem próbuje wysłać ją mailem do klienta. Odbiorca jest dozwolony. Mail i tak zostaje zatrzymany, bo zadanie niesie już poufne dane, a mail na zewnątrz jest dopuszczony tylko dla danych publicznych.

The stamp is not a warning in a user interface. It means the mail server never received the call: its own counter stays at zero, and the attempt is written to an audit log the database will not let anyone change.Pieczątka to nie ostrzeżenie w interfejsie. Oznacza, że serwer poczty nigdy nie dostał wywołania: jego własny licznik zostaje na zerze, a próba trafia do dziennika audytu, którego baza nie pozwala nikomu zmienić.

Ten checks, cheapest firstDziesięć kontroli, najtańsze najpierw

Every call to a model, tool, MCP server or another agent walks the same pipeline. Cheap checks run first, so most attacks stop in microseconds.Każde wywołanie modelu, narzędzia, serwera MCP czy innego agenta przechodzi ten sam ciąg kontroli. Tanie kontrole idą pierwsze, więc większość ataków odpada w mikrosekundach.

10
stages, cheapest firstetapów, najtańsze najpierw
0.3 ms
p50 decisionp50 decyzji
~9 ms
tool call through the gatewywołanie narzędzia przez bramkę
3
outcomes: ALLOW, REDACT, BLOCKwerdykty: ALLOW, REDACT, BLOCK
01

Rate limitLimit częstości

Per agent, per user and global, per minute. Over the limit: 429. Ten blocks in 60 seconds trip a circuit breaker for the task.Na agenta, użytkownika i globalnie, na minutę. Ponad limit: 429. Dziesięć blokad w 60 sekund otwiera bezpiecznik dla zadania.

02

MandateMandat

A task pass signed with HMAC, with a TTL: which tools, files and recipients, bound to one agent and one principal. Delegation depth ≤ 3, a subset of the parent's rights.Przepustka zadania podpisana HMAC, z TTL: jakie narzędzia, pliki i odbiorcy, związana z jednym agentem i principalem. Delegacja do głębokości 3, tylko podzbiór praw rodzica.

03

Known attacksZnane ataki

13 signatures from feeds/attacks.yaml: pickle, reverse shells, rm -rf, XSS, SQLi, SSRF, path traversal, vulnerable components, typosquats.13 sygnatur z feeds/attacks.yaml: pickle, reverse shelle, rm -rf, XSS, SQLi, SSRF, path traversal, podatne komponenty, typosquaty.

04

PatternsWzorce

Polish PII with checksums, passwords written in a sentence, API keys, connection strings, prompt injection. Text is de-obfuscated first.Polskie dane osobowe z sumami kontrolnymi, hasła wpisane w zdanie, klucze API, connection stringi, prompt injection. Tekst jest najpierw odszyfrowywany z maskowania.

05

Data flowPrzepływ danych

Reading a confidential file taints the whole task. Paraphrase or encoding does not launder it. External mail is cleared for public data only.Przeczytanie poufnego pliku zanieczyszcza całe zadanie. Parafraza ani kodowanie tego nie czyszczą. Mail na zewnątrz jest dopuszczony tylko dla danych publicznych.

06

Human approvalZgoda człowieka

Risky tools such as http.post wait for a person. The call runs once, and only if approved.Ryzykowne narzędzia, jak http.post, czekają na człowieka. Wywołanie wykona się raz i tylko po akceptacji.

07

AI reviewOcena AI

An on-prem model scores untrusted text for manipulation. It can only tighten a decision; if it is down, the request is blocked.Model on-prem ocenia niezaufaną treść pod kątem manipulacji. Może tylko zaostrzyć decyzję, a gdy nie odpowiada, żądanie jest blokowane.

08

Budget escrowEscrow budżetu

Tokens and calls are reserved before the call, atomically in Postgres, across task, parent, user and global.Tokeny i wywołania są rezerwowane przed wywołaniem, atomowo w Postgresie, dla zadania, rodzica, użytkownika i globalnie.

09

ExecuteWykonanie

Only now does the model or tool run. code.run goes to a throw-away sandbox with no network.Dopiero teraz działa model albo narzędzie. code.run trafia do jednorazowej piaskownicy bez sieci.

10

Output checkKontrola wyjścia

DLP on the response before the agent sees it: secrets and personal data are redacted or the result is withheld.DLP na odpowiedzi, zanim zobaczy ją agent: sekrety i dane osobowe są redagowane albo wynik jest wstrzymany.

ALLOW, REDACT or BLOCK. Every decision lands with its rule and reason in an audit log the database will not let anyone update or delete.ALLOW, REDACT albo BLOCK. Każda decyzja trafia z regułą i powodem do dziennika audytu, którego baza nie pozwala nikomu zmieniać ani usuwać.

What the checks recogniseCo rozpoznają kontrole

Deterministic, fast and explainable: every hit carries a rule id and the place it was found.Deterministycznie, szybko i z wyjaśnieniem: każde trafienie ma identyfikator reguły i miejsce, w którym je znaleziono.

Polish personal data and secretsPolskie dane osobowe i sekrety

Validated with checksums, so a random 11-digit number is not a PESEL. Redacted in prompts and in tool output.Walidowane sumami kontrolnymi, więc przypadkowe 11 cyfr to nie PESEL. Redagowane w promptach i w wynikach narzędzi.

  • PESEL
  • NIP
  • ID carddowód osobisty
  • passportpaszport
  • addressadres
  • IBAN
  • card (Luhn)karta (Luhn)
  • e-mail
  • phonetelefon
  • password in a sentencehasło w zdaniu
  • PIN
  • API keysklucze API
  • connection string
  • private keyklucz prywatny

„chcę zmienić hasło kacperkochamame” → „chcę zmienić hasło [REDACTED:PASSWORD]”„chcę zmienić hasło kacperkochamame” → „chcę zmienić hasło [REDACTED:PASSWORD]”

Injection, even in disguiseInjection, także w przebraniu

Text is normalised before matching, so the same rule catches the plain and the hidden form.Tekst jest normalizowany przed dopasowaniem, więc ta sama reguła łapie formę jawną i ukrytą.

  • NFKC
  • zero-width
  • l33tsp34k
  • s p a c e dr o z s t r z e l o n e
  • base64
  • Polish phrases„zignoruj poprzednie instrukcje”
  • jailbreak / roleplay
  • markdown exfil
  • multi-turn · INJ-002

An instruction split across several messages is reassembled from the conversation and blocked as INJ-002.Instrukcja rozbita na kilka wiadomości jest składana z całej rozmowy i blokowana jako INJ-002.

Documents, read inside outDokumenty, czytane od środka

doc.read analyses the real file, including scans through OCR (tesseract pol+eng). The report says where each finding was.doc.read analizuje prawdziwy plik, także skany przez OCR (tesseract pol+eng). Raport mówi, gdzie co znaleziono.

  • PDF
  • DOCX
  • XLSX
  • PPTX
  • DOC · XLS · PPT
  • JPG · PNG
  • scanned PDF → OCRskan PDF → OCR
  • metadata · XMPmetadane · XMP
  • EXIF · GPS
  • commentskomentarze
  • hidden sheets and slidesukryte arkusze i slajdy
  • speaker notesnotatki prelegenta
  • white 1pt textbiały tekst 1 pt
  • JavaScript
  • macrosmakra
  • DDE
  • remote .dotmzdalny .dotm

Active content blocks the read as DOC-001. Hidden text goes through the same PII and injection checks as visible text.Aktywna treść blokuje odczyt jako DOC-001. Ukryty tekst przechodzi te same kontrole PII i injection co widoczny.

Known attacks and supply chainZnane ataki i łańcuch dostaw

13 signatures in one feed file, picked up within a second. Models, LoRA adapters and MCP tool definitions are pinned by hash.13 sygnatur w jednym pliku feedu, wczytywanych w sekundę. Modele, adaptery LoRA i definicje narzędzi MCP są przypięte hashem.

  • XSS
  • SQLi
  • SSRF
  • path traversal
  • rm -rf · fork bomb
  • reverse shell
  • pickle
  • trust_remote_code
  • CVE-2024-34359
  • typosquat
  • MODEL-HASH-001/002
  • MCP → quarantineMCP → kwarantanna

A model or adapter whose hash does not match the pin never loads. A tool whose description changes after approval is quarantined.Model albo adapter, którego hash nie zgadza się z przypiętym, nie zostaje załadowany. Narzędzie, które zmieni opis po zatwierdzeniu, trafia do kwarantanny.

Under the hoodJak to jest zbudowane

Four parts, each doing one job. The rules decide; the model advises; the sandbox contains; the database remembers.Cztery części, każda z jednym zadaniem. Reguły decydują, model doradza, piaskownica izoluje, baza pamięta.

  1. CallerWywołującyAn app creates a task; the agent works under its mandateAplikacja tworzy zadanie, agent działa w ramach jego mandatu
  2. AegisTen checks: rate, mandate, attacks, patterns, data flow, approval, AI review, budgetDziesięć kontroli: limit, mandat, ataki, wzorce, przepływ danych, zgoda, ocena AI, budżet
  3. Only thenDopiero wtedyThe model on the GB10s, a tool, an MCP server or the sandbox does the workModel na GB10, narzędzie, serwer MCP albo piaskownica wykonuje pracę
  4. AfterwardsPo wszystkimOutput DLP before the agent sees the answer; the decision goes to the audit logDLP na wyjściu, zanim agent zobaczy odpowiedź; decyzja trafia do dziennika audytu

The model: on-prem, on our own GB10Model: on-prem, na naszym GB10

The agent console and the AI review run on our own hardware, so prompts, documents and risk scores never leave the firm’s network.Konsola agenta i ocena AI działają na naszym sprzęcie, więc prompty, dokumenty i oceny ryzyka nie opuszczają sieci firmy.

HardwareSprzęt
NVIDIA GB10 with 128 GB of unified memory, in the buildingNVIDIA GB10 ze 128 GB pamięci zunifikowanej, na miejscu
InterfaceInterfejs
OpenAI-compatible API: the gateway points at any compatible server through environment variablesAPI zgodne z OpenAI: bramkę przepina się na dowolny zgodny serwer zmiennymi środowiskowymi
Trust levelPoziom zaufania
On-premises: confidential data may reach it. A cloud model would be cleared for public data only.Na miejscu: dane poufne mogą do niego trafić. Model w chmurze dostałby dostęp tylko do danych publicznych.
PinningPrzypięcie
Model weights and LoRA adapters are pinned by hash; a mismatch is refused (MODEL-HASH-001/002)Wagi modelu i adaptery LoRA są przypięte hashem; niezgodność jest odrzucana (MODEL-HASH-001/002)
RoleRola
Scores untrusted text for manipulation. It can only tighten a decision; if it is unreachable, requests are blocked.Ocenia niezaufaną treść pod kątem manipulacji. Może tylko zaostrzyć decyzję, a gdy jest niedostępny, żądania są blokowane.

The sandbox: code runs where it cannot hurt anythingPiaskownica: kod działa tam, gdzie nic nie zepsuje

When an agent wants to run code, Aegis starts a fresh container for that one run and throws it away afterwards. If the code is malicious, it fails inside the box.Gdy agent chce uruchomić kod, Aegis startuje świeży kontener na to jedno uruchomienie, a potem go usuwa. Jeśli kod jest złośliwy, pada w środku pudełka.

NetworkSieć
None. Attempts to connect out are recorded as evidence.Brak. Próby połączenia na zewnątrz są zapisywane jako dowód.
FilesystemSystem plików
Read-only, with 16 MB of scratch space that cannot hold executablesTylko do odczytu, z 16 MB miejsca roboczego, w którym nie da się uruchomić plików
LimitsLimity
256 MB of memory, half a CPU, 64 processes, killed after 10 seconds256 MB pamięci, pół procesora, 64 procesy, zabicie po 10 sekundach
PrivilegesUprawnienia
Runs as an unprivileged user with every Linux capability droppedDziała jako użytkownik bez uprawnień, ze zrzuconymi wszystkimi uprawnieniami Linuksa
IsolationIzolacja
Only the sandbox service can start containers; the gateway asks it over an authenticated channel and never touches Docker itself.Tylko usługa piaskownicy może startować kontenery; bramka prosi ją przez uwierzytelniony kanał i sama nigdy nie dotyka Dockera.
CostKoszt
About 0.3 to 0.5 seconds per run, measuredOkoło 0,3–0,5 sekundy na uruchomienie, zmierzone

The gateway and its recordsBramka i jej zapisy

A small, stateless service in front of everything, with the state that must not be lost kept in PostgreSQL.Mała, bezstanowa usługa przed wszystkim, a stan, którego nie wolno zgubić, trzymany w PostgreSQL.

GatewayBramka
Python and FastAPI. One entry point for models, tools, MCP servers and delegation between agents.Python i FastAPI. Jedno wejście dla modeli, narzędzi, serwerów MCP i delegacji między agentami.
SpeedSzybkość
p50 decision 0.3 ms; a tool call through the gate about 9 msp50 decyzji 0,3 ms; wywołanie narzędzia przez bramkę około 9 ms
BudgetsBudżety
Reserved before execution in a single PostgreSQL transaction across task, parent, user and global limitsRezerwowane przed wykonaniem w jednej transakcji PostgreSQL, wzdłuż limitów zadania, rodzica, użytkownika i globalnego
AuditAudyt
Append-only: the database rejects edits and deletions. Exports to JSONL and CSV carry no raw content.Tylko dopisywanie: baza odrzuca edycję i usuwanie. Eksport do JSONL i CSV nie zawiera surowej treści.
PolicyPolityka
One YAML file, hot-reloaded in under a second. An invalid file is rejected and the last good one stays; every version can be rolled back.Jeden plik YAML, przeładowywany w mniej niż sekundę. Błędny plik jest odrzucany i zostaje ostatni dobry; każdą wersję można przywrócić.
ToolsNarzędzia
Credentials live in the gateway. A direct call to a tool backend without it is refused.Dane dostępowe są w bramce. Bezpośrednie wywołanie backendu narzędzia bez niej jest odrzucane.

Plugging it in and running itPodłączenie i uruchomienie

Point your agents at the gateway, start everything with one command.Skieruj agentów na bramkę i uruchom wszystko jedną komendą.

IntegrationIntegracja
Swap the OpenAI-compatible base_url; or the Python SDK 0.3.0 with typed Blocked, ApprovalRequired, RateLimited; or the MCP proxyPodmień base_url zgodny z OpenAI; albo Python SDK 0.3.0 z wyjątkami Blocked, ApprovalRequired, RateLimited; albo proxy MCP
DeploymentWdrożenie
make run or Docker Compose locally; a Coolify compose file with generated secrets; the model on-prem on GB10make run albo Docker Compose lokalnie; plik compose dla Coolify z generowanymi sekretami; model on-prem na GB10
TestsTesty
246 automated tests, 82 YAML content cases and 10 end-to-end scenarios against a real database246 testów automatycznych, 82 przypadki treści w YAML i 10 scenariuszy end-to-end na prawdziwej bazie
ConsoleKonsola
React dashboard in English and Polish: a guided “Start here” in 3 steps, scenarios with live pipeline replay, “Be the agent”, approvals, audit, policy with rollbackDashboard w React po angielsku i po polsku: prowadzone „Zacznij tutaj” w 3 krokach, scenariusze z odtworzeniem pipeline’u na żywo, „Bądź agentem”, zatwierdzenia, audyt, polityka z cofaniem

What makes it differentCo go wyróżnia

Guardrails that pattern-match output stop some attacks. Authority, lineage and budgets stop the rest, and leave evidence.Zabezpieczenia szukające wzorców w odpowiedziach zatrzymują część ataków. Uprawnienia, pochodzenie danych i budżety zatrzymują resztę i zostawiają po sobie dowody.

Task mandate and leaseMandat i lease zadania

Rights scoped to one task, signed with HMAC, with a TTL. Delegation up to depth 3, each child a subset of its parent, inheriting its confidentiality: no confused deputy.Uprawnienia przypisane do jednego zadania, podpisane HMAC, z TTL. Delegacja do głębokości 3, każde dziecko to podzbiór rodzica i dziedziczy jego poufność: bez confused deputy.

aegis/tasks.py

Data lineagePochodzenie danych

Classification follows the data, not the model's opinion. Paraphrase, translation or encoding does not launder it.Klasyfikacja idzie za danymi, nie za opinią modelu. Parafraza, tłumaczenie ani kodowanie jej nie czyszczą.

aegis/engine.py

Documents as evidenceDokumenty jako dowód

Real PDF, Office and image files are opened, scans go through OCR, and every finding names its place: XMP, a hidden sheet, slide notes.Prawdziwe pliki PDF, Office i obrazy są otwierane, skany przechodzą OCR, a każde znalezisko wskazuje miejsce: XMP, ukryty arkusz, notatki slajdu.

aegis/documents.py

Human in the loopCzłowiek w pętli

A risky call is held, a person approves or denies it in the dashboard, and it runs exactly once.Ryzykowne wywołanie czeka, człowiek akceptuje albo odrzuca je w dashboardzie, a ono wykonuje się dokładnie raz.

aegis/engine.py

Budget escrow and brakesEscrow budżetu i hamulce

Reserve before execute, atomic in Postgres. Rate limits per agent, user and globally; a circuit breaker after 10 blocks in 60 s.Rezerwacja przed wykonaniem, atomowa w Postgresie. Limity na agenta, użytkownika i globalnie; bezpiecznik po 10 blokadach w 60 s.

aegis/budget.py

Hybrid defenceObrona hybrydowa

Deterministic rules decide authority. The AI model only tightens. When the detector says safe on a real exfiltration, the data-flow rule still blocks.Reguły deterministyczne rozstrzygają o uprawnieniach. Model AI może tylko zaostrzyć. Gdy detektor uzna prawdziwą eksfiltrację za bezpieczną, reguła przepływu danych i tak blokuje.

aegis/semantic.py

Proof of enforcementDowód egzekwowania

Every decision records whether the tool was invoked, and backend counters show that a blocked mail never arrived.Każda decyzja zapisuje, czy narzędzie zostało wywołane, a liczniki backendu pokazują, że zablokowany mail nigdy nie dotarł.

aegis/backends.py

Try to break itSpróbuj to obejść

Ten scenarios run a scripted agent through the real gateway, against the real policy and the real backends. Watch the counters while you do it.Dziesięć scenariuszy przepuszcza skryptowanego agenta przez prawdziwą bramkę, prawdziwą politykę i prawdziwe backendy. Patrz przy tym na liczniki.

A normal dayZwykły dzień pracy

The agent searches case law, reads the client's contract, asks the model for risks and files a memo. Nothing gets in its way.Agent przeszukuje orzecznictwo, czyta umowę klienta, pyta model o ryzyka i zapisuje notatkę. Nic mu nie przeszkadza.

AllowedDozwolone

Poisoned contractZatruta umowa

A hidden instruction tells the agent to mail the contract to an outside address. 0 e-mails sent: the mail backend never fires.Ukryta instrukcja każe agentowi wysłać umowę na obcy adres. 0 wysłanych maili: backend poczty nigdy nie odpala.

BlockedZablokowane MANDATE-RCPT

The AI detector missesDetektor AI przeocza atak

The semantic detector calls the request safe and the recipient is allowed. The data-flow rule blocks it anyway.Detektor semantyczny uznaje żądanie za bezpieczne, a odbiorca jest dozwolony. Reguła przepływu danych i tak je blokuje.

BlockedZablokowane IFC-001

Wrong client's filesDokumenty innego klienta

An agent working for client A reaches for client B's NDA, then tries a path trick.Agent pracujący dla klienta A sięga po NDA klienta B, a potem próbuje sztuczki ze ścieżką.

BlockedZablokowane MANDATE-RES

Reused credentialsPonowne użycie przepustki

A finished task is replayed with its old lease. The gate treats it as if it never existed.Zakończone zadanie jest odtwarzane ze starym lease'em. Bramka traktuje go, jakby nigdy nie istniał.

BlockedZablokowane CAPABILITY_COMPLETED

Tool changes after approvalNarzędzie zmienione po zatwierdzeniu

An MCP tool rewrites its description after approval. It lands in quarantine before the next call.Narzędzie MCP zmienia opis po zatwierdzeniu. Trafia do kwarantanny przed kolejnym wywołaniem.

BlockedZablokowane ATK-MCP-POISON-001

Model supply chainŁańcuch dostaw modeli

Models arrive with a pickle that imports os, a vulnerable llama-cpp-python, and a host one letter away from the real one.Modele przychodzą z plikiem pickle importującym os, podatnym llama-cpp-python i z hosta różniącego się jedną literą od prawdziwego.

BlockedZablokowane ATK-SUPPLY-001

Code runs in a sandboxKod w piaskownicy

The agent is tricked into running code that phones home and loops forever. It runs in a throw-away container: the network call fails, the loop is killed, the host is untouched.Agent zostaje nakłoniony do uruchomienia kodu, który łączy się z zewnątrz i zapętla się. Działa w jednorazowym kontenerze: połączenie się nie udaje, pętla zostaje ubita, host jest nietknięty.

AllowedDozwolone

Thirty agents, one budgetTrzydziestu agentów, jeden budżet

Thirty agents spend from one budget at once. Reservations settle in Postgres: 0 tokens over budget.Trzydziestu agentów wydaje z jednego budżetu naraz. Rezerwacje rozlicza Postgres: 0 tokenów ponad budżet.

BlockedZablokowane BUD-001

Agent in a loopAgent w pętli

A runaway agent fires request after request. Past the per-minute limit it gets 429; after 10 blocks in 60 s the breaker cuts the task off.Agent wpada w pętlę i wysyła żądanie za żądaniem. Ponad limit na minutę dostaje 429, a po 10 blokadach w 60 s bezpiecznik odcina zadanie.

BlockedZablokowane RATE-001 · CIRCUIT-001
Run the scenariosUruchom scenariusze Start with “Start here”: 3 guided steps. Each scenario replays its run through the pipeline, live. Then be the agent yourself.Zacznij od „Zacznij tutaj”: 3 prowadzone kroki. Każdy scenariusz odtwarza swój przebieg przez pipeline na żywo. Potem sam bądź agentem.

Controls mapped to the OWASP Top 10 for LLM applicationsKontrole przypisane do OWASP Top 10 dla aplikacji LLM

  • LLM01 Prompt InjectionPrompt Injection
  • LLM02 Sensitive DisclosureUjawnienie danych wrażliwych
  • LLM03 Supply ChainŁańcuch dostaw
  • LLM05 Insecure OutputNiebezpieczne wyjście
  • LLM06 Excessive AgencyNadmierna autonomia
  • LLM07 System Prompt LeakageWyciek promptu systemowego
  • LLM10 Unbounded ConsumptionNieograniczone zużycie