aegisagentdev/aegis
GitHub: aegisagentdev/aegis
Aegis 是面向 Robinhood Chain 智能体交易的双向安全盾,通过确定性的提示注入防火墙和交易前安全扫描器,分别拦截恶意输入和危险交易。
Stars: 0 | Forks: 0
# ◇ AEGIS
**用于 Robinhood Chain 上智能体交易的双向安全防护盾。**
拦截恶意输入。阻止危险交易。
[在线演示](https://aegismcp.io) · [防火墙](packages/firewall) · [扫描器](packages/scanner) · [合约](contracts)
一个读取不受信任数据**并且**签署交易的智能体具有两个攻击面。
Aegis 使用确定性的、可审计的门控机制来覆盖这两个攻击面——在每一侧采用相同的 GO/block 机制,由规则而不是 LLM 来决定。
```
untrusted MCP tool output proposed swap
│ │
▼ ▼
┌───────────────────┐ ┌────────────────────┐
│ @aegis/firewall │ allow / flag / block │ @aegis/scanner │ GO / CAUTION / NO
│ (way IN) │ ────────────────────────▶ │ (way OUT) │ ────────────────────▶ sign
└───────────────────┘ └────────────────────┘
decode → detect → decide snapshot → battery → verdict
```
## 两道门控
### 门控 1 — Prompt 注入防火墙 (`packages/firewall`)
在智能体读取每个 MCP 工具响应之前对其进行扫描。
1. **解码** — 剥离 base64 / hex / percent / unicode-escape 层,去除零宽分隔符,折叠同形字。payload 是根据其解码后的内容来判断的,因此 `aWdub3Jl…` 会被识别为其隐藏的“忽略之前所有指令”的含义。
2. **检测** — 采用启发式算法检测指令覆盖、角色劫持、数据渗漏、工具调用注入、嵌入式交易指令以及虚假授权框架。
3. **决策** — 权重求和 → 允许 / 标记 / 阻止,并附带净化后的副本以及每个决策背后的证据。此外,出口处还有一个 **action guard**:无限授权、不在允许列表中的接收者、单次调用抽干资金。
### 门控 2 — 交易前安全扫描器 (`packages/scanner`, `packages/scanner-py`)
在智能体签名之前检查 token。
- 模拟 transfer/approve(蜜罐检测),读取持仓集中度、销毁供应量和流动性池完整性。
- 与 GoPlus 进行交叉验证:税金、铸造、可暂停、黑名单、所有者可重写。
- 根据资金池深度衡量交易规模;标记代币化股票(RIF)的价格背离。
- **任何 DANGER 发现都会强制输出 NO** — 这是一个模型永远无法覆盖的门控。
TypeScript `@aegis/scanner` 为 Web 演示提供支持;`packages/scanner-py` 是生产级 Python 引擎,具有实时 RPC 和 MCP server (`aegis-mcp`)。
### 链上回执 (`contracts/AegisRegistry.sol`)
将任何裁决(类型、分数、报告哈希)的哈希值锚定在 Robinhood Chain 上,以便第三方验证智能体是基于真实、未经修改的决策采取行动的。代码仓库和智能体将安全徽章指向其最新的回执。
## Monorepo 布局
```
aegis/
├── apps/web Next.js landing + two live, real demos
├── packages/firewall TS prompt-injection firewall + action guard
├── packages/scanner TS pre-trade scanner
├── packages/scanner-py Python engine + MCP server (CLI + agent skill)
└── contracts AegisRegistry.sol — on-chain receipts + badges
```
## 开发
```
npm install
npm run dev # web app on :3037
npm test # firewall + scanner test suites
npm run build # production build (what Vercel runs)
```
## 许可证与归属
MIT。Prompt 注入防火墙的灵感来源于 [Vault](https://github.com/vaultmcp/vault) (MIT) 的设计;参见 [`NOTICE.md`](NOTICE.md)。标签:AI安全网关, DNS 反向解析, Web3安全, 区块链交易, 提示词注入防御, 智能合约, 逆向工具, 零日漏洞检测