AvaKill:零信任安全防火墙保护自主代理的工具调用
AvaKill,来自 Log Bell,是一个开源安全防火墙,通过控制自主代理与系统工具的交互来保护它们。该应用程序拦截代理工具调用,并在操作运行之前执行基于策略的决策,为模型与执行之间提供一个执行层。主要功能包括实时拦截、确定性策略检查和审计日志记录以记录决策。它的目标用户是需要可执行操作控制的 AI 开发人员、DevOps 工程师和在生产或敏感本地环境中部署代理的安全团队。
通过确定性策略执行停止危险工具调用
该工具拦截代理发出的每个工具调用,并根据用户定义的YAML规则进行评估,执行零信任模型,在操作执行之前终止与拒绝规则匹配的操作。该拦截适用于shell命令、文件写入和其他外部工具调用,因此代理无法单方面进行破坏性更改。由于检查是基于规则而非模型驱动的,因此执行决策是确定性的,不受提示操控的影响。
提供低延迟执行和可审计的决策
策略引擎以亚毫秒的开销执行检查,保持每次调用的延迟最小,同时生成详细的拦截调用和策略匹配的审计日志以供安全审查。该工具还扫描工具响应以检测机密、API密钥和个人身份信息,因此执行层既阻止危险操作,又突出潜在的数据暴露。确定性检查降低了在实时操作中不一致安全判断的风险。
通过多条执行路径在代理堆栈中集成
三条执行路径覆盖本地代理钩子、通过策略引擎路由工具调用的MCP代理,以及使用Landlock、sandbox-exec或AppContainer的操作系统级沙箱。分发目标跨平台CLI环境,并通过pip或pipx安装,让Node.js和Python代理及框架在不更改服务器代码的情况下集成该层。支持的代理示例包括:
- Claude Code
- Cursor
- Windsurf
- Gemini CLI
适合安全和开发工作流,但需要政策维护
该工具使用YAML表达规则,包括允许列表、拒绝列表和参数模式匹配,因此覆盖范围取决于政策的完整性和正确性。通过MCP代理集成有助于避免修改现有服务器,然而安全和DevOps团队必须编写、测试和维护这些政策,并审查审计日志,以在代理变化时保持保护。该设计针对在敏感环境中部署代理的AI开发人员、DevOps工程师和安全团队。
最适合接受可执行代理控制的操作政策工作的团队
对于生产代理部署,该工具是一个务实的控制,适合希望获得可执行、可追踪决策而非启发式安全层的团队;计划分配时间用于政策设计、测试和日志审查,因为规则的准确性决定了保护。每次调用的低开销适合高吞吐量的代理,但保持正确的政策覆盖是一个持续的操作责任,而不是一次性的设置任务。