Versie 0.1 · in opbouw SANTVIA · Bescherming

Uw AI-agenten gehoorzamen de data die ze lezen. Neem de regie terug.

Ajenkrypt is een beveiligingsgateway voor AI-agenten: het inspecteert wat binnenkomt, wat eruit gaat en wat de agent in gang zet, en geeft dan een oordeel — toestaan, markeren, laten goedkeuren, blokkeren. Geen netwerkoproep in het beslispad.

Zelf te hosten Directe en indirecte injectie Anti-exfiltratie Menselijke goedkeuring EU-soeverein
ajenkrypt — oordeel loopt
Oordeel van de vangrail
  • Verborgen instructie in een opgehaald document: geblokkeerd.
  • Lekkende afbeelding naar een onbekend domein: verwijderd.
  • Gevoelige actie: eerst naar een mens, vóór uitvoering.
Lokale beslissingEr wordt geen externe dienst geraadpleegd om te beslissen.
In één zin

Data zou nooit instructies mogen geven.

Dat is het hele probleem met agenten: ze lezen pagina’s, documenten, e-mails en tool-uitvoer, en behandelen die tekst alsof die van u komt. Ajenkrypt zet de grens terug.

Het dreigingsmodel

Drie publiek gedocumenteerde vectoren

Wij beweren niet prompt-injectie te „oplossen” — dat is een open probleem. Wij leveren gelaagde verdediging die u kunt uitrollen en controleren.

Directe injectie

De eerste risicocategorie van de OWASP Top 10 voor LLM-toepassingen (LLM01): het gedrag van het model omleiden via het bericht zelf.

Indirecte injectie

De lading zit niet in uw bericht: ze zit in een webpagina, een document, een e-mail of tool-uitvoer die de agent als betrouwbare tekst opneemt. Dat is de sleutelvector bij agenten.

Exfiltratie zonder klik

EchoLeak (CVE-2025-32711): een geprepareerde e-mail laat het antwoord een afbeelding laden waarvan het adres uw gegevens meedraagt. Het tonen volstaat — niemand klikte.

De vangrail

Vier oppervlakken, vier controles

Elk oppervlak heeft zijn eigen ernst en zijn eigen beleid. Wat uit opgehaalde inhoud komt, wordt strenger behandeld dan wat van u komt.

1

Gebruikersinvoer

Regelmotor voor injectie en het omzeilen van instructies.

2

Opgehaalde inhoud

Dezelfde regels, verhoogde ernst, blokkerend beleid: vergiftigde RAG, web en API’s.

3

Uitvoer van het model

Exfiltratiedetector: baken-afbeelding, host buiten de toegestane lijst, persoonsgegevens, geheimen.

4

Tool-aanroep

Toolbeleid en menselijke goedkeuring vóór elke gevoelige actie.

Wat versie 0.1 bevat

Acht bouwstenen, alle controleerbaar

Python-bibliotheek, declaratieve configuratie, auditlogboek, gateway die de gebruikelijke chat-interface spreekt.

Regelmotor

Expliciete injectieregels, leesbaar en aanpasbaar — geen zwarte doos.

Ernst per oppervlak

Dezelfde zin weegt niet even zwaar of die nu van u of uit een document komt.

Exfiltratiedetector

Baken-afbeeldingen, hosts buiten de toegestane lijst, persoonsgegevens en geheimen in de uitvoer.

Toolbeleid

Welke tool, met welke parameters, in welke context — verklaard, niet geraden.

Menselijke goedkeuring

Een gevoelige actie stopt en wacht op een mens. Dat is een instelling, geen verborgen optie.

Auditlogboek

Eén JSON-regel per beslissing: oppervlak, regel, ernst, oordeel. Leesbaar, exporteerbaar.

Compatibele gateway

Een dienst met dezelfde interface als uw huidige client: u verandert het adres, niet de code.

Aankoppelbare classifier

Een aanhaakpunt voor een classificatiemodel, naast de regels. Het model blijft van u.

Wat versie 0.1 nog niet doet: authenticatie van de gateway en de lerende classifier zijn gespecificeerd, niet geleverd. Wij schrijven het liever hier op dan dat u het ontdekt.
Tool-aanroepen

De agent vraagt, het beleid beslist

Een agent die kan handelen is een agent die schade kan doen. De vangrail staat tussen intentie en uitvoering.

Soevereiniteit

Een vangrail die niemand u uitleent

Een vangrail die naar het buitenland belt om te beslissen is geen vangrail: dat is één afhankelijkheid meer.

Onze soevereiniteitstoezeggingen zijn gepubliceerd en controleerbaar: naar de bewijspagina.
Waar het helpt

Drie concrete situaties

1

Interne copiloot

Een assistent op uw documenten: elk document is niet-vertrouwde invoer.

2

Agent die het web leest

Zoeken en samenvatten: de gelezen pagina kan instructies bevatten die op de agent gericht zijn.

3

Agent die handelt

E-mail, tickets, aankopen: de gevoelige actie gaat standaard langs een mens.

Laten we het over uw agenten hebben

Vertel ons wat uw agenten lezen en wat ze in gang kunnen zetten. Wij vertellen u wat versie 0.1 al dekt — en wat niet.

Versie 0.1, in opbouw. Zonder deze voorbespreking stellen wij geen productiegang voor.

FAQ

Veelgestelde vragen

Wat is indirecte injectie concreet?

Een zin verstopt in inhoud die uw agent leest — een pagina, een document, een e-mail — en die hij opvolgt alsof die van u kwam. U typte niets: de data sprak.

Lost dit het probleem definitief op?

Nee, en niemand doet dat vandaag: prompt-injectie is een open probleem. Ajenkrypt verkleint het aanvalsoppervlak, legt de beslissingen vast en stopt gevoelige acties. Dat is gelaagde verdediging, geen belofte van onkwetsbaarheid.

Waar wordt beslist?

Bij u. In het pad dat toestaat of blokkeert komt geen netwerkoproep voor — dat is een architectuurvoorwaarde, geen instelling.

Moeten wij onze code aanpassen?

Twee wegen: als bibliotheek rond uw bestaande aanroepen; of als gateway, door het adres te wijzigen van de dienst die uw agent al aanroept.

Is het beschikbaar?

Versie 0.1 bestaat en de tests slagen, maar het product is in opbouw: authenticatie van de gateway en de lerende classifier zijn niet geleverd. Schrijf ons om erover te praten, niet om het morgen te installeren.

En uw eigen agenten?

Ajenkrypt is de vangrail van de SANTVIA-galaxie zelf, Kopilvia inbegrepen. Wij zetten het vóór onze eigen agenten voordat wij het voor de uwe aanbieden.

Een bouwsteen van de SANTVIA-galaxie

Soevereine hulpmiddelen die met elkaar praten: identiteit, bescherming, agenten. Elk nuttig op zich, samen beter.

Ontdek de galaxie