Wersja 0.1 · w budowie SANTVIA · Ochrona

Twoi agenci SI słuchają danych, które czytają. Odzyskaj kontrolę.

Ajenkrypt to brama bezpieczeństwa dla agentów SI: sprawdza to, co wchodzi, to, co wychodzi, i to, co agent uruchamia, a następnie wydaje werdykt — zezwól, oznacz, skieruj do zatwierdzenia, zablokuj. Żadnego wywołania sieciowego na ścieżce decyzji.

Do samodzielnego hostowania Wstrzykiwanie bezpośrednie i pośrednie Przeciw wyciekom Zatwierdzenie przez człowieka Suwerenność UE
ajenkrypt — werdykt w toku
Werdykt bariery
  • Ukryte polecenie w pobranym dokumencie: zablokowane.
  • Obraz wynoszący dane do nieznanej domeny: usunięty.
  • Wrażliwe działanie: przekazane człowiekowi przed wykonaniem.
Decyzja lokalnaŻaden zewnętrzny serwis nie jest pytany o zdanie.
W jednym zdaniu

Dane nigdy nie powinny wydawać poleceń.

Na tym polega cały problem agentów: czytają strony, dokumenty, wiadomości i wyniki narzędzi, i traktują ten tekst tak, jakby pochodził od Ciebie. Ajenkrypt przywraca granicę.

Model zagrożeń

Trzy publicznie udokumentowane wektory

Nie twierdzimy, że „rozwiązujemy” wstrzykiwanie poleceń — to problem otwarty. Dajemy obronę warstwową, którą da się wdrożyć i skontrolować.

Wstrzykiwanie bezpośrednie

Pierwsza kategoria ryzyka w OWASP Top 10 dla aplikacji LLM (LLM01): przejęcie zachowania modelu przez samą wiadomość.

Wstrzykiwanie pośrednie

Ładunek nie jest w Twojej wiadomości: jest na stronie WWW, w dokumencie, w wiadomości lub w wyniku narzędzia, który agent przyjmuje jako zaufany tekst. To kluczowy wektor u agentów.

Wyciek bez kliknięcia

EchoLeak (CVE-2025-32711): spreparowana wiadomość sprawia, że odpowiedź ładuje obraz, którego adres niesie Twoje dane. Wystarczy go wyświetlić — nikt nie kliknął.

Bariera

Cztery powierzchnie, cztery kontrole

Każda powierzchnia ma własną wagę i własną politykę. To, co pochodzi z pobranej treści, traktujemy surowiej niż to, co pochodzi od Ciebie.

1

Dane wejściowe użytkownika

Silnik reguł wobec wstrzykiwania i obchodzenia instrukcji.

2

Pobrana treść

Te same reguły, podwyższona waga, polityka blokująca: zatrute RAG, WWW i API.

3

Wyjście modelu

Detektor wycieku: obraz-sygnalizator, host spoza listy dozwolonych, dane osobowe, sekrety.

4

Wywołanie narzędzia

Polityka narzędzi i zatwierdzenie przez człowieka przed każdym wrażliwym działaniem.

Co zawiera wersja 0.1

Osiem elementów, wszystkie sprawdzalne

Biblioteka Pythona, konfiguracja deklaratywna, dziennik audytu, brama zgodna ze zwykłym interfejsem rozmowy.

Silnik reguł

Jawne reguły wstrzykiwania, czytelne i edytowalne — nie czarna skrzynka.

Waga według powierzchni

To samo zdanie waży inaczej, gdy pochodzi od Ciebie, a inaczej, gdy z dokumentu.

Detektor wycieku

Obrazy-sygnalizatory, hosty spoza listy dozwolonych, dane osobowe i sekrety w wyjściu.

Polityka narzędzi

Które narzędzie, z jakimi parametrami, w jakim kontekście — zadeklarowane, nie zgadywane.

Zatwierdzenie przez człowieka

Wrażliwe działanie zatrzymuje się i czeka na człowieka. To ustawienie, nie ukryta opcja.

Dziennik audytu

Jedna linia JSON na decyzję: powierzchnia, reguła, waga, werdykt. Czytelna, eksportowalna.

Zgodna brama

Usługa mówiąca tym samym interfejsem co Twój obecny klient: zmieniasz adres, nie kod.

Podłączalny klasyfikator

Punkt zaczepienia dla modelu klasyfikującego, obok reguł. Model pozostaje Twój.

Czego wersja 0.1 jeszcze nie robi: uwierzytelnianie bramy i klasyfikator uczony maszynowo są zaprojektowane, lecz niedostarczone. Wolimy to tu napisać, niż żebyś to odkrył.
Wywołania narzędzi

Agent prosi, polityka decyduje

Agent, który może działać, to agent, który może zaszkodzić. Bariera staje między zamiarem a wykonaniem.

Suwerenność

Bariera, której nikt Ci nie pożycza

Bariera, która dzwoni za granicę, żeby zdecydować, nie jest barierą: jest kolejną zależnością.

Nasze zobowiązania co do suwerenności są opublikowane i sprawdzalne: zobacz stronę dowodów.
Gdzie się przydaje

Trzy konkretne sytuacje

1

Wewnętrzny asystent

Asystent podłączony do Twoich dokumentów: każdy dokument to niezaufane wejście.

2

Agent czytający sieć

Szukanie i streszczanie: czytana strona może zawierać polecenia skierowane do agenta.

3

Agent, który działa

Poczta, zgłoszenia, zakupy: wrażliwe działanie domyślnie przechodzi przez człowieka.

Porozmawiajmy o Twoich agentach

Powiedz nam, co czytają Twoi agenci i co mogą uruchomić. Powiemy Ci, co wersja 0.1 już obejmuje — i czego nie.

Wersja 0.1, w budowie. Bez tego wstępnego ustalenia nie proponujemy wdrożenia produkcyjnego.

FAQ

Częste pytania

Czym konkretnie jest wstrzykiwanie pośrednie?

Zdaniem ukrytym w treści, którą czyta Twój agent — na stronie, w dokumencie, w wiadomości — i które wykonuje tak, jakby pochodziło od Ciebie. Nic nie napisałeś: to dane przemówiły.

Czy to rozwiązuje problem raz na zawsze?

Nie, i dziś nikt tego nie robi: wstrzykiwanie poleceń to problem otwarty. Ajenkrypt zmniejsza powierzchnię ataku, zapisuje decyzje i zatrzymuje wrażliwe działania. To obrona warstwowa, nie obietnica nietykalności.

Gdzie zapada decyzja?

U Ciebie. Na ścieżce, która decyduje o zezwoleniu lub blokadzie, nie ma żadnego wywołania sieciowego — to wymóg architektury, nie ustawienie.

Czy trzeba zmieniać nasz kod?

Dwie drogi: jako biblioteka wokół istniejących wywołań albo jako brama — wystarczy zmienić adres usługi, którą Twój agent już wywołuje.

Czy jest dostępny?

Wersja 0.1 istnieje i jej testy przechodzą, ale produkt jest w budowie: uwierzytelnianie bramy i klasyfikator uczony maszynowo nie są dostarczone. Napisz do nas, by o tym porozmawiać, a nie po to, by wdrożyć jutro.

A wasi właśni agenci?

Ajenkrypt jest barierą samej galaktyki SANTVIA, w tym Kopilvii. Stawiamy go przed naszymi agentami, zanim zaproponujemy go dla Twoich.

Element galaktyki SANTVIA

Suwerenne narzędzia, które ze sobą rozmawiają: tożsamość, ochrona, agenci. Każde przydatne osobno, lepsze razem.

Poznać galaktykę