Ajenkrypt to brama bezpieczeństwa dla agentów SI: sprawdza to, co wchodzi, to, co wychodzi, i to, co agent uruchamia, a następnie wydaje werdykt — zezwól, oznacz, skieruj do zatwierdzenia, zablokuj. Żadnego wywołania sieciowego na ścieżce decyzji.
Na tym polega cały problem agentów: czytają strony, dokumenty, wiadomości i wyniki narzędzi, i traktują ten tekst tak, jakby pochodził od Ciebie. Ajenkrypt przywraca granicę.
Nie twierdzimy, że „rozwiązujemy” wstrzykiwanie poleceń — to problem otwarty. Dajemy obronę warstwową, którą da się wdrożyć i skontrolować.
Pierwsza kategoria ryzyka w OWASP Top 10 dla aplikacji LLM (LLM01): przejęcie zachowania modelu przez samą wiadomość.
Ładunek nie jest w Twojej wiadomości: jest na stronie WWW, w dokumencie, w wiadomości lub w wyniku narzędzia, który agent przyjmuje jako zaufany tekst. To kluczowy wektor u agentów.
EchoLeak (CVE-2025-32711): spreparowana wiadomość sprawia, że odpowiedź ładuje obraz, którego adres niesie Twoje dane. Wystarczy go wyświetlić — nikt nie kliknął.
Każda powierzchnia ma własną wagę i własną politykę. To, co pochodzi z pobranej treści, traktujemy surowiej niż to, co pochodzi od Ciebie.
Silnik reguł wobec wstrzykiwania i obchodzenia instrukcji.
Te same reguły, podwyższona waga, polityka blokująca: zatrute RAG, WWW i API.
Detektor wycieku: obraz-sygnalizator, host spoza listy dozwolonych, dane osobowe, sekrety.
Polityka narzędzi i zatwierdzenie przez człowieka przed każdym wrażliwym działaniem.
Biblioteka Pythona, konfiguracja deklaratywna, dziennik audytu, brama zgodna ze zwykłym interfejsem rozmowy.
Jawne reguły wstrzykiwania, czytelne i edytowalne — nie czarna skrzynka.
To samo zdanie waży inaczej, gdy pochodzi od Ciebie, a inaczej, gdy z dokumentu.
Obrazy-sygnalizatory, hosty spoza listy dozwolonych, dane osobowe i sekrety w wyjściu.
Które narzędzie, z jakimi parametrami, w jakim kontekście — zadeklarowane, nie zgadywane.
Wrażliwe działanie zatrzymuje się i czeka na człowieka. To ustawienie, nie ukryta opcja.
Jedna linia JSON na decyzję: powierzchnia, reguła, waga, werdykt. Czytelna, eksportowalna.
Usługa mówiąca tym samym interfejsem co Twój obecny klient: zmieniasz adres, nie kod.
Punkt zaczepienia dla modelu klasyfikującego, obok reguł. Model pozostaje Twój.
Agent, który może działać, to agent, który może zaszkodzić. Bariera staje między zamiarem a wykonaniem.
Bariera, która dzwoni za granicę, żeby zdecydować, nie jest barierą: jest kolejną zależnością.
Asystent podłączony do Twoich dokumentów: każdy dokument to niezaufane wejście.
Szukanie i streszczanie: czytana strona może zawierać polecenia skierowane do agenta.
Poczta, zgłoszenia, zakupy: wrażliwe działanie domyślnie przechodzi przez człowieka.
Powiedz nam, co czytają Twoi agenci i co mogą uruchomić. Powiemy Ci, co wersja 0.1 już obejmuje — i czego nie.
Wersja 0.1, w budowie. Bez tego wstępnego ustalenia nie proponujemy wdrożenia produkcyjnego.
Zdaniem ukrytym w treści, którą czyta Twój agent — na stronie, w dokumencie, w wiadomości — i które wykonuje tak, jakby pochodziło od Ciebie. Nic nie napisałeś: to dane przemówiły.
Nie, i dziś nikt tego nie robi: wstrzykiwanie poleceń to problem otwarty. Ajenkrypt zmniejsza powierzchnię ataku, zapisuje decyzje i zatrzymuje wrażliwe działania. To obrona warstwowa, nie obietnica nietykalności.
U Ciebie. Na ścieżce, która decyduje o zezwoleniu lub blokadzie, nie ma żadnego wywołania sieciowego — to wymóg architektury, nie ustawienie.
Dwie drogi: jako biblioteka wokół istniejących wywołań albo jako brama — wystarczy zmienić adres usługi, którą Twój agent już wywołuje.
Wersja 0.1 istnieje i jej testy przechodzą, ale produkt jest w budowie: uwierzytelnianie bramy i klasyfikator uczony maszynowo nie są dostarczone. Napisz do nas, by o tym porozmawiać, a nie po to, by wdrożyć jutro.
Ajenkrypt jest barierą samej galaktyki SANTVIA, w tym Kopilvii. Stawiamy go przed naszymi agentami, zanim zaproponujemy go dla Twoich.
Suwerenne narzędzia, które ze sobą rozmawiają: tożsamość, ochrona, agenci. Każde przydatne osobno, lepsze razem.
Poznać galaktykę