Версия 0.1 · в разработке SANTVIA · Защита

Ваши ИИ-агенты подчиняются данным, которые читают. Верните себе управление.

Ajenkrypt — это шлюз безопасности для ИИ-агентов: он проверяет, что входит, что выходит и что запускает агент, а затем выносит вердикт — разрешить, отметить, отправить на подтверждение, заблокировать. Ни одного сетевого вызова на пути решения.

Можно разместить у себя Прямое и косвенное внедрение Против утечки Подтверждение человеком Суверенность ЕС
ajenkrypt — вердикт выносится
Вердикт барьера
  • Скрытая инструкция в загруженном документе: заблокирована.
  • Утекающее изображение на неизвестный домен: удалено.
  • Чувствительное действие: передано человеку перед выполнением.
Локальное решениеДля принятия решения не опрашивается ни одна внешняя служба.
В одном предложении

Данные никогда не должны давать инструкций.

В этом вся проблема агентов: они читают страницы, документы, письма и вывод инструментов и обращаются с этим текстом так, будто он пришёл от вас. Ajenkrypt возвращает границу на место.

Модель угроз

Три публично задокументированных вектора

Мы не утверждаем, что «решаем» внедрение инструкций — это открытая проблема. Мы даём эшелонированную защиту, которую можно внедрить и проверить.

Прямое внедрение

Первая категория риска в OWASP Top 10 для LLM-приложений (LLM01): увести поведение модели самим сообщением.

Косвенное внедрение

Полезная нагрузка не в вашем сообщении: она на веб-странице, в документе, в письме или в выводе инструмента, который агент принимает как доверенный текст. Это ключевой вектор у агентов.

Утечка без щелчка

EchoLeak (CVE-2025-32711): подготовленное письмо заставляет ответ загрузить изображение, адрес которого несёт ваши данные. Достаточно, чтобы оно отобразилось — никто не щёлкал.

Барьер

Четыре поверхности, четыре проверки

У каждой поверхности своя тяжесть и своя политика. То, что приходит из загруженного содержимого, оценивается строже, чем то, что приходит от вас.

1

Ввод пользователя

Механизм правил против внедрения и обхода указаний.

2

Загруженное содержимое

Те же правила, повышенная тяжесть, блокирующая политика: отравленные RAG, веб и API.

3

Вывод модели

Детектор утечки: изображение-маяк, узел вне разрешённого списка, персональные данные, секреты.

4

Вызов инструмента

Политика инструментов и подтверждение человеком перед любым чувствительным действием.

Что входит в версию 0.1

Восемь кирпичей, все проверяемые

Библиотека на Python, декларативная конфигурация, журнал аудита, шлюз, говорящий привычным интерфейсом беседы.

Механизм правил

Явные правила внедрения, читаемые и изменяемые — не чёрный ящик.

Тяжесть по поверхности

Одна и та же фраза весит по-разному, пришла она от вас или из документа.

Детектор утечки

Изображения-маяки, узлы вне разрешённого списка, персональные данные и секреты в выводе.

Политика инструментов

Какой инструмент, с какими параметрами, в каком контексте — объявлено, а не угадано.

Подтверждение человеком

Чувствительное действие останавливается и ждёт человека. Это настройка, а не скрытая опция.

Журнал аудита

Одна строка JSON на решение: поверхность, правило, тяжесть, вердикт. Читаемо, выгружаемо.

Совместимый шлюз

Служба, говорящая тем же интерфейсом, что и ваш нынешний клиент: вы меняете адрес, а не код.

Подключаемый классификатор

Точка подключения для модели классификации рядом с правилами. Модель остаётся вашей.

Чего версия 0.1 ещё не делает: аутентификация шлюза и обучаемый классификатор описаны, но не поставлены. Мы предпочитаем написать это здесь, чем чтобы вы это обнаружили.
Вызовы инструментов

Агент просит, политика решает

Агент, который может действовать, — это агент, который может навредить. Барьер стоит между намерением и исполнением.

Суверенность

Барьер, который вам никто не одалживает

Барьер, который звонит за границу, чтобы принять решение, — не барьер: это ещё одна зависимость.

Наши обязательства по суверенности опубликованы и проверяемы: смотреть страницу доказательств.
Где это помогает

Три конкретные ситуации

1

Внутренний копилот

Помощник, подключённый к вашим документам: каждый документ — недоверенный ввод.

2

Агент, читающий веб

Искать и обобщать: прочитанная страница может содержать указания, адресованные агенту.

3

Действующий агент

Почта, заявки, закупки: чувствительное действие по умолчанию проходит через человека.

Поговорим о ваших агентах

Расскажите, что читают ваши агенты и что они могут запустить. Мы скажем, что версия 0.1 уже покрывает — и чего не покрывает.

Версия 0.1, в разработке. Без этой предварительной проработки мы не предлагаем ввод в эксплуатацию.

Часто задаваемые вопросы

Частые вопросы

Что такое косвенное внедрение на практике?

Фраза, спрятанная в содержимом, которое читает ваш агент — на странице, в документе, в письме — и которой он следует, будто она пришла от вас. Вы ничего не набирали: заговорили данные.

Решает ли это проблему окончательно?

Нет, и сегодня её никто не решает: внедрение инструкций — открытая проблема. Ajenkrypt уменьшает поверхность атаки, фиксирует решения и останавливает чувствительные действия. Это эшелонированная защита, а не обещание неуязвимости.

Где принимается решение?

У вас. На пути, который решает разрешить или заблокировать, нет ни одного сетевого вызова — это требование архитектуры, а не настройка.

Нужно ли менять наш код?

Два пути: как библиотека вокруг ваших существующих вызовов или как шлюз — смените адрес службы, которую ваш агент уже вызывает.

Это доступно?

Версия 0.1 существует и её тесты проходят, но продукт в разработке: аутентификация шлюза и обучаемый классификатор не поставлены. Напишите нам, чтобы обсудить, а не чтобы внедрить завтра.

А ваши собственные агенты?

Ajenkrypt — барьер самой галактики SANTVIA, включая Kopilvia. Мы ставим его перед собственными агентами, прежде чем предлагать для ваших.

Кирпич галактики SANTVIA

Суверенные инструменты, которые говорят друг с другом: идентичность, защита, агенты. Каждый полезен сам по себе, вместе лучше.

Открыть галактику