Версія 0.1 · у розробці SANTVIA · Захист

Ваші ШІ-агенти слухаються даних, які читають. Поверніть собі керування.

Ajenkrypt — це шлюз безпеки для ШІ-агентів: він перевіряє, що входить, що виходить і що запускає агент, а потім виносить вердикт — дозволити, позначити, надіслати на підтвердження, заблокувати. Жодного мережевого виклику на шляху рішення.

Можна розмістити в себе Пряме й непряме впровадження Проти витоку Підтвердження людиною Суверенний у ЄС
ajenkrypt — вердикт триває
Вердикт бар'єра
  • Прихована вказівка у завантаженому документі: заблокована.
  • Зображення, що витікає на невідомий домен: вилучено.
  • Чутлива дія: передана людині перед виконанням.
Локальне рішенняДля ухвалення рішення не опитується жодна зовнішня служба.
Одним реченням

Дані ніколи не повинні давати вказівок.

У цьому вся проблема агентів: вони читають сторінки, документи, листи й вивід інструментів і поводяться з цим текстом так, ніби він надійшов від вас. Ajenkrypt повертає межу на місце.

Модель загроз

Три публічно задокументовані вектори

Ми не стверджуємо, що «розв'язуємо» впровадження вказівок — це відкрита проблема. Ми даємо ешелоновану оборону, яку можна впровадити та перевірити.

Пряме впровадження

Перша категорія ризику в OWASP Top 10 для LLM-застосунків (LLM01): відвести поведінку моделі самим повідомленням.

Непряме впровадження

Корисне навантаження не у вашому повідомленні: воно на вебсторінці, у документі, у листі або у виводі інструмента, який агент приймає як довірений текст. Це ключовий вектор в агентів.

Витік без кліку

EchoLeak (CVE-2025-32711): підготовлений лист змушує відповідь завантажити зображення, адреса якого несе ваші дані. Досить, щоб воно відобразилося — ніхто не клікав.

Бар'єр

Чотири поверхні, чотири перевірки

Кожна поверхня має власну вагу й власну політику. Те, що надходить із завантаженого вмісту, оцінюється суворіше, ніж те, що надходить від вас.

1

Введення користувача

Механізм правил проти впровадження та обходу вказівок.

2

Завантажений вміст

Ті самі правила, підвищена вага, блокувальна політика: отруєні RAG, веб та API.

3

Вивід моделі

Детектор витоку: зображення-маяк, вузол поза дозволеним списком, персональні дані, таємниці.

4

Виклик інструмента

Політика інструментів і підтвердження людиною перед кожною чутливою дією.

Що містить версія 0.1

Вісім цеглин, усі перевірювані

Бібліотека на Python, декларативна конфігурація, журнал аудиту, шлюз, що говорить звичним інтерфейсом бесіди.

Механізм правил

Явні правила впровадження, читані й змінювані — не чорна скриня.

Вага за поверхнею

Та сама фраза важить по-різному, чи прийшла вона від вас, чи з документа.

Детектор витоку

Зображення-маяки, вузли поза дозволеним списком, персональні дані й таємниці у виводі.

Політика інструментів

Який інструмент, з якими параметрами, у якому контексті — оголошено, а не вгадано.

Підтвердження людиною

Чутлива дія зупиняється й чекає на людину. Це налаштування, а не прихована опція.

Журнал аудиту

Один рядок JSON на рішення: поверхня, правило, вага, вердикт. Читаний, експортований.

Сумісний шлюз

Служба, що говорить тим самим інтерфейсом, що й ваш нинішній клієнт: ви міняєте адресу, а не код.

Підключуваний класифікатор

Точка підключення для моделі класифікації поруч із правилами. Модель лишається вашою.

Чого версія 0.1 ще не робить: автентифікація шлюзу й класифікатор, що навчається, описані, але не постачені. Ми радше напишемо це тут, ніж щоб ви це виявили.
Виклики інструментів

Агент просить, політика вирішує

Агент, який може діяти, — це агент, який може зашкодити. Бар'єр стоїть між наміром і виконанням.

Суверенність

Бар'єр, якого вам ніхто не позичає

Бар'єр, який телефонує за кордон, щоб ухвалити рішення, — не бар'єр: це ще одна залежність.

Наші зобов'язання щодо суверенності опубліковані та перевірювані: переглянути сторінку доказів.
Де це допомагає

Три конкретні ситуації

1

Внутрішній копілот

Помічник, під'єднаний до ваших документів: кожен документ — недовірений ввід.

2

Агент, що читає веб

Шукати й узагальнювати: прочитана сторінка може містити вказівки, адресовані агентові.

3

Агент, що діє

Пошта, заявки, закупівлі: чутлива дія за замовчуванням проходить через людину.

Поговорімо про ваших агентів

Розкажіть, що читають ваші агенти і що вони можуть запустити. Ми скажемо, що версія 0.1 уже покриває — і чого не покриває.

Версія 0.1, у розробці. Без цього попереднього окреслення ми не пропонуємо введення в експлуатацію.

FAQ

Часті запитання

Що таке непряме впровадження на практиці?

Фраза, схована у вмісті, який читає ваш агент — на сторінці, у документі, у листі — і якій він слідує, ніби вона прийшла від вас. Ви нічого не набирали: заговорили дані.

Чи розв'язує це проблему остаточно?

Ні, і сьогодні її ніхто не розв'язує: впровадження вказівок — відкрита проблема. Ajenkrypt зменшує поверхню атаки, фіксує рішення й зупиняє чутливі дії. Це ешелонована оборона, а не обіцянка невразливості.

Де ухвалюється рішення?

У вас. На шляху, що вирішує дозволити чи заблокувати, немає жодного мережевого виклику — це вимога архітектури, а не налаштування.

Чи треба змінювати наш код?

Два шляхи: як бібліотека навколо ваших наявних викликів або як шлюз — змініть адресу служби, яку ваш агент уже викликає.

Чи це доступно?

Версія 0.1 існує і її тести проходять, але продукт у розробці: автентифікація шлюзу й класифікатор, що навчається, не постачені. Напишіть нам, щоб обговорити, а не щоб завтра впровадити.

А ваші власні агенти?

Ajenkrypt — бар'єр самої галактики SANTVIA, включно з Kopilvia. Ми ставимо його перед власними агентами, перш ніж пропонувати для ваших.

Цеглина галактики SANTVIA

Суверенні інструменти, що говорять між собою: ідентичність, захист, агенти. Кожен корисний окремо, разом кращі.

Відкрити галактику