Phiên bản 0.1 · đang xây dựng SANTVIA · Bảo vệ

Tác nhân AI của bạn nghe theo dữ liệu chúng đọc. Hãy giành lại quyền kiểm soát.

Ajenkrypt là một cổng bảo mật cho tác nhân AI: nó kiểm tra những gì đi vào, những gì đi ra và những gì tác nhân kích hoạt, rồi đưa ra phán quyết — cho phép, đánh dấu, gửi đi phê duyệt, chặn. Không một lời gọi mạng nào trên đường ra quyết định.

Tự lưu trữ được Tiêm trực tiếp và gián tiếp Chống rò rỉ Phê duyệt của con người Chủ quyền EU
ajenkrypt — đang phán quyết
Phán quyết của hàng rào
  • Chỉ thị ẩn trong tài liệu đã tải về: đã chặn.
  • Hình ảnh rò rỉ tới một tên miền lạ: đã gỡ bỏ.
  • Hành động nhạy cảm: chuyển cho con người trước khi thực thi.
Quyết định cục bộKhông dịch vụ bên ngoài nào được hỏi ý để ra quyết định.
Trong một câu

Dữ liệu không bao giờ nên đưa ra chỉ thị.

Đó là toàn bộ vấn đề của tác nhân: chúng đọc trang web, tài liệu, thư điện tử và kết quả công cụ, rồi đối xử với văn bản ấy như thể nó đến từ bạn. Ajenkrypt đặt lại ranh giới.

Mô hình mối đe dọa

Ba vectơ được ghi nhận công khai

Chúng tôi không tuyên bố „giải quyết” việc tiêm lệnh — đó là bài toán mở. Chúng tôi cung cấp phòng thủ theo chiều sâu có thể triển khai và kiểm toán.

Tiêm trực tiếp

Hạng mục rủi ro đầu tiên trong OWASP Top 10 cho ứng dụng LLM (LLM01): bẻ hướng hành vi của mô hình bằng chính thông điệp.

Tiêm gián tiếp

Tải trọng không nằm trong thông điệp của bạn: nó nằm trong một trang web, một tài liệu, một thư điện tử hay kết quả của công cụ mà tác nhân tiếp nhận như văn bản đáng tin. Đây là vectơ then chốt với tác nhân.

Rò rỉ không cần nhấp

EchoLeak (CVE-2025-32711): một thư bẫy khiến câu trả lời tải về một hình ảnh mà địa chỉ của nó mang theo dữ liệu của bạn. Chỉ cần nó hiển thị — không ai nhấp cả.

Hàng rào

Bốn bề mặt, bốn chốt kiểm

Mỗi bề mặt có mức độ nghiêm trọng và chính sách riêng. Những gì đến từ nội dung tải về bị xét khắt khe hơn những gì đến từ bạn.

1

Đầu vào của người dùng

Bộ máy luật chống tiêm lệnh và lách chỉ dẫn.

2

Nội dung tải về

Cùng bộ luật, mức nghiêm trọng nâng lên, chính sách chặn: RAG, web và API bị đầu độc.

3

Đầu ra của mô hình

Bộ dò rò rỉ: ảnh hiệu, máy chủ ngoài danh sách cho phép, dữ liệu cá nhân, bí mật.

4

Lời gọi công cụ

Chính sách công cụ và phê duyệt của con người trước mọi hành động nhạy cảm.

Phiên bản 0.1 có gì

Tám khối, tất cả đều kiểm chứng được

Thư viện Python, cấu hình khai báo, nhật ký kiểm toán, cổng nói chuẩn giao diện hội thoại thông dụng.

Bộ máy luật

Luật tiêm lệnh tường minh, đọc được và sửa được — không phải hộp đen.

Mức nghiêm trọng theo bề mặt

Cùng một câu không nặng như nhau, tùy nó đến từ bạn hay từ một tài liệu.

Bộ dò rò rỉ

Ảnh hiệu, máy chủ ngoài danh sách cho phép, dữ liệu cá nhân và bí mật trong đầu ra.

Chính sách công cụ

Công cụ nào, với tham số nào, trong ngữ cảnh nào — khai báo, không phỏng đoán.

Phê duyệt của con người

Hành động nhạy cảm dừng lại và chờ một con người. Đó là một thiết lập, không phải tùy chọn giấu kín.

Nhật ký kiểm toán

Một dòng JSON cho mỗi quyết định: bề mặt, luật, mức nghiêm trọng, phán quyết. Đọc được, xuất được.

Cổng tương thích

Một dịch vụ nói cùng giao diện với máy khách hiện tại của bạn: bạn đổi địa chỉ, không đổi mã.

Bộ phân loại cắm thêm

Một điểm cắm cho mô hình phân loại bên cạnh các luật. Mô hình vẫn là của bạn.

Điều phiên bản 0.1 chưa làm: xác thực cổng và bộ phân loại học máy đã được thiết kế, chưa bàn giao. Chúng tôi thà viết ra ở đây còn hơn để bạn tự phát hiện.
Lời gọi công cụ

Tác nhân xin, chính sách quyết

Một tác nhân có thể hành động là một tác nhân có thể gây hại. Hàng rào đứng giữa ý định và thực thi.

Chủ quyền

Một hàng rào không ai cho bạn mượn

Hàng rào phải gọi ra nước ngoài để quyết định thì không phải hàng rào: đó là thêm một phụ thuộc.

Cam kết chủ quyền của chúng tôi được công bố và kiểm chứng được: xem trang bằng chứng.
Dùng ở đâu

Ba tình huống cụ thể

1

Trợ lý nội bộ

Một trợ lý nối vào tài liệu của bạn: mỗi tài liệu là đầu vào không đáng tin.

2

Tác nhân đọc web

Tìm và tóm tắt: trang được đọc có thể chứa chỉ dẫn nhắm vào tác nhân.

3

Tác nhân hành động

Thư, yêu cầu, mua hàng: hành động nhạy cảm mặc định đi qua một con người.

Hãy nói về các tác nhân của bạn

Hãy cho chúng tôi biết tác nhân của bạn đọc gì và có thể kích hoạt gì. Chúng tôi sẽ nói phiên bản 0.1 đã bao phủ những gì — và chưa bao phủ những gì.

Phiên bản 0.1, đang xây dựng. Không có bước khuôn khổ ban đầu này, chúng tôi không đề xuất đưa vào vận hành.

Câu hỏi thường gặp

Câu hỏi thường gặp

Tiêm gián tiếp cụ thể là gì?

Một câu được giấu trong nội dung mà tác nhân của bạn đọc — trên một trang, trong một tài liệu, trong một thư — và nó làm theo như thể câu ấy đến từ bạn. Bạn không gõ gì cả: chính dữ liệu đã lên tiếng.

Việc này có giải quyết dứt điểm vấn đề không?

Không, và hôm nay không ai giải quyết được: tiêm lệnh là bài toán mở. Ajenkrypt thu nhỏ bề mặt tấn công, ghi lại các quyết định và chặn hành động nhạy cảm. Đó là phòng thủ theo chiều sâu, không phải lời hứa bất khả xâm phạm.

Quyết định được đưa ra ở đâu?

Ở phía bạn. Trên đường quyết định cho phép hay chặn không có một lời gọi mạng nào — đó là ràng buộc kiến trúc, không phải thiết lập.

Chúng tôi có phải sửa mã không?

Hai lối: như một thư viện bao quanh các lời gọi sẵn có, hoặc như một cổng — đổi địa chỉ của dịch vụ mà tác nhân của bạn vốn đã gọi.

Đã dùng được chưa?

Phiên bản 0.1 đã có và các kiểm thử của nó đều đạt, nhưng sản phẩm còn đang xây dựng: xác thực cổng và bộ phân loại học máy chưa bàn giao. Hãy viết cho chúng tôi để trao đổi, chứ không phải để triển khai ngày mai.

Còn các tác nhân của chính các bạn?

Ajenkrypt là hàng rào của chính thiên hà SANTVIA, kể cả Kopilvia. Chúng tôi đặt nó trước các tác nhân của mình trước khi đề xuất cho các bạn.

Một khối của thiên hà SANTVIA

Những công cụ có chủ quyền biết nói chuyện với nhau: danh tính, bảo vệ, tác nhân. Mỗi thứ hữu ích riêng, cùng nhau thì tốt hơn.

Khám phá thiên hà