版本 0.1 · 建设中 SANTVIA · 保护

您的 AI 代理服从它们读到的数据。请夺回控制权。

Ajenkrypt 是一道面向 AI 代理的安全网关:它检查进入的内容、输出的内容以及代理所触发的动作,然后给出裁决 — 放行、标记、送交审批、阻断。裁决路径上没有任何网络调用。

可自行托管 直接与间接注入 防外泄 人工审批 欧盟主权
ajenkrypt — 裁决进行中
护栏裁决
  • 所取文档中的隐藏指令:已阻断。
  • 指向陌生域名的外泄图片:已移除。
  • 敏感操作:执行前已上报给人。
本地裁决裁决时不会询问任何外部服务。
一句话说明

数据永远不应下达指令。

代理的问题全在于此:它们读取网页、文档、邮件和工具输出,并把这些文字当作出自您之手。Ajenkrypt 把界线重新立起来。

威胁模型

三条公开记录的路径

我们不宣称「解决」提示注入 — 这是一个未决问题。我们提供可部署、可审计的纵深防御。

直接注入

OWASP 面向 LLM 应用十大风险中的第一类(LLM01):用消息本身改变模型的行为。

间接注入

载荷不在您的消息里:它在网页、文档、邮件或代理当作可信文本摄入的工具输出之中。这是代理面临的关键路径。

零点击外泄

EchoLeak(CVE-2025-32711):一封设下陷阱的邮件使回答加载一张图片,其地址携带着您的数据。只要被渲染即可 — 没有人点击过。

护栏

四个面,四道检查

每个面都有自己的严重度和自己的策略。来自所取内容的东西,比来自您的东西受到更严格的对待。

1

用户输入

针对注入和绕过指令的规则引擎。

2

所取内容

同样的规则,提高的严重度,阻断策略:被投毒的 RAG、网页与 API。

3

模型输出

外泄检测器:信标图片、白名单之外的主机、个人数据、密钥。

4

工具调用

工具策略,以及每次敏感操作前的人工审批。

版本 0.1 包含什么

八个构件,皆可核验

Python 库、声明式配置、审计日志,以及讲通用对话接口的网关。

规则引擎

明确的注入规则,可读可改 — 不是黑箱。

按面计严重度

同一句话,来自您还是来自文档,分量并不相同。

外泄检测器

信标图片、白名单之外的主机、输出中的个人数据与密钥。

工具策略

哪个工具、用什么参数、在什么语境 — 声明而来,不靠猜测。

人工审批

敏感操作会停下来等待一个人。这是一项设置,不是隐藏选项。

审计日志

每次裁决一行 JSON:面、规则、严重度、裁决。可读,可导出。

兼容网关

一个与您现有客户端讲同一接口的服务:改的是地址,不是代码。

可插拔分类器

在规则之外为分类模型留的接口。模型仍归您所有。

版本 0.1 尚未做到的:网关认证与学习型分类器已有设计,尚未交付。我们宁愿写在这里,也不愿让您自己发现。
工具调用

代理提出请求,策略作出决定

能行动的代理,就是能造成损害的代理。护栏站在意图与执行之间。

主权

一道没人借给您的护栏

要打电话到国外才能作决定的护栏,不是护栏:那只是多了一重依赖。

我们的主权承诺已公开且可核验:查看证明页面。
用在哪里

三个具体场景

1

内部副驾驶

接入贵司文档的助手:每一份文档都是不可信输入。

2

读网页的代理

检索与摘要:被读取的页面可能含有针对代理的指令。

3

会行动的代理

邮件、工单、采购:敏感操作默认经过一个人。

聊聊贵司的代理

告诉我们贵司的代理读什么、能触发什么。我们会告诉您版本 0.1 已经覆盖什么 — 以及还没有覆盖什么。

版本 0.1,建设中。没有这一步事先厘清,我们不会建议投入生产。

常见问题

常见问题

间接注入具体指什么?

一句藏在代理所读内容中的话 — 网页里、文档里、邮件里 — 代理会像听您的话一样照做。您什么也没敲:说话的是数据。

这能彻底解决问题吗?

不能,今天没有人能解决:提示注入是未决问题。Ajenkrypt 缩小攻击面、记录裁决、拦住敏感操作。这是纵深防御,不是刀枪不入的承诺。

裁决在哪里作出?

在贵司这边。决定放行还是阻断的路径上没有任何网络调用 — 这是架构上的约束,不是一项设置。

需要改动我们的代码吗?

两条路:作为库包住现有调用;或作为网关 — 把代理本来就在调用的那个服务的地址改掉即可。

现在可以用了吗?

版本 0.1 已存在且测试通过,但产品仍在建设中:网关认证与学习型分类器尚未交付。欢迎来信讨论,而不是明天就部署。

那贵司自己的代理呢?

Ajenkrypt 正是 SANTVIA 星系自身的护栏,Kopilvia 也在其后。我们先把它放在自己的代理前面,再向贵司推荐。

SANTVIA 星系的一块构件

彼此对话的主权工具:身份、防护、代理。各自单独可用,合在一起更好。

了解星系