代理的问题全在于此:它们读取网页、文档、邮件和工具输出,并把这些文字当作出自您之手。Ajenkrypt 把界线重新立起来。
我们不宣称「解决」提示注入 — 这是一个未决问题。我们提供可部署、可审计的纵深防御。
OWASP 面向 LLM 应用十大风险中的第一类(LLM01):用消息本身改变模型的行为。
载荷不在您的消息里:它在网页、文档、邮件或代理当作可信文本摄入的工具输出之中。这是代理面临的关键路径。
EchoLeak(CVE-2025-32711):一封设下陷阱的邮件使回答加载一张图片,其地址携带着您的数据。只要被渲染即可 — 没有人点击过。
每个面都有自己的严重度和自己的策略。来自所取内容的东西,比来自您的东西受到更严格的对待。
针对注入和绕过指令的规则引擎。
同样的规则,提高的严重度,阻断策略:被投毒的 RAG、网页与 API。
外泄检测器:信标图片、白名单之外的主机、个人数据、密钥。
工具策略,以及每次敏感操作前的人工审批。
Python 库、声明式配置、审计日志,以及讲通用对话接口的网关。
明确的注入规则,可读可改 — 不是黑箱。
同一句话,来自您还是来自文档,分量并不相同。
信标图片、白名单之外的主机、输出中的个人数据与密钥。
哪个工具、用什么参数、在什么语境 — 声明而来,不靠猜测。
敏感操作会停下来等待一个人。这是一项设置,不是隐藏选项。
每次裁决一行 JSON:面、规则、严重度、裁决。可读,可导出。
一个与您现有客户端讲同一接口的服务:改的是地址,不是代码。
在规则之外为分类模型留的接口。模型仍归您所有。
能行动的代理,就是能造成损害的代理。护栏站在意图与执行之间。
要打电话到国外才能作决定的护栏,不是护栏:那只是多了一重依赖。
接入贵司文档的助手:每一份文档都是不可信输入。
检索与摘要:被读取的页面可能含有针对代理的指令。
邮件、工单、采购:敏感操作默认经过一个人。
告诉我们贵司的代理读什么、能触发什么。我们会告诉您版本 0.1 已经覆盖什么 — 以及还没有覆盖什么。
版本 0.1,建设中。没有这一步事先厘清,我们不会建议投入生产。
一句藏在代理所读内容中的话 — 网页里、文档里、邮件里 — 代理会像听您的话一样照做。您什么也没敲:说话的是数据。
不能,今天没有人能解决:提示注入是未决问题。Ajenkrypt 缩小攻击面、记录裁决、拦住敏感操作。这是纵深防御,不是刀枪不入的承诺。
在贵司这边。决定放行还是阻断的路径上没有任何网络调用 — 这是架构上的约束,不是一项设置。
两条路:作为库包住现有调用;或作为网关 — 把代理本来就在调用的那个服务的地址改掉即可。
版本 0.1 已存在且测试通过,但产品仍在建设中:网关认证与学习型分类器尚未交付。欢迎来信讨论,而不是明天就部署。
Ajenkrypt 正是 SANTVIA 星系自身的护栏,Kopilvia 也在其后。我们先把它放在自己的代理前面,再向贵司推荐。