vigil

🛡️ AI 代理实时安全防火墙

来自 hexitlabs 的开源 AI 代理安全护栏,零依赖架构毫秒级拦截危险指令与注入攻击,为工具调用提供实时防护与审计能力。

收藏
3.4k
安装
1k
版本
v0.1.1
CLS 安全性认证2026-05-01
点击查看完整报告 >

使用说明

Vigil 是一款专为 AI 代理设计的轻量级安全护栏工具,通过在工具调用执行前进行实时验证,有效拦截破坏性命令、服务器端请求伪造(SSRF)、SQL 注入、路径遍历、数据泄露及提示注入等多种攻击向量。作为 vigil-agent-safety npm 包(仅 12.3KB)的封装层,它能在不到 2 毫秒的时间内完成安全检测,为零依赖环境下运行的 AI 代理提供开箱即用的安全保护。

该技能的核心用法十分直观:开发者只需在代理执行工具调用前插入 checkAction() 检查,即可根据返回的决策(ALLOW/BLOCK/ESCALATE)决定是否继续执行。Vigil 提供三种运行模式以适应不同场景——warn 模式仅记录违规行为而不阻断,适合初期观察;enforce 模式直接阻断危险调用,适用于生产环境;log 模式则静默记录供审计使用。此外,内置的 restrictivemoderatepermissive 策略模板允许开发者根据安全需求灵活调整规则严格程度。

Vigil 的显著优势在于其极致的轻量化和全面性。基于 22 条精心设计的检测规则,它能在无外部依赖的情况下识别 rm -rf / 等破坏性命令、元数据端点访问等 SSRF 攻击、以及 Base64 编码绕过等高级威胁。开源的 Apache 2.0 许可证和透明的代码库(GitHub: hexitlabs/vigil)确保了工具的可审计性,而 CLI 工具和脚本包装器则方便了与现有工作流的集成。

然而,该技能也存在一定局限性。作为外部 npm 包的包装器,SKILL.md 中未提供 package.json 或 package-lock.json 来锁定依赖版本,这意味着用户需要自行验证 vigil-agent-safety 包的完整性和版本一致性。此外,虽然该工具能有效拦截常见攻击模式,但不应被视为唯一的安全防线,在高安全要求的生产环境中仍需结合其他安全措施。

目标用户群体主要包括构建 AI 代理的开发者、设计 MCP(Model Context Protocol)服务器的工程师,以及需要为自动化脚本添加安全审计层的运维人员。特别适合那些需要代理执行 shell 命令、文件操作或外部 API 调用,但又担心提示注入或恶意指令导致系统受损的场景。

使用风险方面,除了前述的供应链依赖风险外,由于该工具依赖模式匹配而非深度语义分析,可能存在误报或漏报的情况。建议首次部署时先使用 warn 模式观察行为,并定期关注上游安全规则的更新。同时,开发者应确保通过 npm 官方源安装依赖,并在可能的情况下指定具体版本号以避免潜在的供应链攻击。

安全解读

核心用法

Vigil 是一个轻量级安全检测工具,通过 checkAction() API 在 AI Agent 执行工具调用前进行实时校验。主要用法:

1. 直接集成:导入 vigil-agent-safety 包,调用 checkAction({agent, tool, params}) 获取 BLOCK/ALLOW/ESCALATE 决策
2. 模式配置:支持 warn(仅日志)、enforce(拦截阻断)、log(静默记录)三种运行模式

3. 策略模板:内置 restrictive/moderate/permissive 三级策略,适配不同安全需求场景

4. CLI 工具:通过 npx vigil-agent-safety 或 wrapper 脚本实现命令行快速检测

显著优点

  • 极致轻量:npm 包仅 12.3KB,零运行时依赖,单次检测 <2ms 延迟
  • 覆盖全面:22 条检测规则,涵盖破坏性命令(rm -rf)、SSRF(元数据端点)、数据外泄、SQL 注入、路径遍历、提示注入、编码攻击、凭证泄露
  • 零侵入设计:纯检测逻辑,不执行任何危险操作,可作为任意 MCP Server 或 Agent 框架的透明安全层
  • 开源可信:Apache 2.0 许可,源码公开于 GitHub,通过 CLS S 级安全认证(92分)

局限与注意事项

  • 外部依赖风险:核心功能依赖 vigil-agent-safety npm 包,存在供应链攻击理论可能(如包被篡改),建议锁定版本并定期审计
  • 检测非绝对:基于模式匹配的规则引擎,可能漏检新型攻击变体或误报复杂合法命令
  • 无自愈能力:仅提供检测/阻断,不自动修复或替换危险调用,需上层 Agent 处理 BLOCK 决策
  • Node 生态限定:仅支持 JavaScript/TypeScript 环境,非 Node 系 Agent 框架需自行桥接

适合人群

  • 构建具备代码执行、文件操作、API 调用能力的 AI Agent 开发者
  • 需要为现有 MCP Server 快速添加安全审计层的技术团队
  • 对 Agent 行为可控性有合规要求的企业级用户

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 供应链攻击 | 低 | npm 包被篡改风险,可通过版本锁定缓解 |
| 检测绕过 | 中 | 规则引擎可能被精心构造的 payload 绕过 |
| 性能瓶颈 | 极低 | <2ms 延迟,常规场景无感知 |
| 误报中断 | 低 | 严格策略可能阻断边缘合法用例 |

vigil 内容

scripts文件夹
手动下载zip · 2.5 kB
vigil-check.jstext/javascript
请选择文件