HOL Guard е безплатен инструмент с отворен код, който се намира между ИИ асистент и компютъра, на който той работи. Когато асистентът опита нещо рисковано, инструментът го спира на пауза и първо иска вашето одобрение. Инсталира се за около минута, работи на вашата собствена машина, а типичната проверка отнема под 50 милисекунди. Вашите файлове никога не се качват никъде и всичко работи без връзка с интернет.
Изложени на риск са всички, които използват Claude Code, Cursor, Codex, Gemini CLI, OpenCode, Hermes или OpenClaw.
Балансираният режим е по подразбиране и определя това, което никога не виждате
HOL Guard предлага четири настройки: Gentle (Щадящ), Balanced (Балансиран), Strict (Строг) и Paranoid (Параноичен). Майкъл Кантор, президент на HOL, описва целта на дизайна като „защити ме, без да правиш агента неизползваем“. На практика, казва той, Балансираният режим „пита отново за неща като достъп до тайни/извличане на данни, деструктивно или кодирано изпълнение, инжектиране на подкана (prompt injection), опасни MCP повиквания, зловредни умения и осигуряване на постоянство; предупреждава за изходящ мрежов трафик/скриптове на пакети; и блокира опити за заобикаляне на самия HOL Guard“.
Строгият режим добавя към това сигнали с ниска степен на увереност, а Параноичният прекъсва работата при всяко непознато действие от външен сървър за инструменти. И двата режима означават повече прекъсвания. Нито един от тях не е включен по подразбиране.
Списъкът с неща, които задействат блокиране, е публичен нарочно
Всеки, който пише зловреден плъгин, може да прочете изходния код и да види какво задейства HOL Guard. „Не мисля, че криенето на сигнатурите на детекторите е реална граница на сигурност. Някои от детекциите на HOL Guard са прости и публични нарочно, но това не е всичко, на което разчитаме“, споделя Кантор пред Help Net Security.
Останалото, казва той, наблюдава поведението: „Също така анализираме действителната структура на командите в обвивки, конвейери, пренасочвания и вградени команди, и преглеждаме неща като изпълним файл/среда/произход, достъп до чувствителни пътища, мрежови дестинации, промени в идентичността/хеша на артефактите и явни опити за заобикаляне на HOL Guard“. Той е директен за това, което не се е променило. „Също така не бих твърдял, че сме елиминирали съпоставянето на шаблони. Не сме, и не мисля, че това е необходимо. То е един входящ сигнал сред няколко.“
Някой, който чете кода, вероятно може да преформулира дадена команда, за да се изплъзне от простите проверки. Измамването на частта, която наблюдава какво прави командата, е по-трудно.
Никой не може да каже дали хората го държат включен
HOL Guard помага само докато работи, а инструмент, който ви прекъсва твърде често, бива деинсталиран. Запитан как изглежда първата седмица и дали потребителите преминават към Strict или тихо се връщат към Gentle, Кантор ни каза: „Честният отговор за внедряването е, че все още нямаме защитими данни за съотношението Strict спрямо Gentle спрямо отказ от услугата. Локалната телеметрия и синхронизацията в облака са изключени по подразбиране, така че твърдението за конкретни числа би било измислица“.
Тази празнота следва директно от дизайна за поверителност. Нищо не се събира, освен ако не изберете изрично да се включите, така че HOL не може да види какво правят собствените му потребители с продукта. Кантор казва, че режимите могат да бъдат тествани и наблюдавани и че локалната история е изградена така, че хората да могат да затягат или разхлабват мерките, след като поработят с нея, но „днес не можем честно да ви дадем статистика за преминаването през първата седмица“.
HOL Guard проверява команди, достъп до тайни и инсталиране на плъгини преди те да се изпълнят, като компанията го нарича „не напълно завършено средство за предотвратяване на инжектиране на подкана“. Резултатите от неговия придружаващ скенер за плъгини идват без обещание за безопасност. Пакетът е преминал 552 000 изтегляния, въпреки че броят на изтеглянията показва колко машини са го изтеглили, а не колко от тях все още го държат включен.
Инструментът поддържа локален запис на всичко, което е разрешил и блокирал, а отмяната на неправилно блокиране отнема само едно одобрение. Прочетете записите за една седмица, преди да решите дали прекъсванията улавят нещо, което вие самите не бихте уловили. Това е единственото доказателство за вашата собствена конфигурация, което съществува, защото по дизайн никой друг не го събира.
HOL Guard е достъпен безплатно в GitHub.
20 инструмента за киберсигурност с отворен код, за да поддържате екипа си готов за всичко.
CISO на GitHub относно стратегията за сигурност и сътрудничеството с общността на отворения код.
Абонирайте се за месечния бюлетин без реклами на Help Net Security, за да останете информирани за основните инструменти за киберсигурност с отворен код. Абонирайте се тук!