runtime-guard
Officialai-runtime-guard
Ваш агент может говорить что угодно. Он может делать только то, что позволяет политика.
AI-агенты с доступом к файловой системе и оболочке могут удалять файлы, раскрывать учетные данные или выполнять деструктивные команды, часто без ведома пользователя, пока не станет слишком поздно.
Runtime Guard располагается между вашим AI-агентом и вашей системой, обеспечивая соблюдение политики для каждого действия с файлами и оболочкой перед его выполнением. Установите один раз, настройте правила, и ваш агент будет работать в установленных вами границах. Работает с Claude Code, Claude Desktop, Cursor, Codex и любым MCP-совместимым клиентом. Не требуется переобучение, промпт-инжиниринг или внешняя учетная запись.
Посмотрите в действии
agent -> execute_command("rm -rf /tmp/build")
✗ BLOCKED destructive command pattern: rm -rf
matched_rule: destructive_command | decision: blocked
agent -> execute_command("git push --force")
⏸ APPROVAL REQUIRED awaiting operator
token: a4f2b9 | expires: 10min | check GUI to approve
agent -> write_file("README.md", ...)
✓ ALLOWED backup created before write
backup_location: ~/.local/state/airg/backups/2026-03-18Related MCP server: ai-runtime-guard
Быстрый старт
pipx install ai-runtime-guard
pipx ensurepath # if airg* commands are not found
# open a new terminal
airg-setup
airg-doctorПосле настройки откройте http://127.0.0.1:5001 и добавьте своего первого агента в разделе Settings -> Agents.
Альтернативный быстрый старт (venv):
python3 -m venv .venv-airg && source .venv-airg/bin/activatepython -m pip install --upgrade pippython -m pip install ai-runtime-guardairg-setup(с подсказками, рекомендуется: выберите/создайте рабочую область во время настройки; включает запрос на согласие с телеметрией, по умолчанию «Да»)airg-doctorОткройте графический интерфейс
Settings -> Agents, добавьте агентов вручную и примените конфигурацию MCP/усиление защиты оттуда.
Путь через клонирование исходного кода:
git clone --branch main https://github.com/runtimeguard/runtime-guard.gitcd runtime-guardpython3 -m venv .venv-airg && source .venv-airg/bin/activatepython -m pip install --upgrade pippython -m pip install .airg-setupairg-doctor
Автоматизированная установка без участия пользователя (CI/неинтерактивная):
airg-setup --defaults --yes --workspace /absolute/path/to/workspace
См. docs/INSTALL.md для получения полной информации по установке.
Что он делает
Предотвращение
Блокирует деструктивные команды (
rm -rf, повышение привилегий, доступ к конфиденциальным файлам) до их запускаАвтоматически создает резервные копии любых файлов перед деструктивными операциями или операциями перезаписи
Контроль
Ограничивает рискованные команды явным одобрением человека через локальный графический интерфейс или API
Обеспечивает соблюдение границ рабочей области и путей, привязанных к
AIRG_WORKSPACEПоддерживает наложения политик для каждого агента, привязанные к
AIRG_AGENT_IDНастраиваемая сетевая политика со списками разрешенных, запрещенных и режимами мониторинга/принудительного исполнения
Видимость
Регистрирует каждое разрешенное, заблокированное и ожидающее действие в
activity.logИндексирует события в
reports.dbдля отображения панели мониторинга поведения агента
Усиление защиты
Script Sentinel: обнаруживает попытки замаскировать заблокированные команды через скрипты
Универсальное усиление защиты агентов: обеспечение безопасности через графический интерфейс, включая хуки, песочницы и ограничения нативные инструментов (поддержка зависит от клиента)
Почему MCP
Runtime Guard создан как MCP-сервер, потому что MCP предоставляет необходимую точку перехвата. Когда ваш агент вызывает инструмент, Runtime Guard оценивает его на соответствие политике перед выполнением. Для клиентов, поддерживающих хуки перед вызовом инструментов (например, Claude Code), AIRG также может запретить использование нативных инструментов агента для работы с файлами и оболочкой, направляя рискованные операции через уровень политики.
Этот подход максимально приближен к принудительному исполнению на уровне ядра без необходимости системных привилегий или модификации вашего агента, и он работает с любым MCP-совместимым клиентом без необходимости настройки для каждого агента.
Для кого это
Разработчики и операторы, запускающие AI-агентов, которые хотят иметь детерминированные защитные барьеры для того, что агент может реально сделать с их системой, не отказываясь от автономности агента и не переписывая свой рабочий процесс.
Поддерживаемые платформы и клиенты
Платформа | Клиенты |
macOS | Claude Code, Claude Desktop, Cursor, Codex |
Linux | Claude Code, Claude Desktop, Cursor, Codex |
Глубина принудительного исполнения зависит от клиента. Принудительное исполнение политики MCP является универсальным; ограничение нативных инструментов на основе хуков и песочница зависят от того, что предоставляет каждый клиент.
Для Codex AIRG поддерживает артефакты как на уровне пользователя (~/.codex/), так и на уровне проекта (<workspace>/.codex/). Для принудительного исполнения на уровне проекта рабочая область должна быть доверенной в пользовательском файле ~/.codex/config.toml, прежде чем Codex загрузит файлы .codex/ проекта. AIRG записывает инструкции по одобрению инструментов Codex только в файле .codex/config.toml на уровне проекта.
Область действия и границы
Для чего предназначен AIRG: снижение случайного ущерба от ошибок агента, галлюцинированных команд и паттернов обхода политики.
Чем AIRG не является: полноценной платформой для сдерживания злоумышленников.
Известная граница принудительного исполнения:
AIRG обеспечивает соблюдение политики только для действий, направляемых через инструменты AIRG MCP
Нативные инструменты клиента вне MCP (например, встроенные Bash, Glob, Read, Write, Edit в Claude Code) обходят AIRG, если клиент не настроен на их ограничение
Для строгого контроля используйте
Settings -> Agentsв графическом интерфейсе, чтобы применить ограничения нативных инструментов на основе хуков там, где это поддерживается
Основы конфигурации
AIRG_WORKSPACE
Корневой каталог проекта по умолчанию для операций защищаемого агента. execute_command запускается из этого каталога, инструменты для работы с файлами оценивают политику путей относительно этого корня, а перемещение за пределы корня блокируется. Поддерживается несколько рабочих областей. Каждый профиль агента должен явно устанавливать рабочую область в своей конфигурации MCP.
AIRG_AGENT_ID
Ключ идентификации среды выполнения, используемый для атрибуции активности и отчетов, разрешения переопределения политики для конкретного агента и состояния защиты в Settings -> Agents.
Веб-интерфейс
AIRG включает локальную веб-панель управления по адресу http://127.0.0.1:5001 для редактирования политик, подтверждений, управления профилями агентов, отчетов и управления телеметрией.
Сервисные команды:
airg-service install --workspace /absolute/path/to/airg-workspace
airg-service start | status | stop | restart | uninstallТелеметрия
AIRG поддерживает опциональную анонимную телеметрию, помогающую приоритизировать улучшения. Она включается по желанию во время настройки (по умолчанию: Да) и может быть переключена в любое время в разделе Policy -> Advanced -> Anonymous telemetry.
Текст команд, содержимое файлов, пути, промпты, имена пользователей или идентификаторы машин не собираются
Один агрегированный пакет данных в день по UTC
Предварительный просмотр пакета данных доступен в графическом интерфейсе перед включением
Полная информация в docs/telemetry.md
Дополнительно
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseBqualityBmaintenanceai-runtime-guard is an MCP server that sits between your AI agent and your system, enforcing a policy layer before any file or shell action takes effect. No retraining, no prompt engineering, no changes to your agent or workflow, just install, configure once, and your agent operates within the boundaries you set.Last updated815
- AlicenseAqualityBmaintenanceBlocks dangerous operations — rm -rf, sensitive file access, privilege escalation, and more are denied before execution. Gates risky commands behind human approval Simulates blast radius — wildcard operations like rm \*.tmp are evaluated before running Automatic backup of files Full audit of commandsLast updated815MIT
- Alicense-qualityCmaintenanceProvides a human-in-the-loop security layer for AI agents by intercepting file operations, explaining them with a local LLM, and enforcing a deterministic policy that requires user approval for risky actions.Last updatedMIT
- FlicenseAqualityCmaintenanceEnables secure file system operations (read, write, delete) and simulated command execution with server-enforced permission policies, risk assessment, and human-in-the-loop approval.Last updated5
Related MCP Connectors
Let AI operate servers without SSH. Choose actions, approve risky changes, and audit every step.
Operate your Linux servers from your LLM. Every action runs through an auditable allowlist.
Security firewall for AI agents — scans MCP calls for injection, secrets, and risks.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/runtimeguard/runtime-guard'
If you have feedback or need assistance with the MCP directory API, please join our Discord server