Intaris

Serviço de proteção para agentes de IA. Avaliação de chamadas de ferramentas com negação padrão, análise de segurança por LLM, matriz de decisão ordenada por prioridade e escalonamentos com intervenção humana. Gravação de sessão, análise comportamental, proxy MCP, ocultação de segredos e auditoria em tempo real.

Documentação

Intaris

intaris

Serviço de guardrails para agentes de IA. O Intaris fica entre seu agente de IA e suas ferramentas, avaliando cada chamada de ferramenta quanto à segurança e alinhamento antes de permitir a execução. Funciona com OpenCode, Claude Code, OpenClaw e qualquer cliente compatível com MCP.

Negação por padrão. Cada chamada de ferramenta é classificada e avaliada. Operações somente leitura são processadas rapidamente; todo o resto passa por avaliação de segurança via LLM. Ferramentas desconhecidas nunca são aprovadas automaticamente.

Tempo real. Avaliação em menos de um segundo com uma matriz de decisão ordenada por prioridade. Chamadas somente leitura são resolvidas em menos de 1ms. Avaliações via LLM são concluídas dentro do disjuntor de 5 segundos. Streaming via WebSocket para monitoramento ao vivo.

Auto-hospedado. Processo único em Python, armazenamento SQLite ou PostgreSQL, sem dependências externas além de uma chave de API LLM. Seu código e trilha de auditoria permanecem sob seu controle.

Parte da plataforma Cognara (controlador Cognis, guardrails Intaris, memória Mnemory).

Recursos

  • Classificador de negação por padrão -- Lista de permissões explícita somente leitura com detecção de padrões críticos. Tudo o que não está na lista de permissões passa por avaliação via LLM.
  • Avaliação de segurança via LLM -- Saída estruturada compatível com OpenAI para verificação de alinhamento, avaliação de risco e raciocínio de decisão.
  • Matriz de decisão ordenada por prioridade -- Risco crítico é negado automaticamente, baixo/médio risco alinhado é aprovado, alto risco e desalinhamento são escalados para revisão humana.
  • Gerenciamento de sessões -- Sessões hierárquicas pai/filho com rastreamento de intenção, estados de ciclo de vida e limpeza de inatividade.
  • Rastreamento de intenção -- Modelo de intenção orientado pelo usuário com IntentionBarrier para atualizações em tempo real e AlignmentBarrier para aplicação pai/filho.
  • Proxy MCP -- Fica entre clientes e servidores MCP upstream, avaliando cada chamada de ferramenta com sobreposições de preferência por ferramenta.
  • Trilha de auditoria -- Cada avaliação é registrada com decisão, raciocínio, nível de risco, classificação, latência e argumentos editados.
  • Redação de segredos -- Chaves de API, senhas, tokens e strings de conexão são automaticamente redigidos antes do armazenamento de auditoria.
  • Proteção de caminhos do sistema de arquivos -- Aplicação do diretório de trabalho com aprendizado de prefixos de caminho aprovados a partir de aprovações via LLM.
  • Gravação de sessões -- Registros de eventos de fidelidade total com acompanhamento ao vivo, reprodução, armazenamento ndjson em blocos (sistema de arquivos ou S3) e um cache local limitado para blocos S3 imutáveis.
  • Autenticação pronta para Cognis -- Aceita JWTs ES256 emitidos pelo Cognis para chamadas serviço a serviço, mantendo autenticação por chave de API autônoma para clientes diretos.
  • Análise comportamental -- Sistema de três camadas: coleta de dados por chamada, resumos de sessão e perfil comportamental entre sessões.
  • Interface de gerenciamento -- Painel web integrado com visualização em árvore de sessões, registro de auditoria, fila de aprovações, gerenciamento de servidores MCP e gráficos em tempo real.
  • Resolução automática de juiz -- Chamadas de ferramentas escaladas podem ser revisadas automaticamente por um LLM mais capaz (gpt-5.4), reduzindo a intervenção humana enquanto mantém a segurança. Três modos: desativado, automático, consultivo.
  • Callbacks via webhook -- Notificações de escalada assinadas com HMAC para sistemas de aprovação externos.
  • Canais de notificação -- Notificações push por usuário (Pushover, Slack, webhook) com links de ação aprovar/negar em um clique.
  • Limitação de taxa -- Limitador de taxa de janela deslizante por sessão para evitar agentes descontrolados.

Início Rápido

O Intaris precisa de uma chave de API compatível com OpenAI para avaliação de segurança. Ele capta LLM_API_KEY do seu ambiente automaticamente.

LLM_API_KEY=sk-your-key uvx intaris

É isso. O Intaris inicia em http://localhost:8060, interface de gerenciamento em http://localhost:8060/ui.

Agora integre com seu agente. Já enviamos extensões para alguns clientes. Por exemplo, para OpenCode, instale o plugin:

export INTARIS_URL=http://localhost:8060
cp integrations/opencode/intaris.ts ~/.config/opencode/plugins/

O Intaris também pode servir como proxy MCP com trilha de auditoria e guardrails para chamadas de ferramentas. Para usar isso, configure qualquer cliente MCP para usar o intaris como um único servidor MCP:

{
  "mcpServers": {
    "intaris": {
      "type": "streamable-http",
      "url": "http://localhost:8060/mcp"
    }
  }
}

E adicione servidores MCP via interface do Intaris ou configuração.

O Intaris também está disponível via Docker, pip ou configuração de produção. Veja o guia de início rápido completo para mais clientes e opções.

Capturas de Tela

Dashboard
Painel -- métricas de avaliação, distribuição de decisões, estatísticas de desempenho e linha do tempo de atividades

Sessions
Sessões -- visualização em árvore hierárquica com detalhes expansíveis de sessão e avaliações recentes

Approvals
Aprovações -- escaladas pendentes com raciocínio, argumentos e aprovar/negar em um clique

Behavioral Profile
Análise -- perfil de risco comportamental com indicadores de risco por agente e tendências

Analysis Trend
Análise -- rastreamento de tendências comportamentais entre sessões ao longo do tempo

Suspicious Session
Sessões -- detalhes de sessão suspeita com raciocínio de avaliação e avaliação de risco

Critical Denied
Auditoria -- execução de ferramenta crítica negada com raciocínio detalhado

Veja a documentação da Interface de Gerenciamento para todas as abas e recursos.

Clientes Suportados

ClienteIntegraçãoGuia de Configuração
OpenCodePlugin (intaris.ts)Guia OpenCode
Claude CodeHooks (scripts bash)Guia Claude Code
OpenClawPlugin (@fpytloun/openclaw-intaris)Guia OpenClaw
Hermes AgentPlugin (hermes-intaris)Guia Hermes
Qualquer cliente MCPProxy MCP (endpoint /mcp)Guia Proxy MCP

Plugins/Hooks oferecem controle refinado: mensagens de erro personalizadas, comportamento fail-open/fail-closed, gerenciamento do ciclo de vida da sessão e análise comportamental. Proxy MCP é configuração sem código, mas com menos controle de UX.

Como Funciona

Interceptar. A integração do cliente (plugin, hooks ou proxy MCP) captura cada chamada de ferramenta antes da execução e a envia ao Intaris para avaliação.

Classificar. O classificador verifica a ferramenta contra uma cadeia de prioridades: negações de política de sessão, sobreposições de preferência de ferramenta, padrões críticos, lista de permissões somente leitura e política de caminho do sistema de arquivos. Ferramentas somente leitura são aprovadas automaticamente. Padrões críticos são negados automaticamente.

Avaliar. Chamadas de ferramentas classificadas como ESCRITA passam por avaliação de segurança via LLM. O LLM avalia o alinhamento com a intenção da sessão, nível de risco (baixo/médio/alto/crítico) e recomenda uma decisão -- tudo dentro de um timeout de 4 segundos.

Decidir. A matriz de decisão aplica regras ordenadas por prioridade: risco crítico sempre nega, baixo/médio risco alinhado aprova, alto risco e desalinhamento escalam para revisão humana. A decisão, o raciocínio e o contexto completo são registrados na trilha de auditoria.

Veja a documentação de Arquitetura e Pipeline de Avaliação para os detalhes técnicos completos.

Resultados de Benchmark

O Intaris captura 100% das ameaças críticas (comandos destrutivos, exfiltração de dados, RCE) com zero falsos positivos. Na última execução publicada de benchmark com 41 cenários, incluindo ataques adversariais, engenharia social e padrões entre sessões, o Intaris alcança 94% de F1 com 100% de precisão -- ele nunca bloqueia trabalho legítimo de desenvolvedores. O catálogo atual de cenários também inclui um novo cenário de regressão de acesso a arquivos sensíveis de projeto que será incluído na próxima execução completa de benchmark.

MétricaValor
Precisão100%
Pontuação F193,7%
Taxa de Falsos Positivos0,0%
Erros Críticos0
Latência Média1,1s

Veja a documentação de Benchmarking para metodologia, detalhes de cenários e como executar seus próprios benchmarks. A avaliação separada do avaliador Jev compara um backend experimental com um avaliador L1 gpt-oss-20b com suporte a Groq; o Jev não é o padrão de produção recomendado.

Documentação

DocumentoDescrição
Início RápidoComece a usar em 5 minutos
ArquiteturaDesign do sistema, camadas e decisões principais
Pipeline de AvaliaçãoClassificação, avaliação via LLM e matriz de decisão
Avaliador JevBackend L1 experimental, comparação medida com Groq e status
ConfiguraçãoReferência de variáveis de ambiente
API RESTReferência completa de endpoints da API
Proxy MCPConfiguração do proxy MCP, namespacing de ferramentas e preferências
Interface de GerenciamentoPainel web integrado
ImplantaçãoGuia de implantação em produção
DesenvolvimentoContribuição, testes e convenções de código
Integração OpenCodeConfiguração do plugin OpenCode
Integração Claude CodeConfiguração dos hooks do Claude Code
Integração OpenClawConfiguração da extensão OpenClaw
BenchmarkingSistema de benchmark de guardrails

Licença

Business Source License 1.1 — veja LICENSE para o texto completo.

O Trabalho Licenciado é (c) 2026 Filip Pytloun. Você pode usar o Software para suas próprias operações comerciais internas gratuitamente. Uso comercial (SaaS, serviços gerenciados ou como componente de um produto comercial) requer uma licença separada. Na Data de Alteração (15/03/2030), a licença converte para Apache License 2.0.

Para acordos de licenciamento alternativos, entre em contato: filip@pytloun.cz