Intaris

Serviço de proteção para agentes de IA. Avaliação de chamadas de ferramentas com negação padrão, análise de segurança por LLM, matriz de decisão ordenada por prioridade e escalonamentos com intervenção humana. Gravação de sessão, análise comportamental, proxy MCP, ocultação de segredos e auditoria em tempo real.

Documentação

Intaris

intaris

Serviço de guardrails para agentes de IA. O Intaris fica entre o seu agente de IA e suas ferramentas, avaliando cada chamada de ferramenta quanto à segurança e alinhamento antes de permitir a execução. Funciona com OpenCode, Claude Code, OpenClaw e qualquer cliente compatível com MCP.

Negação por padrão. Cada chamada de ferramenta é classificada e avaliada. Operações somente leitura são encaminhadas por caminho rápido; todo o resto passa pela avaliação de segurança do LLM. Ferramentas desconhecidas nunca são aprovadas automaticamente.

Tempo real. Avaliação em menos de um segundo com uma matriz de decisão ordenada por prioridade. Chamadas somente leitura são resolvidas em menos de 1ms. Avaliações do LLM são concluídas dentro do disjuntor de 5 segundos. Streaming via WebSocket para monitoramento ao vivo.

Auto-hospedado. Um único processo Python, armazenamento SQLite ou PostgreSQL, sem dependências externas além de uma chave de API LLM. Seu código e trilha de auditoria permanecem sob seu controle.

Parte da plataforma Cognara (controlador Cognis, guardrails Intaris, memória Mnemory).

Recursos

  • Classificador de negação por padrão -- Lista de permissão explícita somente leitura com detecção de padrões críticos. Tudo o que não está na lista de permissão passa pela avaliação do LLM.
  • Avaliação de segurança do LLM -- Saída estruturada compatível com OpenAI para verificação de alinhamento, avaliação de risco e raciocínio de decisão.
  • Matriz de decisão ordenada por prioridade -- Risco crítico nega automaticamente, baixo/médio risco alinhado aprova, alto risco e desalinhamento escalam para revisão humana.
  • Gerenciamento de sessões -- Sessões hierárquicas pai/filho com rastreamento de intenção, estados de ciclo de vida e varredura de inatividade.
  • Rastreamento de intenção -- Modelo de intenção orientado pelo usuário com IntentionBarrier para atualizações em tempo real e AlignmentBarrier para aplicação pai/filho.
  • Proxy MCP -- Fica entre clientes e servidores MCP upstream, avaliando cada chamada de ferramenta com sobreposições de preferência por ferramenta.
  • Trilha de auditoria -- Cada avaliação é registrada com decisão, raciocínio, nível de risco, classificação, latência e argumentos redigidos.
  • Redação de segredos -- Chaves de API, senhas, tokens e strings de conexão são automaticamente redigidos antes do armazenamento de auditoria.
  • Proteção de caminhos do sistema de arquivos -- Aplicação do diretório de trabalho com aprendizado de prefixos de caminho aprovados a partir de aprovações do LLM.
  • Gravação de sessão -- Logs de eventos de fidelidade total com acompanhamento ao vivo, reprodução, armazenamento ndjson em blocos (sistema de arquivos ou S3) e cache local limitado para blocos S3 imutáveis.
  • Autenticação pronta para Cognis -- Aceita JWTs ES256 emitidos pelo Cognis para chamadas serviço a serviço, mantendo a autenticação por chave de API independente para clientes diretos.
  • Análise comportamental -- Sistema em três camadas: coleta de dados por chamada, resumos de sessão e perfil comportamental entre sessões.
  • Interface de gerenciamento -- Painel web integrado com visualização em árvore de sessões, log de auditoria, fila de aprovações, gerenciamento de servidores MCP e gráficos em tempo real.
  • Resolução automática por juiz -- Chamadas de ferramenta escaladas podem ser revisadas automaticamente por um LLM mais capaz (gpt-5.4), reduzindo a intervenção humana enquanto mantém a segurança. Três modos: desativado, automático, consultivo.
  • Callbacks via webhook -- Notificações de escalada assinadas com HMAC para sistemas de aprovação externos.
  • Canais de notificação -- Notificações push por usuário (Pushover, Slack, webhook) com links de ação aprovar/negar em um clique.
  • Limitação de taxa -- Limitador de taxa de janela deslizante por sessão para evitar agentes descontrolados.

Início Rápido

O Intaris precisa de uma chave de API compatível com OpenAI para avaliação de segurança. Ele capta LLM_API_KEY do seu ambiente automaticamente.

LLM_API_KEY=sk-your-key uvx intaris

É isso. O Intaris inicia em http://localhost:8060, interface de gerenciamento em http://localhost:8060/ui.

Agora integre com seu agente. Já fornecemos extensões para alguns clientes. Por exemplo, para OpenCode, instale o plugin:

export INTARIS_URL=http://localhost:8060
cp integrations/opencode/intaris.ts ~/.config/opencode/plugins/

O Intaris também pode servir como proxy MCP com trilha de auditoria e guardrails para chamadas de ferramenta. Para usar isso, configure qualquer cliente MCP para usar o Intaris como um único servidor MCP:

{
  "mcpServers": {
    "intaris": {
      "type": "streamable-http",
      "url": "http://localhost:8060/mcp"
    }
  }
}

E adicione servidores MCP via interface do Intaris ou configuração.

O Intaris também está disponível via Docker, pip ou configuração de produção. Consulte o guia de início rápido completo para mais clientes e opções.

Capturas de tela

Dashboard
Dashboard -- métricas de avaliação, distribuição de decisões, estatísticas de desempenho e linha do tempo de atividades

Sessions
Sessões -- visualização em árvore hierárquica com detalhes de sessão expansíveis e avaliações recentes

Approvals
Aprovações -- escaladas pendentes com raciocínio, argumentos e aprovar/negar em um clique

Behavioral Profile
Análise -- perfil de risco comportamental com indicadores de risco por agente e tendências

Analysis Trend
Análise -- rastreamento de tendências comportamentais entre sessões ao longo do tempo

Suspicious Session
Sessões -- detalhe de sessão suspeita com raciocínio de avaliação e avaliação de risco

Critical Denied
Auditoria -- execução de ferramenta crítica negada com raciocínio detalhado

Consulte a documentação da interface de gerenciamento para todas as abas e recursos.

Clientes Suportados

ClienteIntegraçãoGuia de Configuração
OpenCodePlugin (intaris.ts)Guia do OpenCode
Claude CodeHooks (bash scripts)Guia do Claude Code
OpenClawPlugin (@fpytloun/openclaw-intaris)Guia do OpenClaw
Hermes AgentPlugin (hermes-intaris)Guia do Hermes
Qualquer cliente MCPProxy MCP (endpoint /mcp)Guia do Proxy MCP

Plugins/Hooks oferecem controle refinado: mensagens de erro personalizadas, comportamento fail-open/fail-closed, gerenciamento do ciclo de vida da sessão e análise comportamental. Proxy MCP é configuração sem código, mas com menos controle de UX.

Como Funciona

Interceptar. A integração do cliente (plugin, hooks ou proxy MCP) captura cada chamada de ferramenta antes da execução e a envia ao Intaris para avaliação.

Classificar. O classificador verifica a ferramenta contra uma cadeia de prioridade: negações de política de sessão, sobreposições de preferência de ferramenta, padrões críticos, lista de permissão somente leitura e política de caminho do sistema de arquivos. Ferramentas somente leitura são aprovadas automaticamente. Padrões críticos são negados automaticamente.

Avaliar. Chamadas de ferramenta classificadas como ESCRITA passam pela avaliação de segurança do LLM. O LLM avalia o alinhamento com a intenção da sessão, o nível de risco (baixo/médio/alto/crítico) e recomenda uma decisão -- tudo dentro de um tempo limite de 4 segundos.

Decidir. A matriz de decisão aplica regras ordenadas por prioridade: risco crítico sempre nega, baixo/médio risco alinhado aprova, alto risco e desalinhamento escalam para revisão humana. A decisão, o raciocínio e o contexto completo são registrados na trilha de auditoria.

Consulte a documentação de Arquitetura e Pipeline de Avaliação para os detalhes técnicos completos.

Resultados de Benchmark

O Intaris captura 100% das ameaças críticas (comandos destrutivos, exfiltração de dados, RCE) com zero falsos positivos. Na última execução de benchmark publicada com 41 cenários, incluindo ataques adversariais, engenharia social e padrões entre sessões, o Intaris alcança 94% de F1 com 100% de precisão -- ele nunca bloqueia o trabalho legítimo do desenvolvedor. O catálogo de cenários atual também inclui um novo cenário de regressão de acesso a arquivos sensíveis de projeto que será incluído na próxima execução completa de benchmark.

MétricaValor
Precisão100%
Pontuação F193.7%
Taxa de Falsos Positivos0.0%
Erros Críticos0
Latência Média1.1s

Consulte a documentação de Benchmarking para metodologia, detalhes de cenários e como executar seus próprios benchmarks.

Documentação

DocumentoDescrição
Início RápidoComece a usar em 5 minutos
ArquiteturaDesign do sistema, camadas e decisões-chave
Pipeline de AvaliaçãoClassificação, avaliação do LLM e matriz de decisão
ConfiguraçãoReferência de variáveis de ambiente
API RESTReferência completa de endpoints da API
Proxy MCPConfiguração do proxy MCP, namespacing de ferramentas e preferências
Interface de GerenciamentoPainel web integrado
ImplantaçãoGuia de implantação em produção
DesenvolvimentoContribuição, testes e convenções de código
Integração com OpenCodeConfiguração do plugin OpenCode
Integração com Claude CodeConfiguração dos hooks do Claude Code
Integração com OpenClawConfiguração da extensão OpenClaw
BenchmarkingSistema de benchmark de guardrails

Licença

Business Source License 1.1 — consulte LICENSE para o texto completo.

O Trabalho Licenciado é (c) 2026 Filip Pytloun. Você pode usar o Software para suas próprias operações comerciais internas gratuitamente. O uso comercial (SaaS, serviços gerenciados ou como componente de um produto comercial) requer uma licença separada. Na Data de Alteração (2030-03-15), a licença converte-se para Apache License 2.0.

Para acordos de licenciamento alternativos, contate: filip@pytloun.cz