Dvar ist eine Policy Firewall für Aktionen von KI-Agenten. Sie ist bewusst eng gefasst: Sie schützt Aktionsgrenzen, die durch Dvar geroutet werden.
Was Dvar schützt
Dvar kann schützen:
- Function Tools, die mit
protectTool()gewrappt sind; - MCP-Aufrufe, die durch den Dvar-Proxy geroutet werden;
- Framework-Tools, die mit Dvar-Adaptern gewrappt sind;
- überwachte lokale Subprozessausführung;
- JSON- und Text-Output geschützter Tools.
Wenn eine Aktion Dvar umgeht, kann Dvar sie nicht bewerten, genehmigen, drosseln oder auditieren.
Was Dvar nicht ersetzt
Dvar ersetzt nicht:
- Anwendungsautorisierung;
- IAM- und OAuth-Scope-Design;
- Datenbankberechtigungen;
- Sandboxing und Workload-Isolation;
- Secrets Management;
- Netzwerk-Policy;
- Data-Loss-Prevention-Systeme;
- menschliche operative Review.
Nutzen Sie Dvar als eine Enforcement-Schicht innerhalb einer größeren Sicherheitsarchitektur.
Monitor-first-Bereitstellung
Monitor Mode dient der Rollout-Evidenz. Er erlaubt Aktionen und zeichnet dabei would_allow-, would_deny- und would_require_approval-Beobachtungen auf. Behandeln Sie ihn als Entdeckungs- und Tuningphase, nicht als Enforcement.
Wechseln Sie erst nach Prüfung von Traffic, Approvals, Runtime-Limits und Fehlerverhalten zu enforce oder strict.
Produktions-Checkliste
- Beginnen Sie mit einem restriktiven Default-Effekt.
- Verlangen Sie Attribution für Principal, Agent, Umgebung, Tenant, Session und Task, wo relevant.
- Sperren Sie MCP-Inventare, bevor Sie Tools vertrauen.
- Verlangen Sie Approvals für Finanzen, Infrastruktur, Repository-Schreibvorgänge, externe Kommunikation, Datenexporte und destruktive Operationen.
- Nutzen Sie Redis oder Valkey für verteilte Runtime-Limits.
- Filtern Sie Tool-Output vor der Modellzusammenfassung.
- Halten Sie Logs und Audit-Events frei von rohen Secrets und Grants.