Dvar es un policy firewall para acciones de agentes de IA. Es intencionadamente estrecho: protege los límites de acción que se enrutan a través de Dvar.
Qué protege Dvar
Dvar puede proteger:
- herramientas de función envueltas con
protectTool(); - llamadas MCP enrutadas a través del proxy de Dvar;
- herramientas de framework envueltas con adaptadores de Dvar;
- ejecución supervisada de subprocesos locales;
- salida JSON y texto devuelta por herramientas protegidas.
Si una acción omite Dvar, Dvar no puede evaluarla, aprobarla, limitarla ni auditarla.
Qué no reemplaza Dvar
Dvar no reemplaza:
- autorización de aplicación;
- diseño de IAM y scopes OAuth;
- permisos de base de datos;
- sandboxing y aislamiento de workloads;
- gestión de secretos;
- política de red;
- sistemas de prevención de pérdida de datos;
- revisión operativa humana.
Use Dvar como una capa de enforcement dentro de una arquitectura de seguridad más amplia.
Despliegue monitor-first
El modo monitor sirve para evidencia de despliegue. Permite acciones mientras registra observaciones would_allow, would_deny y would_require_approval. Trátelo como una fase de descubrimiento y ajuste, no como enforcement.
Pase a enforce o strict solo después de revisar tráfico, aprobaciones, límites runtime y comportamiento ante fallos.
Checklist de producción
- Empiece con un efecto predeterminado restrictivo.
- Exija atribución para principal, agente, entorno, tenant, sesión y tarea cuando corresponda.
- Bloquee inventarios MCP antes de confiar en herramientas.
- Exija aprobaciones para finanzas, infraestructura, escrituras de repositorio, comunicación externa, exportación de datos y operaciones destructivas.
- Use Redis o Valkey para límites runtime distribuidos.
- Filtre salidas de herramientas antes de la sumarización por el modelo.
- Mantenga logs y eventos de auditoría libres de secretos y grants sin procesar.