Toute la documentation
Documentation dvar

Frontière de sécurité

Comprenez ce que Dvar protège, ce qu’il ne remplace pas et comment le déployer en sécurité.

Voir le dépôt
Documentation dvar
Page 6 sur 6

Dvar est un policy firewall pour les actions d’agents IA. Il est volontairement étroit : il protège les frontières d’action routées via Dvar.

Ce que Dvar protège

Dvar peut protéger :

  • les outils de fonction enveloppés avec protectTool() ;
  • les appels MCP routés via le proxy Dvar ;
  • les outils de framework enveloppés avec les adaptateurs Dvar ;
  • l’exécution supervisée de sous-processus locaux ;
  • les sorties JSON et texte retournées par les outils protégés.

Si une action contourne Dvar, Dvar ne peut pas l’évaluer, l’approuver, la limiter ou l’auditer.

Ce que Dvar ne remplace pas

Dvar ne remplace pas :

  • l’autorisation applicative ;
  • la conception IAM et des scopes OAuth ;
  • les permissions de base de données ;
  • le sandboxing et l’isolation des workloads ;
  • la gestion des secrets ;
  • la politique réseau ;
  • les systèmes de prévention de fuite de données ;
  • la revue opérationnelle humaine.

Utilisez Dvar comme une couche d’enforcement dans une architecture de sécurité plus large.

Déploiement monitor-first

Le mode monitor sert à collecter des preuves de déploiement. Il autorise les actions tout en enregistrant les observations would_allow, would_deny et would_require_approval. Traitez-le comme une phase de découverte et d’ajustement, pas comme un enforcement.

Passez à enforce ou strict uniquement après avoir revu le trafic, les approbations, les limites runtime et le comportement en cas d’échec.

Checklist de production

  • Commencez avec un effet par défaut restrictif.
  • Exigez l’attribution du principal, de l’agent, de l’environnement, du tenant, de la session et de la tâche lorsque pertinent.
  • Verrouillez les inventaires MCP avant de faire confiance aux outils.
  • Exigez des approbations pour la finance, l’infrastructure, les écritures de dépôt, la communication externe, l’export de données et les opérations destructives.
  • Utilisez Redis ou Valkey pour les limites runtime distribuées.
  • Filtrez les sorties d’outils avant la synthèse par le modèle.
  • Gardez les logs et événements d’audit exempts de secrets et de grants bruts.