Invariante Labore Kostenlos

-

Invariant Labs bietet Richtlinienüberprüfungs- und Sicherheitsschutzfunktionen für Agentenanrufketten und hilft Teams dabei, unbefugte Zugriffe und Einschleusungsrisiken zu erkennen, bevor sie online gehen.

Invariante Labore Produktoberfläche

InvariantLabs

Kernparameter und Statistiken von Invariant Labs

Parameter Beschreibung
Offizielle Positionierung Sichere, zuverlässige und robuste Produkte für KI-Agenten
Kernproduktlinie Explorer / Leitplanken / MCP-Scan / Gateway
Vollständiger Firmenname Invariant Labs AG
Hauptsitz Zürich, Schweiz (Josefstrasse 219, 8005 Zürich)
Gründer/CEO Marc Fischer
CTO Luca Beurer-Kellner
Beratungsteam Martin Vechev (Professor, ETH Zürich), Florian Tramèr (Professor, ETH Zürich)
Akademischer Hintergrund Spin-off-Unternehmertum der ETH Zürich, mit Teams von ETH, Cambridge, Stanford und Google Brain
Open-Source-Lizenz Apache-2.0 (Guardrails Core Library & Gateway)
GitHub Stars (Leitplanken) 435
GitHub Stars (Gateway) 77
GitHub Stars (MCP-Scan) Vorbehaltlich Echtzeitdaten aus dem offiziellen Lager
Ökologische Veranstaltungen Im Jahr 2025 von Snyk übernommen, um die Sicherheitsinnovation von Agentic AI zu beschleunigen
Kernversion (MCP-Scan) 11.04.2025
Kernversion (Leitplanken) Anfang 2025
Kernversion (Gateway) 2025
Kontakt hallo@invariantlabs.ai

Ein kurzer Kommentar: Der Kernwert von Invariant besteht darin, das Agenten-Risikomanagement von „Reaktion auf Vorfälle“ auf „Entwicklung und Online-Zugriffskontrolle“ zu verlagern und durch die Drei-in-Eins-Regel-Engine + Anrufverbindungsbeobachtung + MCP-Lieferkettenscanning eine operative Sicherheits-Governance zu erreichen.

Verifizierung der Öffentlichkeitsarbeit: Der Wert einer Sicherheitsplattform liegt nicht in der „Demonstration von Erkennungsfähigkeiten“, sondern in der Kontrollierbarkeit von Falsch-Positiv-Ergebnissen, kontrollierbaren Falsch-Negativ-Ergebnissen und ausführbaren Blockierungsstrategien. Invariant bietet Überprüfbarkeit in allen drei Dimensionen durch die Python-ähnliche Regelsprache von Guardrails und die Trace-Wiedergabe des Explorers und nicht nur durch die Darstellung der Angriffsfläche. Die Open-Source-Strategie von MCP-Scan senkt den Schwellenwert für die Community-Verifizierung, Daten zur Fehlalarmrate auf Unternehmensebene bleiben jedoch unveröffentlichte Informationen.

Benutzer- und Marktanerkennung von Invariant Labs

Marktpositionierung: Eine dedizierte Schutzschicht in der Agent-Sicherheitsspur, die sich zwischen der Agent-Orchestrierungsschicht und dem LLM-Anbieter/MCP-Server befindet. Im Gegensatz zu allgemeinen API-Sicherheitsgateways (wie Kong, AWS WAF) versteht die Regel-Engine von Invariant die Tool-Aufrufkette nativ und kann schrittübergreifenden Berechtigungsmissbrauch und Injektionsangriffe erkennen.

Snyk-Übernahmesignal: Im Jahr 2025 gab Snyk die Übernahme von Invariant Labs bekannt und integriert damit seine Agentic AI-Sicherheitsfunktionen in die Entwicklersicherheitsplattform von Snyk. Diese Akquisition weist auf zwei Trends hin: Erstens erwägt der Markt für Anwendungssicherheit die KI-Agent-Sicherheit als die nächste Welle der Steigerung; Zweitens entwickelt sich die Agentensicherheit von einem unabhängigen unternehmerischen Ansatz hin zu einer Ergänzung der Fähigkeiten bestehender Sicherheitsplattformen. Das Layout von Snyk im Entwickler-Sicherheitsökosystem (Open-Source-Abhängigkeitsscan, Containersicherheit, IaC-Sicherheit) ergänzt die Agent-Sicherheitsfunktionen von Invariant, die Produktintegrations-Roadmap nach der Übernahme wurde jedoch noch nicht veröffentlicht.

Akademische und gemeinschaftliche Anerkennung: Die Kernmitglieder des Teams stammen aus dem SRI Lab (Secure, Reliable, and Intelligent Systems Lab) der ETH Zürich und haben viele Top-Konferenzbeiträge im Bereich der KI-Sicherheit veröffentlicht (ICML 2024 usw.). Die Guardrails-Kernbibliothek hat auf GitHub 435 Sterne erhalten, was eine frühe Community-Anerkennung im Bereich Agent-Sicherheit darstellt. Als Open-Source-Sicherheitsscan-Tool hat MCP-Scan einen First-Mover-Vorteil im MCP-Ökosystem.

Verifizierungsvoraussetzungen für Unternehmensbeschaffung: Die Markenunterstützung (Snyk-Übernahme + akademischer ETH-Hintergrund) hat einen Referenzwert, muss jedoch noch durch das Bedrohungsmodell der Organisation und Red-Team-Tests überprüft werden. Die folgenden vier Aspekte müssen vor dem Kauf gemessen werden: die Auswirkung der Falsch-Positiv-Rate auf die Geschäftskontinuität, die Verzögerung der Richtlinien-Engine bei hoher Parallelität, die Vergrößerung der vom MCP-Scanning abgedeckten Angriffsfläche und die Anpassung des eigenen Technologie-Stacks sowie die Produktunabhängigkeit und das Roadmap-Engagement nach der Übernahme durch Snyk.

Der Kostenvorteil von Invariant Labs: Eine unabhängige Bewertung der dreistufigen Kostenstruktur

  • C-Seite/Individuell: Normalerweise wird eine kostenlose Version bereitgestellt, um die Kernfunktionen zu erleben, und für die hochfrequente Nutzung ist ein kostenpflichtiges Paketabonnement erforderlich.
  • API/Entwickler: Abrechnung nach Anrufvolumen, geeignet für Entwicklungsteams, die flexibel in ihre eigenen Systeme integriert werden können.
  • Unternehmen/Privatisierung: Kontaktieren Sie den Geschäftsinhaber, um ein individuelles Angebot und einen Bereitstellungsplan zu erhalten. Der konkrete Preis unterliegt der offiziellen Echtzeit-Preisseite.

Hauptmerkmale von Invariant Labs

Explorer – Beobachtung des Agentenverhaltens und Flugbahnanalyse

  • Trace-Visualisierung: Zeichnen Sie die vollständige Ablaufverfolgung jedes Agentenanrufs auf, einschließlich der vollständigen Roundtrip-Kette von Benutzer → LLM → ToolCall → ToolOutput → LLM, dargestellt in Form einer Zeitleiste.
  • Datensatzverwaltung: Organisieren Sie Flugbahndaten nach Projekt (Datensatz) und unterstützen Sie die Flugbahnklassifizierung und den Abruf mehrerer Agent-Instanzen.
  • Debug-Wiedergabe: Führen Sie eine schrittweise Wiedergabe historischer Trajektorien durch, um den Entscheidungskontext des Agenten in jeder Runde für eine falsch-positive Analyse und Richtlinienoptimierung zu reproduzieren.
  • Gateway-Integration: Durch Ändern der „base_url“ des LLM-Clients, um auf das invariante Gateway zu verweisen, können Trajektorien automatisch erfasst werden, ohne in den Agentencode einzudringen.

Guardrails – Kontextbezogene Richtlinienschutz-Engine

  • Regelsprache im Python-Stil: Regeln sind Code und verwenden die Syntax „Alarminformationen auslösen“, wenn: (Variable: Typ) bedingter Ausdruck“, der Standardbibliotheksfunktionen und benutzerdefinierte Detektoren (Detektoren) unterstützt. Beispiel:

„Python Erhöhen Sie „Versuch, E-Mail zu senden, nachdem eine sofortige Injektion erkannt wurde“, wenn: (Ausgabe: ToolOutput) -> (Aufruf2: ToolCall) Die Ausgabe ist tool:get_website prompt_injection(output.content, Schwellenwert=0,7) call2 ist tool:send_email „

  • Tool-Aufrufkettenanalyse: Unterstützt nativ den schrittübergreifenden Mustervergleich und kann mehrstufiges nicht autorisiertes Verhalten erkennen, z. B. „Lesen Sie zuerst den Posteingang des Benutzers und senden Sie dann eine E-Mail an ein externes Postfach“.
  • Standard-Detektorbibliothek: Integrierte Detektoren wie „prompt_injection“, „secret_leak“, „tool_poisoning“ und unterstützt die Anpassung von Schwellenwerten.
  • Dual-Mode-Bereitstellung: Erzwingen Sie transparent Regeln im LLM/MCP-Proxy-Modus über Gateway (kein Code-Einbruch) oder rufen Sie „LocalPolicy.analyze()“ direkt im Code über das „invariant-ai“-Python-Paket auf.

MCP-Scan – MCP-Server-Sicherheitsscan (Open Source)

  • Tool-Poisoning-Erkennung: Scannen Sie die Beschreibung des MCP-Server-Tools nach versteckten bösartigen Anweisungen und identifizieren Sie die sofortige Injektion.
  • MCP Rug Pull Detection: Erkennen Sie unbefugte Änderungen an Werkzeugbeschreibungen nach Benutzergenehmigung über Tool Pinning (Werkzeugbeschreibungs-Hash-Vergleich).
  • Quellenübergreifende Upgrade-Erkennung: Erkennen Sie Tool-Shadowing-Angriffe (Tool Shadowing) zwischen verschiedenen MCP-Servern, um die Isolation auf Tool-Befehlsebene sicherzustellen.
  • Scan mit einem Klick: „uvx mcp-scan@latest“ wird ohne Konfiguration ausgeführt, liest automatisch die lokale MCP-Konfigurationsdatei und stellt eine Verbindung zum Server her, um die Toolbeschreibung abzurufen.
  • Lokal + Cloud Dual Engine: Lokale Regeln führen grundlegende Sicherheitsprüfungen durch und die Cloud ruft die Invariant Guardrails API für eine detaillierte Analyse auf.

Gateway – LLM-Proxy und Sicherheits-Mittelschicht (Open Source)

  • Protokollkompatibel: Unterstützt OpenAI Chat Completions API, Anthropic Messages API, Gemini API, LiteLLM, OpenAI Swarm, Microsoft Autogen.
  • MCP-Proxy: Unterstützt drei MCP-Übertragungsprotokolle: stdio, SSE und Streamable HTTP, leitet alle MCP-Aufrufe weiter und führt Schutzrichtlinien aus.
  • Streaming-Weiterleitung: Unterstützt vollständig die transparente Übertragung und Erkennung von LLM-Streaming-Antworten, ohne das Client-Streaming-Erlebnis zu beeinträchtigen.
  • Docker-Ein-Klick-Bereitstellung: Stellt das offizielle Docker-Image bereit (ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest) und unterstützt die lokale und cloudgebundene Bereitstellung.

Versteckte Verknüpfung (Expertenperspektive)

  • Explorer ↔ Guardrails: Explorer liefert Trace-Beweise und Guardrails führt Richtlinienblockierungen durch. Wenn Guardrails eine Regel auslöst, gelangt der entsprechende Trajektorienkontext automatisch in den Explorer und bildet einen „Erkennung → Blockierung → Forensik → Optimierung“-Kontext.
  • MCP Scan ↔ Guardrails: Die Beschreibung der von MCP Scan während der Zugriffsphase entdeckten Risikotools kann direkt in Blockierungsregeln in der Guardrails-Richtlinie umgewandelt werden, um einen „einmaligen Scan, kontinuierlichen Schutz“ zu erreichen.
  • Gateway ↔ Vollständige Produktpalette: Gateway ist die zentrale Datenpipeline für alle Produkte. Nach der Änderung der „base_url“ von LLM und der Verbindung mit dem Gateway erfasst der Explorer automatisch Trajektorien und Guardrails führt die Richtlinie automatisch aus, sodass keine zweimalige Integration aus Beobachtungs- und Sicherheitsgründen erforderlich ist.
  • Ökologische Integrationsaussichten von Snyk: Nach der Übernahme durch Snyk werden die MCP-Scanfunktionen von Invariant möglicherweise mit dem bestehenden Open-Source-Dependency-Scanning (OSS) und Container-Scanning IaC-Scanning von Snyk zu einer einheitlichen Sicherheitsansicht „Lieferkette + Laufzeit“ zusammengeführt, dies ist jedoch noch Spekulation.

Invariant Labs Modell- und Versionsentwicklung

Invariant konzentriert sich auf die Iteration der Produktlinienfunktionen und das Versionsnummernsystem ist noch nicht vollständig standardisiert. Folgende öffentliche Meilensteine sind nachvollziehbar:

Mainline-Veröffentlichung

Zeit Produktlinie Veranstaltung Beschreibung
~Mitte 2024 Leitplanken (Kernbibliothek) Erstveröffentlichung Produktisierung der ETH-Forschung, Basisversion der Rules Engine
Ende 2024 Explorer Interne Beta-Version Plattform zur Beobachtung der Flugbahn des Agenten, Einladung erforderlich
11.04.2025 MCP-Scan Öffentliche Veröffentlichung Open-Source-MCP-Sicherheitsscan-Tool, das die Erkennung von Tool Poisoning und Rug Pull unterstützt
Anfang 2025 Gateway Öffentliche Veröffentlichung Open-Source-LLM/MCP-Proxy, konfigurationsfreie Integration mit Explorer + Guardrails
Anfang 2025 Leitplanken (Regelsprache) Großes Update Einführung von Python-ähnlichem DSL, Unterstützung für die Detectors-Standardbibliothek
2025 Vollständige Produktlinie Snyk-Übernahme Beschleunigen Sie die Sicherheitsinnovation von Agentic AI, weitere Roadmap wird bekannt gegeben
2025 Explorer Gateway tiefe Integration Unterstützt die automatische Erstellung von Datensätzen über Gateway

Beschreibung der Versionsinformationen

– Die Versionsnummer der Guardrails-Kernbibliothek (PyPI-Paket „invariant-ai“) basiert auf „pyproject.toml“, und die neueste Version basiert auf PyPI-Echtzeitdaten.

  • Die Gateway-Versionsnummer (derzeit „0.0.9“) ist in „pyproject.toml“ markiert, je nachdem, was GitHub Release oder PyPI ist. – Der Veröffentlichungszeitpunkt der Funktionen der Unternehmensversion (Multi-Tenant-Richtlinienverwaltung, Prüfprotokoll RBAC) unterliegt der Produkt-Roadmap nach der Snyk-Übernahme.

Vorschläge zur Versionsverwaltung für das Online-Team

  1. Richten Sie ein unabhängiges Git-Repository für die Guardrails-Regelbibliothek ein und verwenden Sie CI/CD, um Regelregressionstests durchzuführen.
  2. Sperren Sie die Hauptversionsnummern von „invariant-ai“ und „invariant-gateway“, um Produktionsunterbrechungen durch Upstream-API-Inkompatibilität zu vermeiden.
  3. Verwenden Sie nach jeder Richtlinienaktualisierung den Explorer, um die historischen Spuren abzuspielen und etwaige falsch-positive/falsch-negative Änderungen zu überprüfen.
  4. Beachten Sie die Informationen zu Agent-Sicherheitslücken im Snyk-Sicherheitshinweis und aktualisieren Sie die MCP-Scan-Regelbasis rechtzeitig.

Die technischen Vorteile von Invariant Labs

Regel-Engine: Native Analyse der DSL + Tool-Aufrufkette im Python-Stil

Mechanismus: Die Guardrails-Regelsprache ist eine Obermenge (oder strikte Teilmenge) von Python. Jede Regel besteht aus drei Teilen: „Triggerbedingungen + Mustervergleich + Ausdrucksbeschränkungen“. Deklarative Bindungen wie „(msg: Message)“ und „(output: ToolOutput) -> (call2: ToolCall)“ in den Regeln ordnen die Ereignissequenz in der Agent-Trajektorie automatisch einem übertragbaren Variablenraum zu.

Effekt: Im Vergleich zu herkömmlichen Lösungen für reguläre Ausdrücke oder Schlüsselwort-Blacklists kann Invariant schrittübergreifende zusammengesetzte Angriffe genau identifizieren. Beispiel: „Rufen Sie zuerst „get_website“ auf, um externe Inhalte abzurufen, und führen Sie dann die versteckten bösartigen Anweisungen über „send_email“ aus“, was durch die Einzelschritterkennung nicht erkannt werden kann, aber aus der Perspektive der Tool-Aufrufkette eindeutig identifizierbar ist.

Anwendbare Szenarien: Hochsicherheitsszenarien, die eine mehrstufige Anrufkettenprüfung erfordern (Überprüfung von Finanztransaktionen, Zugriffskontrolle für medizinische Daten, behördenübergreifender Betrieb interner Unternehmenssysteme).

Gateway-Proxy-Modus: Zero-Intrusion-Integration

Mechanismus: Das Gateway fungiert als Zwischenschicht zwischen dem LLM-Client und dem LLM-Anbieter und kann durch Ändern von „base_url“ aufgerufen werden. Wenn alle LLM-Anforderungen das Gateway durchlaufen, werden sie automatisch als Traces kopiert und an den Explorer weitergeleitet, während die „Vorprüfung (bevor die Anforderung LLM erreicht)“ und die „Nachprüfung (nach LLM-Rückkehr)“ der Guardrails-Richtlinie durchgeführt wird.

Effekt: Der Agent-Framework-Code muss nicht geändert werden, es ist nicht erforderlich, ein neues SDK oder neue Abhängigkeiten einzuführen. Am Beispiel von OpenAI müssen Sie im Konstruktor „OpenAI()“ nur die beiden Parameter „http_client“ und „base_url“ übergeben, und das vorhandene Agentensystem kann vollständige Beobachtungs- und Sicherheitsfunktionen erhalten.

Anwendbare Szenarien: Teams, die bereits über Agenten auf Produktionsebene verfügen, aber keine Sicherheitsbeobachtungen haben; heterogene Umgebungen, in denen mehrere LLM-Anbieter gemischt sind.

MCP-Sicherheit geht vor: Front-End zum Schutz der Lieferkette

Mechanismus: MCP-Scan führt vor dem Zugriff auf den MCP-Server einen Sicherheitsscan durch und identifiziert Risiken durch Analyse der semantischen Merkmale (Prompt-Injection-Modus, versteckte Befehlseinbettung, Tool-Shadow-Referenz) im Tool-Beschreibungstext. Die Funktion „Tool Pinning“ zeichnet den Hashwert der Werkzeugbeschreibung auf und erkennt Änderungen bei nachfolgenden Durchläufen.

Auswirkung: Verschieben Sie die Sicherheit der MCP-Lieferkette von „laufende passive Verteidigung des Staates“ zu „aktive Kontrolle des Zugriffsstaates“. In Kombination mit der kontinuierlichen Überprüfungsfunktion von Tool Pinning können „Backdoor-Addition“-Angriffe während des Betriebs des MCP-Servers erkannt werden.

Anwendbare Szenarien: Agentenanwendungen, die MCP-Server von Drittanbietern verwenden (z. B. Claude Desktop MCP Market Cursor MCP-Integration, selbst erstelltes MCP-Proxy-Gateway).

Architektur-Link

„ Agentenanwendung v +------------------------------------------------+ Invariantes Gateway (Base_URL-Zugriff ändern, kein Codeeinbruch)
+-------+ +---------+
Explorer Leitplanken
Flugbahnsammlung Richtlinienausführungs-Engine
+-------+ +---------+
+----------------------------------+
MCP-Proxy (stdio/SSE/HTTP)
+----------------------------------+

+------------------------------------------------+ | | v v MCP-Server des LLM-Anbieters (OpenAI/Anthropic/ (Drittanbieter/Selbst erstellt) Gemini/LiteLLM) | v MCP-Scan (Scan vor Zugriff) Tool-Pinning (Laufzeitüberprüfung) „

Kontrollflussrichtung: Benutzeranforderung → Gateway → Leitplanken-Vorprüfung → LLM/MCP-Aufruf → Leitplanken-Nachprüfung → Antwortrückgabe → Explorer-Track-Platzierung. Richtung der Datenrückgabe: Das Gateway überträgt Spuren in Echtzeit an den Explorer. Wenn eine Regel getroffen wird, ordnet Guardrails den Beweiskontext automatisch der entsprechenden Ablaufverfolgung zu.

Leitfaden für technische Fallstricke

Falle 1: Tödliche Schleife und Kontrolle der Token-Inflation Die Guardrails-Regel-Engine blockiert den Aufruf standardmäßig, wenn ein Verstoß erkannt wird. Wenn die Regel selbst jedoch eine rekursive Übereinstimmung aufweist (z. B. stimmt die Regel sowohl mit der Eingabe als auch mit der Ausgabe von ToolCall überein und bildet so einen unendlichen Trigger), führt dies dazu, dass das Gateway die Regel wiederholt ausführt. Lösung: Legen Sie „max_steps“ oder das Schrittbudgetlimit fest, fügen Sie den Parameter „max_iterations“ zu jeder Regel hinzu (falls zutreffend) und überwachen Sie Ausnahmen bei der Regelausführungszeit im Explorer.

Falle 2: DOM-/Ausnahmekontextüberladung Wenn Gateway MCP-Aufrufe weiterleitet und der MCP-Server eine zu lange Toolbeschreibung zurückgibt (z. B. eine Toolbeschreibung, die ein vollständiges API-Dokument enthält), kann dies dazu führen, dass das Kontextfenster der Regel-Engine überläuft. Lösung: Legen Sie die vom Tool beschriebene maximale Längenkürzung (z. B. 4096 Token) auf der Gateway-Ebene fest und fassen Sie die überschüssigen Teile automatisch zusammen, bevor Sie sie an die Regel-Engine senden. Oder konfigurieren Sie den Explorer so, dass nur die Zusammenfassung der Ebene „Barrierefreiheitsbaum“ zurückgegeben wird.

Falle 3: Sicherheit und Ultra-Vires-Governance Sobald die Guardrails-Regeln falsch geschrieben sind (z. B. weil der reguläre Ausdruck zu weit gefasst ist), können normale Geschäftsanforderungen versehentlich blockiert werden, was zu Produktionsunfällen führt. Lösung: Legen Sie einen Bestätigungspunkt (Confirmation Gate) für die Regeln fest, die sich auf unumkehrbare Vorgänge (Löschen, Zahlung, Freigabe, Übertragung) beziehen. Standardmäßig ist der Probelaufmodus aktiviert, der eine Woche lang ausgeführt wird, um falsch positive Daten zu sammeln. Wechseln Sie nach der Bestätigung in den Sperrmodus. Gateway unterstützt den schreibgeschützten Modus bei Datensatzgranularität. Es wird empfohlen, neue Regeln zunächst im Produktionsbypass (Schattenmodus) auszuführen.

So verwenden Sie Invariant Labs: vier Zugriffspfade

Pfad 1: Einzelner Entwickler – Experiment mit lokalen Regeln

„Bash

Invariant-ai-Paket installieren

pip install invariant-ai

Schreiben Sie die Regeldatei Policy.gr

cat > Policy.gr << 'EOF' Erhöhen Sie „Senden externer E-Mails nach dem Lesen des Posteingangs deaktivieren“, wenn: (Aufruf: ToolCall) -> (Aufruf2: ToolCall) Aufruf ist tool:get_inbox call2 ist tool:send_email({ zu: „.@[^company.com$].“ }) EOF

Führen Sie eine Regelanalyse im Python-Code durch

python3 -c " aus invariant.analyzer LocalPolicy importieren Policy = LocalPolicy.from_file('policy.gr') result = Policy.analyze(messages) print(result.errors) " „

Pfad 2: Team – Gateway-Zugriff (am Beispiel von OpenAI)

„Python vom httpx-Import-Client von openai importieren OpenAI

client = OpenAI( http_client=Client( header={ „Invariant-Authorization“: „Bearer “ }, ), base_url="https://explorer.invariantlabs.ai/api/v1/gateway//openai", )

Alle nachfolgenden chat.completions.create-Aufrufe sammeln automatisch Spuren und führen Schutzstrategien aus

Weg drei: Sicherheitsteam – MCP Supply Chain Scan

„Bash

Scannen Sie lokal konfigurierte MCP-Server mit einem Klick

uvx mcp-scan@latest

Detaillierte Werkzeugbeschreibung anzeigen

uvx mcp-scan@latest inspect

Scannen Sie die angegebene MCP-Konfigurationsdatei

uvx mcp-scan@latest --config ~/.cursor/mcp.json „

Pfad 4: Unternehmen – lokale Gateway-Bereitstellung

„Bash

Docker-Bereitstellung

docker pull --platform linux/amd64 ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest docker run -p 8005:8005 -e PORT=8005 --platform linux/amd64 \ ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest

Gateway wird unter http://localhost:8005/api/v1/gateway/ ausgeführt.

Empfohlene Akzeptanzindikatoren

Metriken Beschreibung Empfohlene Schwellenwerte
Blockierungsrate von Anfragen mit hohem Risiko Anteil der Hochrisikoanfragen, die von Guardrails-Regeln getroffen und korrekt blockiert werden >= 99 % (regressionsgetestet)
Falsch-Positiv-Rate Der Anteil normaler Anfragen, die fälschlicherweise als hohes Risiko eingeschätzt werden < 1 % (muss je nach Geschäftsszenario angepasst werden)
Erhöhte Latenz (P99) Zusätzliche Latenz durch Gateway eingeführt < 200 ms (abhängig von der Regelkomplexität)
Reduzierungsrate von Sicherheitsvorfällen Proportionale Reduzierungsrate der Agent-Sicherheitsvorfälle nach dem Zugriff Ziel >= 50 % (erfordert Langzeitbeobachtung)
MCP-Scan-Abdeckung Verhältnis der gescannten MCP-Server zu allen verbundenen MCP-Servern 100 %

Produktpreise von Invariant Labs

Das Preismodell unterliegt der offiziellen Echtzeitseite. In der Regel wird ein Freemium- oder Abonnementsystem verwendet und Grundfunktionen können kostenlos genutzt werden. Für erweiterte Funktionen oder eine hochfrequente Nutzung sind kostenpflichtige Abonnements erforderlich. Benutzern wird empfohlen, die optimale Lösung anhand der tatsächlichen Nutzung zu bewerten.

Anwendungsszenarien von Invariant Labs

Szenario 1: Sicherheitszugriffskontrolle durch Compliance-Agenten in der Finanzbranche

Aufgabentyp: Der Kundendienstmitarbeiter der Bank muss auf mehrere interne Systeme wie Kundenkontoinformationen, Transaktionsaufzeichnungen, Empfehlungen zu Finanzprodukten usw. zugreifen. Behördenübergreifende Vorgänge sind strengstens untersagt (der Kundendienstmitarbeiter kann beispielsweise keine Überweisungen veranlassen).

Invariante Lösung: Schreiben Sie die Regel „Aufruf von Übertragungstools nach dem Lesen von Kontoinformationen verbieten“ über Guardrails, Gateway fängt alle LLM-Aufrufe an das Tool ab und Explorer zeichnet jede Zugriffsverfolgung zur Compliance-Überprüfung auf.

Vorteile: Ändern Sie die Compliance-Inspektion von „Post-Audit-Stichprobeninspektion“ zu „automatischer Blockierung in Echtzeit“, um das Risiko von Compliance-Verstößen zu verringern. Abzug: Die ursprüngliche Abdeckung der manuellen Prüfung beträgt 5-10 %, und nach dem Zugriff kann eine automatische Zugriffskontrolle von 100 % erreicht werden.

Szenario 2: Sicherheitszugriffskontrolle für ökologische MCP-Anwendungen

Aufgabentyp: Unternehmen verbinden mehrere MCP-Server von Drittanbietern (wie GitHub MCP, Slack MCP, Datenbank-MCP) mit Plattformen wie Claude Desktop und Cursor. Sie müssen sicherstellen, dass die Beschreibungen dieser Tools keine versteckten schädlichen Anweisungen enthalten.

Invariante Lösung: Integrieren Sie „mcp-scan“ in die CI/CD-Pipeline und führen Sie automatisch einen Sicherheitsscan durch, bevor jeder neue MCP-Server verbunden wird; Nach dem Bestehen des Scans wird der Tool-Beschreibungs-Hash in der Tool-Pinning-Whitelist aufgezeichnet und während der Laufzeit kontinuierlich überprüft.

Vorteile: Verhindern Sie zwei Arten von Angriffen auf die Lieferkette: MCP Rug Pull (die Beschreibung des Tools wird manipuliert und durch eine Hintertür ersetzt) ​​und Tool Poisoning (versteckte sofortige Injektion). Abzug: Sicherheitsscans wurden mit einem Klick von stundenlanger manueller Arbeit auf 1–3 Minuten reduziert.

Szenario 3: Steuerung von Ultra-Vires-Vorgängen innerhalb der internen automatisierten Prozesse des Unternehmens

Aufgabentyp: Unternehmen nutzen Multi-Agent-Frameworks wie AutoGen und CrewAI, um abteilungsübergreifende Automatisierungsaufgaben durchzuführen (wie den Mitarbeiter-Onboarding-Prozess des HR-Systems und die Berechtigungsgenehmigung des IT-Systems) und müssen grenzüberschreitende Berechtigungen bei Agentenkettenanrufen verhindern.

Invariante Lösung: Gateway ist im Proxy-Modus verbunden, Guardrails-Regeln erkennen, „ob die sensible Schnittstelle von System B außerhalb der Berechtigung aufgerufen wird, nachdem System A aufgerufen wurde“, und Explorer zeichnet die vollständige Verbindungsverfolgung für die Überwachung nach dem Ereignis auf.

Vorteile: Die Berechtigungsgrenze des Agentenautomatisierungsprozesses ändert sich von „Codeüberprüfung“ zu „Laufzeitrichtlinienausführung“, wodurch durch Agentenhalluzinationen verursachte Überschreibungsunfälle reduziert werden.

Szenario 4 (eingeschränktes Szenario): Isolationsumgebung mit hoher Sicherheit

Nicht zutreffend: Der Explorer-Cloud-Dienst von Invariant ist in einer vollständig Offline-Air-Gap-Umgebung nicht verfügbar. Derzeit können nur der lokale Modus („LocalPolicy“) der Guardrails-Kernbibliothek und die lokale Docker-Bereitstellung des Gateways verwendet werden, die Trajektorienvisualisierung und die Remote-Zusammenarbeitsfunktionen des Explorers gehen jedoch verloren. Wenn die Sicherheitsrichtlinie einer Organisation externe API-Aufrufe verbietet (einschließlich der Guardrails-API von Invariant), sind auch die Cloud-Analysefunktionen von MCP-Scan nicht verfügbar.

Für wen ist Invariant Labs geeignet?

  • AI Security Engineer: Verantwortlich für das Schreiben und Pflegen von Guardrails-Richtlinienregeln, die Analyse von Sicherheitsereignissen in Explorer-Traces und die Optimierung des Falsch-Positiv-/Falsch-Negativ-Gleichgewichts. Voraussetzungen: Verstehen Sie den Angriffsmodus der Tool-Aufrufkette und sind Sie mit DSL im Python-Stil vertraut.
  • Agent-Anwendungsentwickler: Integrieren Sie das Gateway in den Agent-Code, konfigurieren Sie die „base_url“ und den Authentifizierungsheader des LLM-Clients, um sicherzustellen, dass die Sicherheitsschicht die Agent-Funktion nicht zerstört. Voraussetzung: Vertraut mit der Client-Konfiguration des verwendeten Agent-Frameworks (OpenAI SDK, Anthropic SDK, AutoGen, CrewAI usw.).
  • Sicherheits-Compliance/Audit-Personal: Überprüfen Sie die Compliance des Agentenverhaltens anhand von Audit-Protokollen, die von Explorer exportiert werden, und überprüfen Sie regelmäßig die Abdeckung der Guardrails-Richtlinien. Voraussetzungen: Vertraut mit den Anforderungen der Branchen-Compliance-Standards (SOC2, HIPAA, PCI-DSS usw.) für KI-Systeme.
  • DevSecOps Engineer: Integrieren Sie MCP-Scan in die CI/CD-Pipeline, verwalten Sie die Tool-Pinning-Whitelist und behalten Sie die Versionierung der Sicherheitsbaselines bei. Voraussetzungen: Vertrautheit mit CI/CD-Toolchains (GitHub Actions, GitLab CI usw.) und Docker-Bereitstellung.
  • Technologiekäufer: Bewerten Sie die Kosten für die Integration von Invariant in bestehende Sicherheitstechnologie-Stacks (SIEM, SOAR, API Gateway) im Vergleich zur Abdeckung konkurrierender Lösungen (z. B. Guardrails AI, Rebuff, LLM Guard). Voraussetzung: Verstehen Sie das Bedrohungsmodell des Agent-Produktionskontexts.

Gilt nicht für die Masse:

  • Ein rein experimentelles Demoprojekt (keine echten Benutzerdaten, kein Produktionsverkehr), der ROI von Sicherheitsinvestitionen ist nicht offensichtlich.
  • Ein einfacher Chatbot ohne Tool Call (nur Textkonversation, kein Aufruf externer Tools), die Kernfähigkeit von Invariant (Analyse der Tool Call-Kette) kann keinen Wert haben. – Teams, die die bestehende Sicherheitsplattform von Snyk verwendet haben und nur minimale Agentenanrufe haben: müssen den Fortschritt der Produktintegration nach der Übernahme von Snyk bewerten, um kurzfristig zwei Integrationen zu vermeiden. – Organisationen, die vollständig offline sind und keine externe API-Kommunikation zulassen (siehe Einschränkungen für Szenario vier).

Invariant Labs Zusammenfassung und Ausblick

Kernkompetenzen: Die Differenzierung von Invariant im Agent-Sicherheitstrack liegt in drei Punkten: 1) Die Regel-Engine versteht die Tool-Call-Kette von Natur aus und kann mehrstufige zusammengesetzte Angriffe erkennen; 2) Der Gateway-Agent-Modus realisiert eine Zero-Intrusion-Integration, und Sie können vollständige Beobachtungs- und Sicherheitsfunktionen erhalten, indem Sie die „base_url“ des LLM-Clients ändern; 3) MCP Supply Chain Security Pre-Scanning (MCP-Scan) + Laufzeitüberprüfung (Tool Pinning) bilden eine Kombination.

Aktuelle Einschränkungen und Unsicherheiten: – Die Produkt-Roadmap nach der Übernahme durch Snyk wurde noch nicht veröffentlicht und Unternehmen müssen vor dem Kauf den unabhängigen Support-Zyklus bestätigen. – Das Service Level Agreement (SLA) und die Verfügbarkeitsverpflichtung des Explorer-Cloud-Dienstes werden nicht offengelegt, und wichtige Produktionsumgebungen müssen den Reifegrad der lokalen Bereitstellungslösung bewerten. – Es mangelt an öffentlichen Benchmarks zur Leistung der Guardrails-Regel-Engine bei der Verarbeitung sehr komplexer Regeln (über 50 verschachtelte Bedingungen). – Die Erkennungsgenauigkeit mehrsprachiger Agentenanrufe (Chinesisch, Japanisch und andere nicht-englische Ansagen) wurde nicht unabhängig bewertet.

  • Die Cloud-Analyse von MCP-Scan umfasst die Datenübertragung zur Werkzeugbeschreibung, und die Datenresidenzbedingungen müssen einzeln überprüft werden.
  • Es gibt keine öffentlichen Sicherheitsauditberichte Dritter (z. B. SOC2 Typ II, ISO 27001) und die Beschaffung von Unternehmenskonformität muss vom Vertriebsteam eingeholt werden.

Folgebeobachtungspunkte:

  1. Snyk-Integrationsfortschritt: 2025–2026 Wie Snyk die Invariant-Produktlinie in die bestehende Plattform integriert (ob als separate Marke betrieben oder in das Snyk Agent Security-Modul integriert), wirkt sich direkt auf Kaufentscheidungen aus.
  2. Falsch-Positiv-Rate-Community-Benchmark: Mit zunehmender Benutzerbasis werden die von der Community gesammelten Falsch-Positiv-/Falsch-Negativ-Berichte zu einem wichtigen Indikator für die Bewertung der Reife der Regel-Engine.
  3. Weiterentwicklung des MCP-Standards für ökologische Sicherheit: Wenn der Sicherheitsmechanismus des MCP-Protokolls selbst verbessert wird (z. B. Authentifizierung auf Protokollebene, Deklaration von Tool-Berechtigungen), wirkt sich dies auf den inkrementellen Wert der invarianten Lieferkettensicherheit aus.
  4. Veränderungen in der wettbewerbsorientierten Produktlandschaft: Wenn große Cloud-Anbieter (AWS, Azure, GCP) native Agent-Sicherheitsdienste einführen, wird der Marktraum für unabhängige Sicherheitstools verengt.

Beschaffungs- und Einführungsrisikobewertung: Für Unternehmensteams, die den Einsatz von Agenten in Produktionsumgebungen planen, ist Invariant eine Option, die einer PoC-Verifizierung würdig ist, insbesondere in Branchen mit hoher Compliance und intensiven Nutzern des MCP-Ökosystems. Es wird empfohlen, mit der Open-Source-Version von Guardrails + Gateway zu beginnen, die Falsch-Positiv-Rate und Leistungsakzeptanz in einem 2-4-wöchigen Zyklus abzuschließen und dann die Kaufentscheidung für die Unternehmensversion an den Produkt-Roadmap-Zeitplan nach der Snyk-Übernahme zu binden, um zu vermeiden, dass während der Übergangsphase der Plattformintegration übermäßige Migrationskosten gezahlt werden.

Verwandte Tools: GitHub-Copilot, Cursor

Invariant Labs Verwendung

  • Web-Client: Sie können ihn nutzen, indem Sie die offizielle Website besuchen und ein Konto registrieren. Die meisten Funktionen erfordern keine Installation.
  • API-Zugriff: Bietet RESTful API, Entwickler können den API-Schlüssel erhalten und ihn in ihre eigenen Anwendungen integrieren.

Versionsinfo

  • Invariante 0,8 :Optimieren Sie kontinuierlich Stabilität und Entwicklererfahrung. Spezifische Funktionen unterliegen der offiziellen Echtzeitfreigabe.
  • erste öffentliche Veröffentlichung :Die Informationen zur frühen Version wurden nicht vollständig offengelegt. Es wird empfohlen, das offizielle Update-Protokoll zu konsultieren.

Benutzerbewertungen

  • Bewertungen werden geladen...