Crew donne à un agent d'IA un accès réel aux outils — lecture de fichiers, commandes shell, navigation Web. Le modèle de sécurité repose sur la défense en profondeur : plusieurs couches indépendantes, chacune appliquée à la limite de l'environnement d'exécution plutôt que de s'appuyer uniquement sur des instructions dans les requêtes.
Chaque appel d'outil passe par ces vérifications, dans l'ordre :
L'audit (SEL) enregistre chaque décision à chaque étape — il est transversal, et non une porte séquentielle.
Le bac à sable du système d'exploitation masque les chemins d'identifiants aux sous-processus de l'agent. Configurez à partir de Paramètres → Sécurité ou via kirocrew config set agent.sandbox <mode>.
| Mode | Ce qui est masqué | Ce qui est accessible | Idéal pour |
|---|---|---|---|
auto (par défaut) | .gnupg, .gcloud, .azure, .docker | .aws, .ssh, .kube | La plupart des utilisateurs — permet le git par SSH et l'AWS CLI |
strict | Tout ce qui précède + .aws, .ssh, .kube | Seulement ~/.ssh/known_hosts | Déploiements verrouillés |
off | Rien | Tout | Lorsque vous comprenez le compromis |
Sur Linux, le bac à sable utilise des espaces de noms utilisateur et de montage. Sur macOS, il utilise des profils Seatbelt. Windows ne dispose actuellement pas de cette couche au niveau du système d'exploitation — toutes les autres protections s'appliquent tout de même.
Contrôlez la façon dont l'agent obtient la permission d'exécuter des outils. Configurez à partir de Paramètres → Sécurité ou du bouton Autopilot propre à la session.
| Niveau | Ce qui se passe |
|---|---|
| Interactif (par défaut) | Chaque appel d'outil demande une approbation dans le tableau de bord ou le canal de messagerie |
| Faire confiance à cette commande | Approbation automatique limitée à la session pour cet outil exact + ces arguments |
| Faire confiance à cet outil | Approbation automatique limitée à la session pour l'outil, avec n'importe quels arguments |
| Autopilot | Tous les outils sont approuvés automatiquement pour cette session (les règles de refus s'appliquent toujours) |
Les commandes refusées et les blocages de chemins sensibles ne sont jamais contournés — même en mode Autopilot.
137 modèles intégrés bloquent les opérations destructrices et les voies courantes d'exfiltration d'identifiants. Exemples :
rm -rf /, rm -rf ~git push vers des branches protégées (main, mainline)cat ~/.aws/credentials, cat ~/.ssh/id_rsacurl 169.254.169.254 (métadonnées IMDS)aws ec2 terminate-instances, cdk destroy, DROP TABLEecho $AWS_SECRET*, commandes révélant des identifiantsGérez à partir de Paramètres → Sécurité — vous pouvez désactiver des règles individuelles, désactiver toutes les règles ou ajouter vos propres modèles personnalisés.
Les identifiants sont protégés à plusieurs niveaux :
.aws, .ssh, .gnupg, .env, et d'autres fichiers d'identifiants par des appels d'outilsChaque canal de messagerie est verrouillé aux utilisateurs autorisés :
KIROCREW_OWNER_ID (propriétaire unique)allow_all_users)Les messages non autorisés sont silencieusement rejetés et enregistrés dans le journal d'audit.
Des fichiers de politique et de profil facultatifs se combinent selon un modèle où le plus strict l'emporte. Une application ou un agent en cours d'exécution peut restreindre la portée autorisée, mais ne peut pas assouplir le plafond.
~/.kiro/crew/security_policy.json)~/.kiro/crew/profiles/)Inspectez à partir de l'interface en ligne de commande :
kirocrew policy show # display effective policy kirocrew policy validate # check policy files for errors kirocrew policy explain # explain how a tool call would be evaluated
Chaque appel d'outil, approbation, refus et événement de sécurité est enregistré. Inspectez à partir de l'interface en ligne de commande :
kirocrew security events # view recent security events kirocrew security audit # view the audit trail kirocrew security verify # verify audit-log integrity
Le journal d'audit est inclus dans les instantanés et peut être consulté à partir du tableau de bord, sous Paramètres → Sécurité.
agent.sandbox à auto ou strict — n'exécutez pas avec off sans raison précisePour l'architecture de sécurité complète, y compris les détails d'implémentation, consultez l'analyse approfondie de la sécurité du dépôt.
Sécurité