Caixa-preta para agentes de código

Veja o que seu agente de IA fez. Barre antes de vazar.

Cada prompt, chamada de ferramenta e resultado vai para um registro encadeado por hash e assinado com Ed25519, escrito por um processo separado. Um motor de política barra a trifeta letal (dado privado, conteúdo não confiável e chamada externa) antes de a chamada rodar.

Claude Code primeiro. Codex CLI, Cursor e Gemini CLI têm adaptadores experimentais.

  • sem conta
  • sem nuvem
  • sem telemetria
  • zero dependências
  • Node 18+
  • Apache-2.0
Demo

Veja ele barrar um ataque

Uma instrução plantada tenta enviar um segredo para fora. A chamada é negada antes de rodar. Gravado de uma execução real de blackbox demo.
Alterar um registro quebra a cadeia, e o blackbox verify aponta qual. Mesma execução, com --tamper.
Compatível

Claude Code, Codex CLI, Cursor e Gemini CLI

Um ledger e uma política para todos os agentes de código da sua máquina. O Claude Code é coberto de ponta a ponta, com OpenTelemetry nativo. Codex CLI, Cursor e Gemini CLI entram por hooks como adaptadores experimentais: foram feitos a partir da documentação pública e testados com payloads simulados, ainda não validados nos agentes reais. O blackbox mcp audita servidores MCP e o blackbox skills audita skills instaladas, contra prompt injection e risco de cadeia de suprimentos.

Auditoria

Audite seu histórico

Rode seu histórico do Claude Code pela política sem instalar nada. O scan roda em paralelo; --jobs N define o número de threads.

npx agent-blackbox scan
npx agent-blackbox scan --html
npx agent-blackbox skills
npx agent-blackbox mcp
Instalação

Grave e proteja cada sessão

/plugin marketplace add developerfred/agent-blackbox
/plugin install agent-blackbox@agent-blackbox

# ou pela CLI
brew install developerfred/tap/agent-blackbox
blackbox install
blackbox timeline --last
blackbox verify

blackbox uninstall remove os hooks e mantém as evidências em ~/.blackbox.

Privacidade

Nada sai da sua máquina

  • O gravador escuta só em 127.0.0.1.
  • Payloads e resumos são cifrados por sessão (AES-256-GCM). blackbox purge ou retainDays apaga de verdade, inclusive em backups.
  • Texto de prompts e respostas via telemetria é opcional (install --prompts).
  • install mostra a chave e se o modo é fail-open; --fail-closed nega quando o gravador está parado.
  • Detalhes: docs/PRIVACY.md (em inglês).
Limites

O que ele não faz

  • Sem blackbox harden (gravador como usuário dedicado do sistema), um processo rodando como você consegue ler a chave mestra.
  • O firewall pega padrões conhecidos, não todo ataque. É atrito e evidência, não garantia.
  • A cadeia prova que nada gravado foi alterado, não que tudo foi gravado.

Gostou? Deixe uma estrela.

Uma estrela ajuda outros desenvolvedores a encontrar o projeto. Um fork permite incluir suas próprias regras e ataques no corpus de avaliação.