Prismor setter vakt på Claude Code og Codex, men blokkerer ingenting før du slår det på
Legg Prismor mellom KI-agenten og maskinen din for å logge og stoppe risikable verktøykall, men vit at de to hverdagsmodusene bare håndhever rundt en tredjedel av reglene.
31 prosent dekning og 9 prosent friksjon, eller 100 prosent dekning og 90 prosent friksjon. Det er ytterpunktene Prismor gir deg når du kjører prismor setup, ifølge prosjektets egen dokumentasjon av modusene dev-safe, trusted-workspace og regulated-airgap. Prismor er et Apache 2.0-lisensiert Python-verktøy fra PrismorSec som vurderer hvert verktøykall en kodeagent gjør mot en YAML-policy før kommandoen kjører. Versjon 1.55.2 kom på GitHub 28. september, og repoet har rundt 380 stjerner.
Integrasjonen skjer på flere måter. Claude Code, Codex, Cursor, Windsurf, Copilot, Goose og en lang rekke andre kodeagenter får hooks skrevet inn i sin egen konfigurasjonsfil, for Claude Code i .claude/settings.json. Agenter uten hooks kan styres via en LLM-proxy: du peker ANTHROPIC_BASE_URL eller OPENAI_BASE_URL mot prismor proxy, og hvert verktøykall modellen foreslår, blir vurdert av de samme reglene. En egen MCP-gateway legger seg foran alle MCP-serverne dine og skanner svarene for prompt injection før modellen ser dem.
Det viktigste å forstå er at Prismor ikke stopper noe ut av boksen.
«Ut av boksen observerer alt, og ingenting blokkeres før du slår regler (eller default_mode) over til enforce i policyen din.» — Prismor-README på GitHub
Velger du enforce under oppsettet, starter du uten valgte regler og krysser av for hva som skal blokkeres. Når en regel stopper noe legitimt, skriver avvisningen ut den eksakte prismor allow-kommandoen som lager unntaket. Agenten kan ikke endre Prismors egen konfigurasjon. Det krever at et menneske åpner et passordbeskyttet, tidsbegrenset vindu med prismor unlock.
Dokumentasjonen er uvanlig ærlig om hva modusene ikke dekker. dev-safe sperrer utgående trafikk til alt utenom rundt 35 utviklerverter, men GitHub står på lista.
«En injisert agent kan fortsatt lese .env og lime den inn i et offentlig GitHub-issue via api.github.com, som står på tillatelseslisten med vilje.» — Prismors dokumentasjon av modusene
Mottiltaket er prismor cloak add, som holder hemmeligheten ute av modellens kontekst. Hoppet til regulated-airgap, som nekter Bash, WebFetch og WebSearch helt, gir ifølge dokumentasjonen ti ganger friksjonen for tre ganger dekningen. Friksjonen er målt som andelen avbrudd på et sett ufarlige kommandoer i prosjektets egne tester.
Også de andre tallene er Prismors egne. Overheaden på 0,8 ms per verktøykall er målt i en simulering av 10 000 agentøkter som prosjektet selv har bygget. Det valgfrie semantiske laget, der en LLM-dommer vurderer omskrevne injeksjonsforsøk, skal gi 30 prosent bedre recall uten flere falske positiver på over 800 testtilfeller. Dommeren kan kjøre på Claude Code- eller Codex-innloggingen du allerede har, uten egen API-nøkkel. Vi har ikke funnet uavhengige målinger av noen av tallene.
Hva bør du gjøre?
- Installer med
pip install prismor, kjørprismor setupog la alt stå i observe-modus noen dager mens du følger funnene i dashbordet på127.0.0.1:7070. - Kjør
prismor ingest --discoverfor å spille gamle agent-transkripter gjennom policyen og se hva enforce faktisk ville ha stoppet. - Bruk
prismor cloak addpå API-nøklene dine uansett modus, siden trafikk til GitHub er åpen idev-safe.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.