Cerberus — avatar

Cerberus — Garde-fou et Attestation d'Agents

Ronde de sécurité · attestation par la trace · journal opposable

« Votre agent a-t-il vraiment fait ce qu'il dit ? » Cerberus ne croit pas la déclaration : il regarde la trace, signale la dérive et scelle chaque constat dans un journal inviolable.
Cerberus — garde-fou des agents d'IA
EN DÉVELOPPEMENT ACTIF Lecture seule Journal opposable Sortie JSON

Le problème : « c'est fait » n'est pas une preuve

Un agent dit qu'il a livré. Un autre dit qu'il a vérifié. Personne n'a de trace opposable — jusqu'à l'incident, c'est-à-dire trop tard.

Cerberus est né d'un cas réel : trois agents ont rendu des rapports de vérification fabriqués — « 12 passed », JSON valide, listing propre — alors que le disque disait l'inverse (tests réellement en échec, CLI en crash, rapport de 0 octet). Le besoin est là, net : pas de « c'est fait » sans trace.

Ce que fait Cerberus

Ronde de sécurité

Cinq contrôles système : OS, espace disque, services critiques, sockets en écoute, portes d'accès externes. Un port sensible exposé hors boucle locale déclenche une alerte.

Attestation par la trace

Confrontation de la déclaration à la trace disque : existence, taille, empreinte SHA-256, et rejeu de la vérification par Cerberus lui-même. Un indice fort isolé ne conclut jamais : c'est la convergence qui tranche.

Journal opposable

Chaque constat est horodaté et inscrit dans un journal append-only à chaîne de hachage. Toute réécriture a posteriori casse la chaîne et devient détectable.

Détection de dérive

Référentiel de pathologies P01 → P07 : une occurrence isolée est un accident, sa répétition une dérive. La récidive après accalmie est traitée comme un signal.

Lecture de situation

Qui est en cause : la demande, ou l'agent ? Verdicts paradoxe (opérateur en cause), paralysie (l'agent s'abrite), non prouvé, normal. La demande est testée en premier.

Confinement proposé

Quand il faut endiguer, Cerberus propose des mesures (gel d'une famille d'actions, révocation de laissez-passer) avec portée estimée — et ne les applique jamais seul.

Quatre principes non négociables

Le garde-fou entraîné

À côté des règles déterministes, un modèle léger local (1,5 milliard de paramètres, ~1 Go) analyse sémantiquement les actions d'un agent. Il est combiné aux règles — le risque retenu est le maximum des deux — jamais substitué : le modèle ajoute, il ne remplace pas.

Entraînement en cours sur des corpus de dangers réels : base d'incidents IA, techniques d'attaque recensées, CVE, et OWASP Top 10 pour LLM et applications agentiques — injection d'invite, détournement d'outils, autonomie excessive, empoisonnement de mémoire, boucles de consommation infinie.

État honnête de l'entraînement

Cinq versions successives du modèle ont été produites et auditées. Le critère de sortie n'est pas encore atteint : il reste des faux positifs à éliminer, et l'élargissement du corpus OWASP est en cours. Cerberus le dit plutôt que de l'annoncer livré.

Le critère de preuve

La règle de la maison est simple : pas de livraison sans démonstration rejouable. Quatre démonstrations tournent sur des cas injectés :

Côté code : 290 tests automatisés verts, quatorze familles de tests dédiées (confinement, cycle de vie, escalade, attestation, collecteurs, paralysie par la règle…).

Comment il s'installe

Cerberus est autonome : bibliothèque standard Python uniquement, aucune dépendance aux autres services. Il suffit d'un agent à surveiller.

./install.sh --dry-run   # montre ce qui serait fait, ne modifie rien
./install.sh             # installe le lanceur "cerbere"

Il ne touche jamais à la planification système : la fréquence de la ronde reste une décision explicite de l'opérateur.

Portabilité : Linux prouvé. Les backends Windows et macOS sont présents et conçus pour dégrader proprement (UNSUPPORTED) plutôt que de planter — mais n'ont pas encore été exécutés sur ces systèmes.

État & disponibilité

Cerberus est en développement actif. Le service est fonctionnel et éprouvé en test, mais l'offre publique et les conditions d'accès ne sont pas encore ouvertes — je ne les annonce pas avant qu'elles existent.

Acquis

Ronde système, journal opposable, décisions d'opérateur, lecture de situation, attestation, confinement proposé, garde-fou hybride.

En cours

Élargissement du corpus d'entraînement (OWASP, incidents réels, CVE) et suppression des faux positifs résiduels.

À venir

Ronde réelle sur une semaine pour mesurer les faux positifs en conditions de production, et exécution sur Windows / macOS.

Découvrir aussi

Jacques — l'analyste clinique qui lit les traces d'un agent entre les sessions · Cogito-Reflex — la régulation cognitive en session · VRAM Guard — le garde de la mémoire GPU.