Proyecto propio

Bulwark Gateway

Proxy guardian de seguridad para agentes de IA en Kubernetes, fail-closed por defecto.

Kubernetes-native · Python (FastAPI) · Licencia GPL-3.0

Bulwark Gateway
< 40msOverhead p95 (hot path)
78+Patrones de deteccion
13Plataformas SIEM
185+Tests automatizados

El problema

Cuando expones agentes de IA con acceso a herramientas, el usuario puede ser adversario. Necesitas un punto de control que valide y aplique politicas sobre cada llamada entre el usuario y el backend LLM, sin anadir latencia de otro modelo y sin abrirte a fugas de secretos o inyecciones indirectas en las respuestas.

Gateway multi-tenant que se situa entre tus usuarios y los backends LLM. Cada peticion atraviesa varias capas de seguridad (auth, guardrail de entrada, IOCs, politica de tools, filtro de salida, rate limiting) antes de llegar al modelo. Hot path sin LLM con p95 < 40ms e incluye un Admin Portal web completo.

Que hace

Capas de seguridad (fail-closed)

  • Autenticacion JWT / API key
  • Guardrail de entrada: prompt injection, jailbreak, evasion por encoding
  • Chequeo de IOCs contra feeds de threat intel
  • Politica de tools RBAC por tenant/agente
  • Filtro de salida: redaccion de secretos/PII e indirect injection
  • Rate limiting por tenant via Redis

Operacion enterprise

  • Multi-tenant y multi-backend (OpenAI, Ollama, vLLM, Azure...)
  • Admin Portal web con 13+ paginas (dashboard, politicas, SIEM, RBAC, audit log)
  • Exportacion a 13 plataformas SIEM (Wazuh, Splunk, Elastic, QRadar, Datadog...)
  • Notificaciones a 8 canales (Slack, Teams, Discord, PagerDuty, Telegram...)
  • Hot-reload de politicas, IOCs y registro de agentes sin reinicio

Cloud-native

  • Manifiestos K8s completos: NetworkPolicies, HPA, PDB, Pod Security
  • Helm chart y docker-compose para desarrollo
  • SDKs en Python y Go
  • Secretos enterprise: Vault, AWS SM, Azure KV, GCP SM, CyberArk

Quick start

  1. 1. Generar secretos
    ./secrets/init.sh
  2. 2. Levantar el entorno de desarrollo
    docker compose up -d
  3. 3. Comprobar el proxy
    curl http://localhost:8080/health