Arnav Gupta lanzó Prismor para gobernar las llamadas a herramientas de agentes de IA

El runtime de código abierto intercepta las llamadas a herramientas de Claude Code, LangChain y otros agentes, aplicando políticas antes de que se ejecuten los comandos.

By · Published

Primary source: Arnav Gupta on X

Why it matters

Agents are gaining access to shells, files and production APIs faster than companies are building controls. Prismor gives Gupta an open-source wedge at the point where agent output becomes action.

Illustration of Prismor intercepting tool calls from agents such as Claude Code and LangChain and checking them against policy before commands execute.

Arnav Gupta (@_ar9av) lanzó Prismor el 6 de julio como un plano de control de código abierto que se sitúa entre los agentes de IA y las herramientas, archivos y servicios a los que pueden acceder. La apuesta es que las empresas necesitan un punto de control de seguridad en el momento en que un agente intenta una acción, en lugar de otro panel que explique lo ocurrido después.

Arnav Gupta en X

El lanzamiento público llegó aproximadamente nueve meses después de que el primer paquete de Prismor apareciera en PyPI en octubre de 2025, lo que sugiere que Gupta había estado construyendo el runtime subyacente mucho antes de presentar la propuesta actual para empresas.

El propio portafolio de Gupta lo describe como graduado de BITS Pilani, becario de Founders Inc. e ingeniero de ML que ha creado una larga lista de proyectos de software. Entre ellos se incluye HotLap Daily, un juego de carreras para navegador para el cual su sitio afirma tener más de 100,000 usuarios activos mensuales. Prismor es una apuesta de fundador de otro tipo: un producto de seguridad dirigido al vacío que se crea cuando los asistentes de codificación dejan de sugerir código y empiezan a ejecutar comandos.

“El agente se ejecutaba como un proceso sin nombre”, escribió Gupta en el mensaje de lanzamiento archivado por Launch Archive y luego republicado en la página de LinkedIn de Prismor. Su queja fue concreta. Los equipos podían ver a un agente completar una tarea sin saber qué herramienta llamó, qué argumentos suministró o qué motivó la acción.

La llamada a la herramienta se convierte en el límite de seguridad

El repositorio de código abierto de Prismor describe un runtime local que intercepta las acciones del agente antes de su ejecución. Un motor de políticas puede permitir, advertir o bloquear comandos de shell, acceso a archivos, solicitudes de red y llamadas a herramientas. Módulos separados cubren ocultamiento de secretos, comprobaciones de instalación de paquetes, detección de inyección de prompts, controles de servidor MCP y registros de auditoría firmados.

Esa ubicación es el núcleo de la tesis de Gupta. Las instrucciones en el prompt pueden pedirle a un modelo que se comporte de forma segura, mientras que los registros pueden reconstruir un incidente después del hecho. Prismor, en cambio, evalúa la acción propuesta en el punto en que el razonamiento generado se convierte en un comando, una llamada API o una operación de archivo.

La distinción importa especialmente para agentes con permisos amplios. Un agente de codificación puede necesitar inspeccionar archivos de entorno, instalar paquetes, llamar a GitHub o ejecutar una suite de pruebas para ser útil. Esas mismas capacidades crean rutas para la filtración de credenciales, comandos destructivos y dependencias envenenadas. Prismor busca preservar el acceso útil mientras aplica una política definida por separado alrededor de ese acceso.

El paquete en PyPI indica que Prismor almacena eventos en una base de datos SQLite local y puede encadenar por hash y firmar su historial de auditoría para que se puedan detectar ediciones o eliminaciones. Enumera 56 reglas configurables que cubren riesgos como comandos destructivos, exfiltración de secretos, escalamiento de privilegios, ejecución remota e inyección de prompts. Prismor también asegura soporte para Claude Code, Cursor y Windsurf, mientras que su documentación describe adaptadores para LangChain y LangGraph, CrewAI, OpenAI Agents SDK, uso en navegador y otros frameworks de agentes.

Prismor no activa todo el control en modo bloqueo al instalarse. El repositorio señala que su postura predeterminada es de observación, con reglas individuales que se mueven a enforcement mediante la configuración de políticas. Esa es una elección sensata de incorporación porque una nueva capa de seguridad puede romper el trabajo de desarrollo normal si sus reglas son demasiado agresivas. También pone la responsabilidad en los operadores de convertir la telemetría en una política aplicable en lugar de tratar la instalación como protección completa.

Gupta entra en una capa de control disputada

Prismor llega mientras la seguridad de agentes se convierte en parte de los productos alrededor de los cuales está diseñado para ubicarse. Anthropic ha incorporado aislamiento de sistema de archivos y de red en Claude Code y ha descrito el enrutamiento de llamadas a herramientas a través de proxies que aplican políticas. Galileo lanzó su propio proyecto open-source Agent Control el 11 de marzo, promoviendo políticas de runtime gestionadas de forma central y integraciones con empresas como Cisco, CrewAI y Glean.

La apertura de Gupta es la capa independiente frente a los proveedores de agentes. Los materiales de Prismor enfatizan la ejecución local, el autoalojamiento y políticas que pueden acompañar a equipos que usan varios agentes de codificación y aplicaciones basadas en frameworks. Eso podría atraer a empresas que no quieran convertir a cada modelo o proveedor de agentes en su autoridad de seguridad. También significa que Prismor debe mantenerse al ritmo de una colección cada vez mayor de hooks, SDKs y modelos de ejecución, cada uno de los cuales puede crear una ruta alrededor de una intercepción incompleta.

La página de LinkedIn de Prismor lista San Francisco como su sede, un año de fundación 2026 y un tamaño de equipo de dos a diez personas. La pequeña huella hace del open source una estrategia de distribución tanto como una elección de producto: los desarrolladores pueden inspeccionar el runtime, instalarlo localmente y llevar Prismor a una organización antes de una decisión de compra centralizada.

El modelo de negocio sigue ese camino. La página de precios de Prismor lista el runtime local en $0 y una plataforma Starter en $100 por mes después del 1 de agosto. La capa de pago añade un panel en vivo, reglas de seguridad contextuales, escaneo de habilidades y historial de sesiones retenido, mientras que el runtime de código abierto sigue aplicando la política local.

Esa división le da a Gupta una ruta clara hacia las empresas si Prismor se convierte en parte de la configuración diaria de agentes de los desarrolladores. El trabajo difícil viene después de la instalación: demostrar que sus controles pueden reconocer acciones peligrosas sin ralentizar las rutinarias, mantener la cobertura a medida que cambian las interfaces de los agentes y proporcionar a los equipos de seguridad evidencia en la que puedan confiar. Las primeras versiones de Prismor establecen la arquitectura. La adopción empresarial dependerá de qué tan bien Gupta convierta esa arquitectura en un punto de control confiable a lo largo de cargas de trabajo reales de agentes.

Reader comments

Conversation for this story loads after sign-in.