AI Proxy Gateway

MITM-прокси с DPI — секреты и PII токенизируются только для AI-API

Быстрый старт (без root)

# 1. Установка
curl -sS http://%%ADDR%%/install.sh | bash
export PATH="$HOME/.local/bin:$PATH"

# 2. Вход (если требуется авторизация)
apx login --user 

# 3. Проверка
apx check

# 4. Запуск агентов
apx run pi
apx run claude
apx run aider --model deepseek/deepseek-chat

# 5. Обновление (по необходимости)
apx update
Авторизация (v1.2) — прокси поддерживает Proxy-Authorization: Basic. Анонимный доступ отключён (407). Вход через apx login, который сохраняет креды в ~/.config/ai-proxy/env.conf (chmod 600) и инжектит их в HTTPS_PROXY=http://user:pass@host:port. Также доступны apx logout и apx whoami.

Как работает маршрутизация

AI-домены (DeepSeek, OpenAI, Anthropic и др.) → через прокси с DPI-токенизацией.
Весь остальной трафик → напрямую, прокси не задействован.
DPI маскирует секреты, email, имена, телефоны — токенизируются до того, как покинут сеть.

Пошаговая настройка

1 Установка
curl -sS http://%%ADDR%%/install.sh | bash

Скрипт определяет ОС и архитектуру, скачивает apx в ~/.local/bin, CA-сертификат, собирает CA bundle и пишет конфиг. Системное хранилище сертификатов и связка ключей macOS не меняются — CA доверяется только процессу агента через переменные окружения (SSL_CERT_FILE, NODE_EXTRA_CA_CERTS и др.).

Только для приложений на Apple-native TLS (VS Code, Cursor, .app), не читающих env-вары: apx install --keychain — опционально.
Не забудьте export PATH="$HOME/.local/bin:$PATH".
2 Авторизация
apx login [--user USER]
# или non-interactive:
apx login --user USER --pass PASS

Верификация через CONNECT-хендшейк (Proxy-Authorization: Basic). Креды сохраняются в ~/.config/ai-proxy/env.conf (0600). При отсутствии кредов прокси возвращает 407.

3 Проверка
apx check
# OK    proxy reachable
# OK    CA downloaded
# OK    CA validates as X.509
# OK    CA bundle present
# OK    CA in bundle
# OK    sandbox/isolation
# OK    config present
4 Запуск агентов
apx run pi
apx run claude
apx run opencode
apx run aider --model deepseek/deepseek-chat
apx run codex                 # sandbox включён по умолчанию (bwrap/seatbelt)
apx shell                     # интерактивный шелл через прокси
5 Обновление
apx update    # скачает новую версию, если прокси публикует более свежую

Проверяет версию на /cli/version и атомарно подменяет бинарник в ~/.local/bin. apx run / apx shell подскажут о доступном обновлении (не чаще раза в сутки).

6 Обёртки и автодополнение (опционально)
apx aliases --install
source ~/.zshrc
eval "$(apx completion bash)"   # или zsh, fish

# Теперь можно просто:
pi                    # вместо apx run pi
opencode              # вместо apx run opencode
7 Удаление (если что-то сломалось)
apx uninstall          # удалить CA, конфиг, bundle
apx uninstall --purge  # также удалить бинарник apx

AI-агенты

АгентRuntimeКоманда
Claude CodeNode.jsapx run claude
PiNode.jsapx run pi
OpenCodeNode.jsapx run opencode
Gemini CLINode.jsapx run gemini
AiderPythonapx run aider
Codex CLIRustapx run codex
CursorElectronapx run cursor

Решение проблем

command not found: apxexport PATH="$HOME/.local/bin:$PATH"
CONNECT tunnel failed: 407нужна авторизация: apx login
tls handshake eofCA не доверена: apx install
SSL-ошибка Pythonbundle не собран: apx install
Codex не работает (Linux)установите bwrap или apx run --no-sandbox codex
certificate verify failed (GUI-приложение на macOS)Apple-native TLS: apx install --keychain
apx не обновляетсяapx update — ставит версию с прокси; локальная dev-сборка не обновляется (нужен --force)

Эндпоинты

/Эта страница
/ca.pemCA-сертификат
/install.shУстановщик
/cli/apx-{os}-{arch}Бинарник apx
/cli/versionВерсия apx (проверка self-update)
/metricsPrometheus-метрики
/proxy.pacPAC-файл (браузер)