
clawpatrol v0.5.8
جدار ناري للوكيل على مستوى الشبكة لوكلاء الذكاء الاصطناعي يعترض ويُقيّد حركة مرور SQL وKubernetes وHTTP باستخدام قواعد HCL، مع عزل النفق لكل عملية وموافقة بوجود الإنسان في الحلقة.
clawpatrol
جدار الحماية الأمني للوكلاء.
Claw Patrol يجلس بين وكلائك وبيئة الإنتاج، ويحلل حركة مرورهم
على مستوى الشبكة، ويفحص كل إجراء مقابل قواعد تكتبها بلغة HCL.
على سبيل المثال، يمكنك حظر استعلامات SQL المدمرة، أو إيقاف kubectl delete pod
حتى يوافق إنسان عليها قبل وصول الطلب إلى Kubernetes.
للحصول على نظرة عامة كاملة، راجع clawpatrol.dev.
التثبيت
curl -fsSL https://clawpatrol.dev/install.sh | sh
من المصدر: make (يتطلب Go و Node.js).
قاعدة
قاعدة حقيقية من إعدادات الإنتاج الخاصة بنا:
rule "k8s-no-secrets" {
endpoint = k8s-prod
condition = "k8s.resource == 'secrets'"
verdict = "deny"
reason = "Secret values must not leave the cluster via the agent"
}
الشروط هي تعبيرات CEL تعمل على الحقائق على مستوى الشبكة التي يستخرجها البوابة حسب البروتوكول: أفعال SQL وأسماء الجداول لـ Postgres / ClickHouse، والموارد/الفعل/مساحة الاسم لـ Kubernetes، والطريقة/ المسار/الرؤوس/الجسم لـ HTTP. مجموعة الحقائق الكاملة موجودة في مرجع الإعدادات.
التشغيل
ثلاثة أشكال للنشر؛ اختر ما يناسبك.
clawpatrol gateway config.hcl # run the proxy itself
clawpatrol join <gateway-url> # join a gateway
clawpatrol run claude # wrap one agent's process tree
clawpatrol run يفتح نفقًا لكل عملية على Linux (عبر netns) أو
macOS (عبر NetworkExtension)؛ فقط حركة مرور الأمر المغلف تمر عبر البوابة.
clawpatrol join يُنشئ نفق WireGuard يوجّه كل المضيف.
clawpatrol gateway هو الوكيل: ملف ثنائي واحد يحمّل إعدادات HCL الخاصة بك
ويقبل العملاء الذين يتوصلون عبر نفق WireGuard أو Tailscale.
الإعداد
clawpatrol.dev/docs/getting-started
يشرح أول إعداد من البداية إلى النهاية.
clawpatrol.dev/docs/config-reference
هو مرجع الحقول المُنشأ تلقائيًا. انظر
gateway.example.hcl للحصول على
نموذج بدء مع شرح.
الترخيص
MIT. راجع LICENSE.md.