
clawpatrol v0.5.9
Proxy firewall a nivel de cable para agentes de IA que intercepta y controla el tráfico SQL, Kubernetes y HTTP mediante reglas HCL, con aislamiento de túneles por proceso y aprobación humana en el bucle.
clawpatrol
El cortafuegos de seguridad para agentes.
Claw Patrol se sitúa entre tus agentes y producción, analiza su tráfico a nivel de cable y controla cada acción según reglas que escribes en HCL. Por ejemplo, puedes bloquear SQL destructivo o pausar kubectl delete pod hasta que un humano lo apruebe antes de que la solicitud llegue a Kubernetes.
Para una visión completa, consulta clawpatrol.dev.
Install
curl -fsSL https://clawpatrol.dev/install.sh | sh
Desde el código fuente: make (requiere Go y Node.js).
A rule
Una regla real de nuestra propia configuración de producción:
rule "k8s-no-secrets" {
endpoint = k8s-prod
condition = "k8s.resource == 'secrets'"
verdict = "deny"
reason = "Secret values must not leave the cluster via the agent"
}
Las condiciones son expresiones CEL sobre hechos a nivel de cable que la pasarela extrae por protocolo: verbos SQL y nombres de tabla para Postgres / ClickHouse, recurso / verbo / espacio de nombres para Kubernetes, método / ruta / cabeceras / cuerpo para HTTP. El conjunto completo de hechos se encuentra en la referencia de configuración.
Run
Tres formas de despliegue; elige la que mejor se adapte.
clawpatrol gateway config.hcl # run the proxy itself
clawpatrol join <gateway-url> # join a gateway
clawpatrol run claude # wrap one agent's process tree
clawpatrol run abre un túnel por proceso en Linux (mediante netns) o macOS (mediante NetworkExtension); solo el tráfico del comando envuelto pasa por la pasarela. clawpatrol join levanta un túnel WireGuard que enruta todo el host. clawpatrol gateway es el proxy: un único binario que carga tu configuración HCL y acepta clientes que se conectan mediante túnel a través de WireGuard o Tailscale.
Configure
clawpatrol.dev/docs/getting-started guía a través de una primera configuración de principio a fin. clawpatrol.dev/docs/config-reference es la referencia de campos generada automáticamente. Consulta gateway.example.hcl para una plantilla inicial anotada.
License
MIT. Consulta LICENSE.md.