Retour aux mises à jour
New releaseJul 27, 2026

clawpatrol v0.5.8

Pare-feu proxy au niveau filaire pour agents IA qui intercepte et contrôle le trafic SQL, Kubernetes et HTTP à l'aide de règles HCL, avec isolation de tunnel par processus et approbation humaine dans la boucle.

Partager

clawpatrol

Le pare-feu de sécurité pour les agents.

Claw Patrol se place entre vos agents et la production, analyse leur trafic au niveau du fil, et contrôle chaque action selon des règles que vous écrivez en HCL. Par exemple, vous pouvez bloquer du SQL destructeur, ou suspendre kubectl delete pod jusqu'à ce qu'un humain l'approuve avant que la requête n'atteigne Kubernetes. Pour une vue d'ensemble complète, consultez clawpatrol.dev.

Installer

curl -fsSL https://clawpatrol.dev/install.sh | sh

Depuis les sources : make (nécessite Go et Node.js).

Une règle

Une vraie règle de notre configuration de production :

rule "k8s-no-secrets" {
  endpoint  = k8s-prod
  condition = "k8s.resource == 'secrets'"
  verdict   = "deny"
  reason    = "Secret values must not leave the cluster via the agent"
}

Les conditions sont des expressions CEL sur les faits au niveau du fil que la passerelle extrait par protocole : verbes SQL et noms de tables pour Postgres / ClickHouse, ressource / verbe / espace de noms pour Kubernetes, méthode / chemin / en-têtes / corps pour HTTP. L'ensemble complet des faits se trouve dans la référence de configuration.

Exécuter

Trois formes de déploiement ; choisissez celle qui vous convient.

clawpatrol gateway config.hcl   # run the proxy itself
clawpatrol join <gateway-url>   # join a gateway
clawpatrol run claude           # wrap one agent's process tree

clawpatrol run ouvre un tunnel par processus sous Linux (via netns) ou macOS (via NetworkExtension) ; seul le trafic de la commande encapsulée passe par la passerelle. clawpatrol join met en place un tunnel WireGuard qui achemine tout l'hôte. clawpatrol gateway est le proxy : un binaire unique qui charge votre configuration HCL et accepte les clients se connectant via tunnel WireGuard ou Tailscale.

Configurer

clawpatrol.dev/docs/getting-started vous guide à travers une première configuration de bout en bout. clawpatrol.dev/docs/config-reference est la référence des champs générée automatiquement. Consultez gateway.example.hcl pour un modèle de départ annoté.

Licence

MIT. Consultez LICENSE.md.

Catégories