
clawpatrol v0.5.8
Pare-feu proxy au niveau filaire pour agents IA qui intercepte et contrôle le trafic SQL, Kubernetes et HTTP à l'aide de règles HCL, avec isolation de tunnel par processus et approbation humaine dans la boucle.
clawpatrol
Le pare-feu de sécurité pour les agents.
Claw Patrol se place entre vos agents et la production, analyse leur trafic au niveau du fil, et contrôle chaque action selon des règles que vous écrivez en HCL. Par exemple, vous pouvez bloquer du SQL destructeur, ou suspendre kubectl delete pod jusqu'à ce qu'un humain l'approuve avant que la requête n'atteigne Kubernetes. Pour une vue d'ensemble complète, consultez clawpatrol.dev.
Installer
curl -fsSL https://clawpatrol.dev/install.sh | sh
Depuis les sources : make (nécessite Go et Node.js).
Une règle
Une vraie règle de notre configuration de production :
rule "k8s-no-secrets" {
endpoint = k8s-prod
condition = "k8s.resource == 'secrets'"
verdict = "deny"
reason = "Secret values must not leave the cluster via the agent"
}
Les conditions sont des expressions CEL sur les faits au niveau du fil que la passerelle extrait par protocole : verbes SQL et noms de tables pour Postgres / ClickHouse, ressource / verbe / espace de noms pour Kubernetes, méthode / chemin / en-têtes / corps pour HTTP. L'ensemble complet des faits se trouve dans la référence de configuration.
Exécuter
Trois formes de déploiement ; choisissez celle qui vous convient.
clawpatrol gateway config.hcl # run the proxy itself
clawpatrol join <gateway-url> # join a gateway
clawpatrol run claude # wrap one agent's process tree
clawpatrol run ouvre un tunnel par processus sous Linux (via netns) ou macOS (via NetworkExtension) ; seul le trafic de la commande encapsulée passe par la passerelle. clawpatrol join met en place un tunnel WireGuard qui achemine tout l'hôte. clawpatrol gateway est le proxy : un binaire unique qui charge votre configuration HCL et accepte les clients se connectant via tunnel WireGuard ou Tailscale.
Configurer
clawpatrol.dev/docs/getting-started vous guide à travers une première configuration de bout en bout. clawpatrol.dev/docs/config-reference est la référence des champs générée automatiquement. Consultez gateway.example.hcl pour un modèle de départ annoté.
Licence
MIT. Consultez LICENSE.md.