Torna agli aggiornamenti
New releaseAug 19, 2026

clawpatrol v0.5.9

Firewall proxy wire-level per agenti AI che intercetta e controlla il traffico SQL, Kubernetes e HTTP tramite regole HCL, con isolamento del tunnel per processo e approvazione human-in-the-loop.

Condividi

clawpatrol

Il firewall di sicurezza per gli agenti.

Claw Patrol si posiziona tra i tuoi agenti e la produzione, analizza il loro traffico a livello di rete e sottopone ogni azione alle regole che scrivi in HCL. Ad esempio, puoi bloccare SQL distruttivi o mettere in pausa kubectl delete pod finché un umano non lo approvi prima che la richiesta raggiunga Kubernetes.

Per una panoramica completa vedi clawpatrol.dev.

Installazione

curl -fsSL https://clawpatrol.dev/install.sh | sh

Dai sorgenti: make (richiede Go e Node.js).

Una regola

Una regola reale dalla nostra configurazione di produzione:

rule "k8s-no-secrets" {
  endpoint  = k8s-prod
  condition = "k8s.resource == 'secrets'"
  verdict   = "deny"
  reason    = "Secret values must not leave the cluster via the agent"
}

Le condizioni sono espressioni CEL sui fatti a livello di rete che il gateway estrae per ciascun protocollo: verbi SQL e nomi di tabella per Postgres / ClickHouse, risorsa / verbo / namespace per Kubernetes, metodo / percorso / header / corpo per HTTP. L'insieme completo dei fatti è disponibile nel riferimento di configurazione.

Esecuzione

Tre forme di distribuzione; scegli quella che preferisci.

clawpatrol gateway config.hcl   # run the proxy itself
clawpatrol join <gateway-url>   # join a gateway
clawpatrol run claude           # wrap one agent's process tree

clawpatrol run apre un tunnel per-processo su Linux (tramite netns) o macOS (tramite NetworkExtension); solo il traffico del comando racchiuso passa attraverso il gateway. clawpatrol join avvia un tunnel WireGuard che instrada l'intero host. clawpatrol gateway è il proxy: un singolo binario che carica la tua configurazione HCL e accetta client in tunneling tramite WireGuard o Tailscale.

Configurazione

clawpatrol.dev/docs/getting-started illustra una prima configurazione completa dall'inizio alla fine. clawpatrol.dev/docs/config-reference è il riferimento dei campi generato automaticamente. Vedi gateway.example.hcl per un modello iniziale commentato.

Licenza

MIT. Vedi LICENSE.md.

Categorie