
Firewall proxy wire-level per agenti AI che intercetta e controlla il traffico SQL, Kubernetes e HTTP tramite regole HCL, con isolamento del tunnel per processo e approvazione human-in-the-loop.
Il firewall di sicurezza per gli agenti.
Claw Patrol si posiziona tra i tuoi agenti e la produzione, analizza il loro traffico a livello di rete e sottopone ogni azione alle regole che scrivi in HCL. Ad esempio, puoi bloccare SQL distruttivi o mettere in pausa kubectl delete pod finché un umano non lo approvi prima che la richiesta raggiunga Kubernetes.
Per una panoramica completa vedi clawpatrol.dev.
curl -fsSL https://clawpatrol.dev/install.sh | sh
Dai sorgenti: make (richiede Go e Node.js).
Una regola reale dalla nostra configurazione di produzione:
rule "k8s-no-secrets" {
endpoint = k8s-prod
condition = "k8s.resource == 'secrets'"
verdict = "deny"
reason = "Secret values must not leave the cluster via the agent"
}
Le condizioni sono espressioni CEL sui fatti a livello di rete che il gateway estrae per ciascun protocollo: verbi SQL e nomi di tabella per Postgres / ClickHouse, risorsa / verbo / namespace per Kubernetes, metodo / percorso / header / corpo per HTTP. L'insieme completo dei fatti è disponibile nel riferimento di configurazione.
Tre forme di distribuzione; scegli quella che preferisci.
clawpatrol gateway config.hcl # run the proxy itself
clawpatrol join <gateway-url> # join a gateway
clawpatrol run claude # wrap one agent's process tree
clawpatrol run apre un tunnel per-processo su Linux (tramite netns) o macOS (tramite NetworkExtension); solo il traffico del comando racchiuso passa attraverso il gateway. clawpatrol join avvia un tunnel WireGuard che instrada l'intero host. clawpatrol gateway è il proxy: un singolo binario che carica la tua configurazione HCL e accetta client in tunneling tramite WireGuard o Tailscale.
clawpatrol.dev/docs/getting-started illustra una prima configurazione completa dall'inizio alla fine. clawpatrol.dev/docs/config-reference è il riferimento dei campi generato automaticamente. Vedi gateway.example.hcl per un modello iniziale commentato.
MIT. Vedi LICENSE.md.