Voltar às atualizações
New releaseAug 19, 2026

clawpatrol v0.5.9

Firewall proxy em nível de wire para agentes de IA que intercepta e controla o tráfego SQL, Kubernetes e HTTP usando regras HCL, com isolamento de túnel por processo e aprovação human-in-the-loop.

Compartilhar

clawpatrol

O firewall de segurança para agentes.

O Claw Patrol se posiciona entre seus agentes e a produção, analisa o tráfego deles no nível de rede e controla cada ação com base em regras que você escreve em HCL. Por exemplo, você pode bloquear SQL destrutivo ou pausar kubectl delete pod até que um humano aprove antes de a requisição chegar ao Kubernetes.

Para uma visão geral completa, veja clawpatrol.dev.

Instalação

curl -fsSL https://clawpatrol.dev/install.sh | sh

A partir do código-fonte: make (requer Go e Node.js).

Uma regra

Uma regra real da nossa própria configuração de produção:

rule "k8s-no-secrets" {
  endpoint  = k8s-prod
  condition = "k8s.resource == 'secrets'"
  verdict   = "deny"
  reason    = "Secret values must not leave the cluster via the agent"
}

Condições são expressões CEL sobre fatos de nível de rede que o gateway extrai por protocolo: verbos SQL e nomes de tabelas para Postgres / ClickHouse, recurso / verbo / namespace para Kubernetes, método / caminho / cabeçalhos / corpo para HTTP. O conjunto completo de fatos está na referência de configuração.

Execução

Três formatos de implantação; escolha o que se encaixar.

clawpatrol gateway config.hcl   # run the proxy itself
clawpatrol join <gateway-url>   # join a gateway
clawpatrol run claude           # wrap one agent's process tree

clawpatrol run abre um túnel por processo no Linux (via netns) ou macOS (via NetworkExtension); apenas o tráfego do comando encapsulado passa pelo gateway. clawpatrol join ativa um túnel WireGuard que roteia todo o host. clawpatrol gateway é o proxy: um único binário que carrega sua configuração HCL e aceita clientes que se conectam via túnel usando WireGuard ou Tailscale.

Configuração

clawpatrol.dev/docs/getting-started apresenta uma primeira configuração de ponta a ponta. clawpatrol.dev/docs/config-reference é a referência de campos gerada automaticamente. Veja gateway.example.hcl para um modelo inicial anotado.

Licença

MIT. Consulte LICENSE.md.

Categorias