
Proxy de segurança para agentes de IA. Examina cada mensagem em busca de injeção de prompt, PII e segredos. Defesa em profundidade: proxy Go + firewall iptables + monitor de kernel eBPF. Mecanismo de políticas YAML, registro de auditoria, 5 agentes de IA com bases de conhecimento RAG.
Proxy de segurança para agentes de IA. Fica na frente do OpenClaw e examina cada mensagem em busca de injeção de prompt, vazamento de PII e segredos — antes que cheguem ao modelo ou saiam da rede.
Acompanha 5 agentes de IA especializados, um painel integrado e um mecanismo de políticas YAML. Um comando para começar.
┌──────────────┐ ┌──────────────────┐ ┌──────────────┐
│ Browser │────▶│ ClawShield │────▶│ OpenClaw │
│ (you) │◀────│ Security Proxy │◀────│ Gateway │
└──────────────┘ └──────────────────┘ └──────────────┘
▪ Prompt injection ▪ Claude, GPT,
detection LM Studio
▪ PII/secrets redaction ▪ Multi-agent
▪ Policy enforcement routing
▪ Audit logging ▪ RAG knowledge
Pré-requisitos: Docker e uma chave de API Anthropic.
# 1. Clone o repositório
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# 2. Defina sua chave de API
cp standalone/.env.template standalone/.env
# Edite standalone/.env e cole sua chave de API Anthropic
# 3. Inicie
cd standalone
docker compose up -d
Abra http://localhost:18801 no seu navegador. Você verá o painel do ClawShield com 5 agentes de IA prontos para conversar.
É isso. O ClawShield está examinando todo o tráfego entre você e os agentes.
O ClawShield usa Claude (via API da Anthropic) como modelo de linguagem padrão. Veja como obter sua chave:
sk-ant-standalone/.env:
ANTHROPIC_API_KEY=sk-ant-your-key-here
Custo: a Anthropic cobra por token. Uma sessão de chat típica custa alguns centavos. Contas novas recebem US$ 5 em créditos gratuitos. Consulte anthropic.com/pricing para detalhes.
Usando um modelo diferente? O ClawShield funciona com qualquer API compatível com OpenAI (GPT, LM Studio, Ollama, etc.). Edite standalone/config/openclaw.json para apontar para o provedor de sua preferência.
Tudo roda em um único contêiner — proxy ClawShield + gateway OpenClaw + 5 agentes.
Consulte Início Rápido acima.
Baixe a versão mais recente em GitHub Releases:
Em seguida, execute o assistente de configuração interativo:
# Baixe o assistente de configuração também
chmod +x clawshield-setup-*
# Execute o assistente — ele guia você por todo o processo
./clawshield-setup-linux-amd64
O assistente irá:
Requer Go 1.24+.
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# Compile o proxy
cd proxy/cmd/clawshield-proxy
go build -o clawshield-proxy
# Compile o assistente de configuração
cd ../../clawshield-setup
go build -o clawshield-setup
# Execute a configuração
./clawshield-setup
O ClawShield expõe um endpoint /metrics compatível com Prometheus para monitoramento em tempo real:
curl http://localhost:18789/metrics
Métricas principais:
clawshield_requests_total — Total de solicitações avaliadasclawshield_decisions_allowed_total / _denied_total / _redacted_total — Resultados das decisõesclawshield_scanner_detections_total{scanner,action} — Detecções por tipo de scannerclawshield_evaluation_duration_seconds — Histograma de latência de avaliaçãoclawshield_active_connections — Conexões WebSocket atuaisclawshield_crosslayer_events_* — Atividade do barramento de eventos entre camadasO núcleo do ClawShield. Um proxy reverso HTTP que intercepta todo o tráfego entre usuários e o gateway de IA.
Scanners (cada um produz registros de auditoria forense estruturados com IDs de regra e trechos de correspondência anonimizados):
Endurecimento de Produção (Camada 3):
/proc quando o eBPF não está disponível (sem CAP_BPF, kernel antigo, contêineres)Hot-Reload de Políticas:
policy.yaml e as alterações entram em vigor em até 5 segundos, sem reinicializaçãoVarredura de Respostas em Streaming:
Mecanismo de políticas — baseado em YAML, negação por padrão:
default_action: deny
scanners:
prompt_injection:
enabled: true
action: block
pii:
enabled: true
action: redact
secrets:
enabled: true
action: block
domain_allowlist:
- "api.anthropic.com"
- "api.openai.com"
Consulte policy/examples/ para mais exemplos.
Cada agente tem uma função especializada e sua própria base de conhecimento RAG:
Toda solicitação e resposta é registrada em um banco de dados SQLite local com:
clawshield-audit --db /var/lib/clawshield/audit.db --last 50
clawshield-audit --db /var/lib/clawshield/audit.db --blocked-only
clawshield-audit --db /var/lib/clawshield/audit.db --scanner injection
clawshield-audit --db /var/lib/clawshield/audit.db --rule-id sqli
Consulte docs/audit-log-format.md para o esquema completo e Explicabilidade de Decisões para detalhes de consulta forense.
Integração com SIEM:
Firewall de saída baseado em iptables que restringe quais domínios/IPs os agentes podem acessar:
cd firewall/cmd/clawshield-fw && go build -o clawshield-fw
sudo ./clawshield-fw apply --config firewall/examples/firewall.yaml
Monitoramento de chamadas de sistema em nível de kernel para detectar comportamento suspeito de agentes:
sudo python3 ebpf/cmd/clawshield-ebpf/main.py --config ebpf/config/default.yaml
Detecta: fork bombs, acesso a arquivos sensíveis, escalonamento de privilégios e conexões de rede anômalas.
O ClawShield usa defesa em profundidade — três camadas de segurança conectadas por um barramento de eventos entre camadas:
Layer 1: Application (ClawShield Proxy)
▪ Scans message content
▪ Enforces YAML policies
▪ Logs all decisions
Layer 2: Network (ClawShield Firewall)
▪ iptables egress rules
▪ Domain/IP allowlist
▪ Blocks unapproved connections
▪ Dynamic temporary rules from cross-layer events
Layer 3: Kernel (ClawShield eBPF)
▪ Syscall monitoring
▪ Behavioral anomaly detection
▪ Real-time alerts
Cada camada funciona de forma independente. Se uma for contornada, as outras ainda protegem.
As três camadas se comunicam por meio de um barramento de eventos baseado em socket Unix, permitindo respostas de segurança adaptativas entre camadas:
┌──────────────┐ ┌──────────────┐
│ eBPF │──── Unix Socket ────────▶│ Proxy │
│ (Layer 3) │ /tmp/clawshield- │ (Layer 1) │
│ Produces: │ events.sock │ Produces: │
│ • privesc │ │ • injection │
│ • port_scan │◀── Adaptive Controller ──│ • malware │
│ • file_access│ │ • vuln_scan │
└──────────────┘ └──────────────┘
│
▼
┌──────────────┐
│ Firewall │
│ (Layer 2) │
│ Consumes: │
│ • temp block│
│ rules │
└──────────────┘
Exemplos de reações adaptativas:
| Gatilho | Resposta Automática |
|---|
Habilite a integração entre camadas adicionando uma seção adaptive ao seu YAML de política. Consulte policy/examples/adaptive_crosslayer.yaml para um exemplo completo.
Para implantar em um servidor real com TLS, consulte docs/install-guide.md.
O diretório deploy/ contém:
cloud-init.yaml — Provisionamento de VM endurecida (bloqueio de SSH, fail2ban, nftables, auditd)docker-compose.yml — Stack de produção completo com terminação TLS via nginxnginx/conf.d/ — Configurações de nginx para produção com rate limiting, cabeçalhos de segurança e proxy WebSocketdeploy.sh — Script de implantação automatizadosmoke-test.sh — Verificação pós-implantação| Arquivo | Finalidade |
|---|---|
standalone/config/openclaw.json | Configuração do gateway OpenClaw (modelos, agentes, autenticação) |
standalone/config/policy.yaml | Política de segurança do ClawShield |
standalone/agents/*/ | Configurações dos agentes e bases de conhecimento |
# Testes unitários
go test ./proxy/...
go test ./firewall/...
# Testes de integração
go test ./integration/...
Issues e pull requests são bem-vindos em github.com/SleuthCo/clawshield-public.
Apache 2.0
Construído sobre OpenClaw. Inspirado por arquiteturas tradicionais de segurança de rede aplicadas a contextos de agentes de IA.
| Plataforma | Arquivo |
|---|
| Windows | clawshield-proxy-windows-amd64.exe |
| Linux x64 | clawshield-proxy-linux-amd64 |
| Linux ARM64 | clawshield-proxy-linux-arm64 |
| macOS Apple Silicon | clawshield-proxy-darwin-arm64 |
| macOS Intel | clawshield-proxy-darwin-amd64 |
| Agente | Função | Conhecimento |
|---|
| Anvil | Desenvolvimento de Software | Linguagens, arquitetura, DevOps, testes, codificação segura |
| Shield | Engenharia de Segurança | NIST, MITRE ATT&CK, OWASP, zero trust, modelagem de ameaças |
| Harbor | Engenharia de Nuvem | AWS, Azure, GCP, Kubernetes, IaC, redes |
| Beacon | Comunicações | Comunicação de crise, estratégia de conteúdo, briefings executivos |
| Lens | Pesquisa e Análise | OSINT, análise estruturada, vieses cognitivos, inteligência |
| eBPF detecta escalonamento de privilégios | O proxy eleva a sensibilidade de injeção para high por 5 minutos |
| eBPF detecta varredura de portas | O proxy restringe o acesso a domínios por 10 minutos |
| O proxy bloqueia 3+ injeções em 60s | A ação padrão é forçada para deny por 15 minutos |
| O proxy detecta malware na resposta | O firewall adiciona regras temporárias de bloqueio de IP |
| Variável | Obrigatória | Descrição |
|---|
ANTHROPIC_API_KEY | Sim | Sua chave de API Anthropic (sk-ant-...) |
GATEWAY_AUTH_TOKEN | Não | Token de autenticação compartilhado (gerado automaticamente se omitido) |
CLAWSHIELD_PORT | Não | Porta do host (padrão: 18801) |
CLAWSHIELD_STUDIO_URL | Não | URL base de deep-link do Studio |