Назад к обновлениям
New releaseAug 19, 2026

clawpatrol v0.5.9

Межсетевой экран на уровне проводов для AI-агентов, который перехватывает и фильтрует трафик SQL, Kubernetes и HTTP с использованием правил HCL, с изоляцией туннелей на уровне процессов и утверждением с участием человека.

Поделиться

clawpatrol

Брандмауэр безопасности для агентов.

Claw Patrol находится между вашими агентами и продакшеном, анализирует их трафик на уровне провода и проверяет каждое действие на соответствие правилам, которые вы пишете на HCL. Например, вы можете заблокировать деструктивные SQL-запросы или приостановить выполнение kubectl delete pod до тех пор, пока человек не одобрит его, прежде чем запрос достигнет Kubernetes.

Полный обзор см. на clawpatrol.dev.

Установка

curl -fsSL https://clawpatrol.dev/install.sh | sh

Из исходного кода: make (требуются Go и Node.js).

Правило

Настоящее правило из нашей конфигурации в продакшене:

rule "k8s-no-secrets" {
  endpoint  = k8s-prod
  condition = "k8s.resource == 'secrets'"
  verdict   = "deny"
  reason    = "Secret values must not leave the cluster via the agent"
}

Условия — это CEL-выражения, работающие с фактами на уровне провода, которые шлюз извлекает для каждого протокола: SQL-глаголы и имена таблиц для Postgres / ClickHouse, ресурс / глагол / пространство имен для Kubernetes, метод / путь / заголовки / тело для HTTP. Полный набор фактов находится в справочнике конфигурации.

Запуск

Три варианта развертывания; выберите тот, который подходит.

clawpatrol gateway config.hcl   # run the proxy itself
clawpatrol join <gateway-url>   # join a gateway
clawpatrol run claude           # wrap one agent's process tree

clawpatrol run открывает туннель для каждого процесса в Linux (через netns) или macOS (через NetworkExtension); через шлюз проходит только трафик обернутой команды. clawpatrol join поднимает туннель WireGuard, который маршрутизирует весь хост. clawpatrol gateway — это прокси: один бинарник, который загружает вашу HCL-конфигурацию и принимает клиентов, подключающихся через туннель WireGuard или Tailscale.

Настройка

clawpatrol.dev/docs/getting-started проводит по первой конфигурации от начала до конца. clawpatrol.dev/docs/config-reference — это автоматически сгенерированный справочник полей. Смотрите gateway.example.hcl для аннотированного стартового шаблона.

Лицензия

MIT. См. LICENSE.md.

Категории