luckyPipewrench/pipelock

Open-source AI agent firewall for MCP security and agent egress. Scans mediated HTTP, MCP, A2A, and WebSocket traffic for exfiltration, SSRF, and prompt injection, and emits mediator-signed action receipts: verifiable audit evidence from outside the agent.

解决的问题

Pipelock 是一个 AI Agent 防火墙,可防止 AI Agent 向互联网泄露敏感密钥(如 API 密钥),防御提示词注入,并阻断 SSRF 和工具投毒攻击。它在 Agent 环境与网络之间建立了一个可验证的边界,确保每一次操作都经过检查并被记录。

工作原理

它作为一个内联代理(支持 HTTP、WebSocket、MCP 和 A2A 流量)对出站和入站流量进行扫描。它使用多层扫描流水线,包括拥有 65 多个内置模式的 DLP(数据泄露防护)、用于检测编码密钥的熵分析,以及用于提示词注入的响应扫描。为了确保透明度,Pipelock 会发出签名的“操作收据”,允许审核人员在无需信任中央仪表板的情况下,离线验证安全决策。

适用对象

在受监管或高安全性环境中部署 AI Agent(使用 AutoGen、CrewAI、LangGraph 等框架,或 Claude Code 和 Cursor 等工具)并需要执行严格出站控制和安全审计的开发人员和组织。

亮点

  • 可验证的出站控制:为每个决策生成签名收据,允许对安全事件进行独立的离线验证。
  • 多模式执行:提供 strict(仅限白名单)、balanced(检测复杂攻击)和 audit(仅记录)模式。
  • 全面的扫描:在包括 SSE 流式传输在内的各种协议中,检测密钥泄露、DNS 隧道、分块泄露和提示词注入。
  • 工具集成:支持广泛的 AI Agent 和 IDE,并包含针对无审查模型的专用 hostile-model 预设。
  • 可解释的安全:提供 CLI 工具来准确解释为何特定的 URL 或事件被拦截,并识别涉及的具体规则和配置参数。