Skip to main content
Glama
AAH20

io.github.AAH20/agent-action-gate

by AAH20

Agent Action Gate

Gate/Prove-Runtime für Agent- und MCP-Tool-Aufrufe.

Tool-Absicht normalisieren → Unbekanntes ablehnen → Modellvertrauen niemals als Genehmigung behandeln → HITL-Prove bei destruktiven / Provisionierungs- / Außerbetriebnahme-Aktionen → Action Ledger (Hash-Kette).

Extrahiert aus GRC_Claw @grc-claw/agent-policy-firewall. Dieses Repo ist das scharfe Foundry-Slice: ein Befehl, keine Kathedrale.

Kommerziell (wie dies verkauft wird): $499 Instant Audit und Beratung auf a2zsoc.com.

Warum dies existiert (Umsatz + Kosten)

KI-Agent-Unternehmen zahlen nicht für „noch ein MCP“. Sie zahlen, um unbeaufsichtigte destruktive Tools zu stoppen und Gate/Prove-Lücken nachzuweisen, vor SOC 2 Type I, PE-Due-Diligence oder Versicherungsverlängerung.

Kostentreiber

Was dieses Gate tut

Käuferergebnis

Ohne Gate: shell.exec / Steuerungs-Deaktivierung / Außerbetriebnahme

DENY außer mit HITL-Prove-Token + approved

Produktionsdesaster vermeiden

Agent „95 % sicher“

never_equate_intent_to_approval: true

Absicht ≠ Ledger-Nachweis

Schreibtools lösen beim ersten Gedanken aus

Standard SIMULATE (keine Nebenwirkungen)

FDE-Minuten, nicht Vorfallskosten

Kein Audit-Trail

Nur-Anhängen-Action-Ledger mit Hash-Kette

Due-Diligence-Mappe

Harte Regel: Agentenabsicht oder Modellbewertung niemals mit menschlicher Genehmigung gleichsetzen.

Illustrative Kostenübersicht (kein Angebot): make bench.

Related MCP server: agent-security-gateway

Schnellstart

make demo
PYTHONPATH=. python3 -m aag demo
PYTHONPATH=. python3 -m aag check fixtures/t1059_unattended_shell.json
PYTHONPATH=. python3 -m aag bench

Unbeaufsichtigte High-Tier-Aufrufe werden DENY sein, selbst bei 0,99 Konfidenz. ALLOW erfordert AAG_PROVE_TOKEN (oder --prove-token) und approved: true.

export AAG_PROVE_TOKEN='replace-me'
PYTHONPATH=. python3 -m aag check fixtures/proved_decommission.json --prove-token "$AAG_PROVE_TOKEN"

Kill-Switch: AAG_KILL_SWITCH=1 oder touch auf artifacts/KILL.

MCP-stdio-Server

Dieser Prozess führt niemals Tools aus. Clients rufen gate_check auf, bevor sie ein destruktives Tool aufrufen würden.

PYTHONPATH=. python3 -m aag serve

Cursor / Claude-Beispiel (mcpServers):

{
  "agent-action-gate": {
    "command": "python3",
    "args": ["-m", "aag", "serve"],
    "cwd": "/path/to/agent-action-gate",
    "env": { "PYTHONPATH": ".", "AAG_PROVE_TOKEN": "replace-me" }
  }
}

Docker-/Registry-Image:

docker run --rm -i ghcr.io/aah20/agent-action-gate:0.2.0

Offizieller MCP-Registry-Name: io.github.AAH20/agent-action-gate

Envelope

Jede Entscheidung enthält:

  • never_equate_intent_to_approval: true

  • allow_auto_execute (false bei unbeaufsichtigten High-Tier-Aufrufen)

  • mode: deny | simulate | allow

  • ledger_id / receipt_hash

  • CTAs: Instant Audit + Beratung

Bibliotheks-Mapper

Dieselbe Gate/Prove-Richtlinie aus Python ohne die stdio-Schleife:

from aag.gate import AgentActionGate
from aag.mcp import evaluate_mcp_call

gate = AgentActionGate(prove_token="replace-me")
evaluate_mcp_call(gate, {"params": {"name": "shell.exec", "arguments": {"note": "no payload"}}})

Fixtures (gekennzeichnet, keine Payloads)

Datei

Technik

Erwartet

t1059_unattended_shell.json

T1059

DENY unbeaufsichtigt destruktiv

t1078_read_identity.json

T1078

ALLOW lesen

t1562_impair_defenses.json

T1562

DENY unbeaufsichtigt destruktiv

write_ticket_simulate.json

—

SIMULATE schreiben

proved_decommission.json

T1578

ALLOW nur mit HITL-Token

Layout

aag/
  gate.py      HITL + kill-switch + unknown deny
  ledger.py    hash-chained JSONL
  server.py    MCP stdio (gate_check, ledger_verify)
  mcp.py       MCP tools/call mapper (no execution)
  cost.py      illustrative avoidance sketch
  demo.py      fixture runner
fixtures/      ATT&CK-tagged cases
server.json    MCP Registry metadata
tests/         Gate/Prove + MCP contract

Bezahlte Evaluierung (kein kostenloser Prove)

Wenn Sie Agenten oder MCP-Server einsetzen und eine Gate/Prove-Bewertung vor SOC 2, PE-Due-Diligence oder Versicherung benötigen:

→ $499 Instant Audit
→ Beratung (Sprint / vCISO)

Unbezahlte Mitnahmen: ablehnen — führen Sie make demo aus und kaufen Sie Instant Audit.

Lizenz

MIT

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    C
    maintenance
    MCP server that provides human-in-the-loop approval for risky AI agent actions, with durable state and audit logs.
    MIT
  • F
    license
    Not graded
    quality
    C
    maintenance
    MCP server that provides a security gateway for AI agents, enforcing allow/confirm/deny policies on tool calls and requiring human approval for risky operations, with full audit logging.
    -
  • F
    license
    Not graded
    quality
    B
    maintenance
    An MCP server that acts as an authorization gateway between an AI agent and external systems, deterministically refusing actions that exceed granted authority and sealing every decision into an auditable chain of custody.
    -