io.github.AAH20/agent-action-gate
Agent Action Gate
Gate/Prove среда выполнения для вызовов инструментов агентов и MCP.
Нормализация намерения инструмента → отклонение неизвестных → никогда не считайте уверенность модели одобрением → HITL-подтверждение для разрушительных / предоставления / вывода из эксплуатации → Action Ledger (хэш-цепочка).
Извлечено из GRC_Claw @grc-claw/agent-policy-firewall. Этот репозиторий — острый срез кузницы: одна команда, без собора.
Коммерческое (как это продается): $499 Instant Audit и консультация на a2zsoc.com.
Почему это существует (выручка + затраты)
ИИ-агентные компании не платят за «ещё один MCP». Они платят за то, чтобы остановить несопровождаемые разрушительные инструменты и доказать пробелы Gate/Prove перед SOC 2 Type I, PE-дью-дилидженсом или продлением страховки.
Фактор затрат | Что делает этот гейт | Результат для покупателя |
Несопровождаемый | DENY, если нет HITL-токена подтверждения + | Избежать производственного взрыва |
Агент «уверен на 95%» |
| Намерение ≠ доказательство в журнале |
Инструменты записи срабатывают по первому побуждению | По умолчанию SIMULATE (без побочных эффектов) | Минуты FDE, а не стоимость инцидента |
Нет журнала аудита | Action Ledger только для добавления с хэш-цепочкой | Пакет для due diligence |
Жёсткое правило: никогда не приравнивайте намерение агента или оценку модели к одобрению человеком.
Иллюстративный набросок затрат (не коммерческое предложение): make bench.
Related MCP server: agent-security-gateway
Быстрый старт
make demoPYTHONPATH=. python3 -m aag demo
PYTHONPATH=. python3 -m aag check fixtures/t1059_unattended_shell.json
PYTHONPATH=. python3 -m aag benchНесопровождаемые вызовы высокого уровня получают DENY даже при уверенности 0.99. Для ALLOW требуется AAG_PROVE_TOKEN (или --prove-token) и approved: true.
export AAG_PROVE_TOKEN='replace-me'
PYTHONPATH=. python3 -m aag check fixtures/proved_decommission.json --prove-token "$AAG_PROVE_TOKEN"Аварийный выключатель: AAG_KILL_SWITCH=1 или touch artifacts/KILL.
MCP stdio-сервер
Этот процесс никогда не выполняет инструменты. Клиенты вызывают gate_check перед тем, как вызвать разрушительный инструмент.
PYTHONPATH=. python3 -m aag serveПример для Cursor / Claude (mcpServers):
{
"agent-action-gate": {
"command": "python3",
"args": ["-m", "aag", "serve"],
"cwd": "/path/to/agent-action-gate",
"env": { "PYTHONPATH": ".", "AAG_PROVE_TOKEN": "replace-me" }
}
}Образ Docker / registry:
docker run --rm -i ghcr.io/aah20/agent-action-gate:0.2.0Официальное имя в MCP Registry: io.github.AAH20/agent-action-gate
Конверт
Каждое решение включает:
never_equate_intent_to_approval: trueallow_auto_execute(false для несопровождаемых вызовов высокого уровня)mode:deny|simulate|allowledger_id/receipt_hashCTA: Instant Audit + консультация
Библиотечный маппер
Та же политика Gate/Prove из Python без stdio-цикла:
from aag.gate import AgentActionGate
from aag.mcp import evaluate_mcp_call
gate = AgentActionGate(prove_token="replace-me")
evaluate_mcp_call(gate, {"params": {"name": "shell.exec", "arguments": {"note": "no payload"}}})Фикстуры (помеченные, не полезные нагрузки)
Файл | Техника | Ожидаемый результат |
| T1059 | DENY несопровождаемых разрушительных |
| T1078 | ALLOW чтения |
| T1562 | DENY несопровождаемых разрушительных |
| — | SIMULATE записи |
| T1578 | ALLOW только с HITL-токеном |
Структура
aag/
gate.py HITL + kill-switch + unknown deny
ledger.py hash-chained JSONL
server.py MCP stdio (gate_check, ledger_verify)
mcp.py MCP tools/call mapper (no execution)
cost.py illustrative avoidance sketch
demo.py fixture runner
fixtures/ ATT&CK-tagged cases
server.json MCP Registry metadata
tests/ Gate/Prove + MCP contractПлатная оценка (не бесплатное подтверждение)
Если вы разворачиваете агентов или MCP-серверы и вам нужна оценка Gate/Prove перед SOC 2, PE-дью-дилидженсом или страховкой:
→ $499 Instant Audit
→ консультация (спринт / vCISO)
Бесплатные материалы: отказ — запустите make demo и купите Instant Audit.
Лицензия
MIT
This server cannot be deployed
Maintenance
Related MCP Connectors
Zero-secret MCP gateway for AI agents: risk-scored, audited calls with human-in-the-loop approval.
MCP server for mandates, delegation, policy-gated execution, credential grants, and audit.
- gatewayOAuthai.sealgate
MCP gateway with runtime security policy, tool-call-level control, and audit of agent actions.
MCP server for AI agents to plan, verify, and deploy Cloudflare-native apps.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceMCP server that provides human-in-the-loop approval for risky AI agent actions, with durable state and audit logs.MIT
- FlicenseNot gradedqualityCmaintenanceMCP server that provides a security gateway for AI agents, enforcing allow/confirm/deny policies on tool calls and requiring human approval for risky operations, with full audit logging.-
- FlicenseNot gradedqualityBmaintenanceAn MCP server that acts as an authorization gateway between an AI agent and external systems, deterministically refusing actions that exceed granted authority and sealing every decision into an auditable chain of custody.-
- AlicenseNot gradedqualityBmaintenanceMCP server for tracking and verifying AI reasoning state, with signed action receipts, repo-history records, and preflight gating for tool calls.Apache 2.0