Skip to main content
Glama

Safe4 — die Zahlungs-Firewall für KI-Agenten, als MCP-Server

Safe4 entscheidet, ob eine vorgeschlagene Zahlung eines KI-Agenten erlaubt werden soll, indem es den Kauf gegen die Aufgabe prüft, die dem Agenten tatsächlich gestellt wurde.

Der Fall, für den es gedacht ist, ist der, den Budgetlimits übersehen: eine Zahlung, die in jedem Budget liegt, in einer erlaubten Kategorie erfolgt und an eine genehmigte Gegenpartei geht – und trotzdem der falsche Kauf ist, weil sie nicht der Aufgabe dient.

Dieses Repository ist das öffentliche Manifest und das Client-Beispiel für den gehosteten MCP-Server. Der Dienst selbst läuft unter api.safe4.ai; es muss kein Server installiert werden.

Verbinden

Streamable HTTP, keine Installation:

{
  "mcpServers": {
    "safe4": {
      "type": "http",
      "url": "https://api.safe4.ai/mcp/"
    }
  }
}

Das Verbinden und das Auflisten von Tools sind kostenlos. Nur safe4_authorize ist kostenpflichtig.

Related MCP server: EVIDIQ Aegis

Tools

safe4_price — kostenlos

Gibt den aktuellen Preis und die Zahlungsnetzwerke zurück, die der Endpunkt akzeptiert, damit ein Agent die Kosten sehen kann, bevor er sich zu einem kostenpflichtigen Aufruf verpflichtet.

safe4_authorize — kostenpflichtig, pro Aufruf in USDC über x402 abgerechnet

Gibt eine ALLOW- oder DENY-Entscheidung für eine vorgeschlagene Zahlung zurück, mit einem Begründungscode, den übereinstimmenden Konzepten und einem hash-verketteten Audit-Eintrag.

Ohne Zahlung aufgerufen gibt die Funktion die x402-Challenge anstelle einer Entscheidung zurück. Ein x402-fähiger Client bezahlt und ruft erneut mit der resultierenden Nutzlast im Argument payment auf.

Argumente:

Argument

Bedeutung

task

Die Aufgabe, die dem Agenten von seinem Auftraggeber gestellt wurde

purchase

Was gekauft wird

purchase_purpose

Warum dieser Kauf der Aufgabe dient

amount, currency

Die vorgeschlagene Zahlung

counterparty

Wer sie empfangen würde

service_category

Kategorie der gekauften Sache

allowed_service_categories

Kategorien, die der Auftraggeber erlaubt

allowed_counterparties

Optional. Zahlungsempfänger, die der Auftraggeber erlaubt

task_id

Optional. Wird in den Audit-Eintrag übernommen

payment

Eine x402-Zahlungsnutzlast. Weglassen, um die Preisliste zu erhalten

Die Aufgabe und die beiden Zulassungslisten sind die Einschränkungen des Auftraggebers, nicht die des Agenten – sie sind der Maßstab, gegen den der Kauf geprüft wird. Ein Agent, der seine eigene task schreibt, benotet also seine eigene Hausaufgabe. Safe4 zeichnet jedes ihm übergebene Feld auf und kennzeichnet den Aufgabenkontext als aus der Anfrage stammend, sodass eine ausgetauschte Einschränkung später im Audit-Eintrag sichtbar ist.

Testen ohne zu bezahlen

Das Beispiel durchläuft den gesamten kostenlosen Funktionsumfang – Verbinden, Tools auflisten, Preis abrufen, Challenge holen – und stoppt, bevor irgendetwas signiert wird. Es benötigt nur httpx: keinen Schlüssel, keine finanzierte Wallet.

python examples/mcp_buyer_demo.py https://api.safe4.ai --dry-run

Lassen Sie --dry-run weg und setzen Sie SAFE4_BUYER_PRIVATE_KEY, um eine echte Entscheidung zu kaufen. Das signiert eine EIP-3009-Autorisierung für genau den Betrag und den Zahlungsempfänger, die der Server angekündigt hat, und nichts anderes; das Skript übernimmt keinerlei Verwahrung und Safe4 sieht den Schlüssel nie.

Worauf eine Entscheidung beruht

Vier Prüfungen, in dieser Reihenfolge, und ein Kauf muss alle bestehen:

  1. Budget und Obergrenzen – Limits pro Transaktion, täglich und agentenbezogen.

  2. Servicekategorie – Die Kategorie des Kaufs muss eine sein, die der Auftraggeber erlaubt hat.

  3. Gegenpartei – Wenn die Aufgabe allowed_counterparties angibt, wird die Zahlung an jeden anderen verweigert. Dies ist die einzige Prüfung, die einen ausgetauschten Zahlungsempfänger erkennt; Aufgabentext und Kategorie sind bei diesem Angriff identisch.

  4. Aufgabe-Kauf-Abgleich – Die Aufgabe muss das, was der Kauf laut eigener Angabe kauft, erklären, nicht nur ein oder zwei Wörter mit ihm gemeinsam haben.

Jede Entscheidung wird an ein hash-verkettetes Audit-Log angehängt. Jeder Eintrag trägt den Hash des vorherigen Eintrags, sodass die Aufzeichnung manipulationssicher und über Neustarts und erneute Bereitstellungen hinweg lückenlos ist.

Zahlung

Preis pro Aufruf in USDC über x402. Der Endpunkt gibt seine Bedingungen in der 402-Challenge an; Käufer zahlen auf dem beworbenen Netzwerk, das ihnen passt. Safe4 verwahrt keinen Wallet-Schlüssel und keine Gelder der Käufer.

Sicherheit

Meldeanweisungen finden Sie in SECURITY.md. Bitte eröffnen Sie kein öffentliches Issue, das Exploit-Details enthält.

Lizenz

Das Manifest und die Client-Beispiele in diesem Repository sind unter der MIT-Lizenz lizenziert. Der gehostete Dienst, den sie beschreiben, ist ein separates kommerzielles Produkt.

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Autonomous financial policy engine and budget guard for AI agent fleets. It verifies payment payloads, velocity caps, escrow release terms, and slippage inflation, returning risk verdicts and signed attestations.
    1
    MIT
  • A
    license
    Not graded
    quality
    B
    maintenance
    Provides a three-layer payment firewall for AI agents, enabling identity verification, risk screening, and execution authorization with on-chain policy enforcement for secure and auditable transactions.
    484
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • Runtime permission, approval, and audit layer for AI agent tool execution.

  • Verify x402 payment endpoints before an AI agent pays: scam scan, on-chain checks, trust scores.

  • See, price, and control every tool call your AI agents make: policy checks, cost, and audit tools.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Safe4AI/safe4-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server