MandateGuard
MandateGuard
Deterministische, auditierbare Zahlungsrichtlinie für autonome KI-Agenten.
MandateGuard ist eine Pre-Action-Enforcement-Schicht, die zwischen einem Agenten und seinen Tools/Wallet sitzt. Jeder Tool-Aufruf, der Geld bewegt, wird von einer reinen, deterministischen Engine bewertet – Budgets, Allowlisten, Denylisten, Rate-Limits und signierte Mandate –, bevor irgendetwas ausgeführt wird. Kein LLM ist jemals am Entscheidungspfad beteiligt, und genau das macht jedes Urteil reproduzierbar und jeden Ledger-Eintrag verifizierbar.
Es wird mit einem MCP-Server geliefert, sodass jeder Agent (Claude, Cursor oder Ihr eigenes Framework) es in Minuten als Guardrail einbinden kann.
Warum
Die Realität der Agenten-Ökonomie 2026:
OWASP LLM08 — Excessive Agency ist eines der größten LLM-App-Risiken. Agenten mit Wallet werden geleert: Die SoK zu agentischem Commerce dokumentiert mehr als 40 Mio. US-Dollar an realen Verlusten (Drain-Angriffe, Memory-Poisoning, Tool-Missbrauch).
Zahlungsstandards (die Intent-/Cart-/Payment-Mandate von Google AP2, Coinbase x402, ERC-8004) definieren, was ein Mandat ist – aber keiner liefert die Enforcement-Schicht, die einen Agenten tatsächlich während der Ausführung blockiert.
Gartner: 40 % der Enterprise-Apps werden bis Ende 2026 Agenten einbetten. Diese Agenten werden Geld bewegen. Sie brauchen Zahlungsschienen.
Die Marktlücke: eine deterministische (Nicht-LLM-)Policy-Engine mit Audit-Trail für das angeschlossene MCP. Genau das ist dieses Repo.
Related MCP server: gov-mcp
Features
Deterministische Engine – gleiche Eingaben, gleiche Entscheidung, immer. Durch Replay überprüfbar, kein Modell-Sampling in der Entscheidung.
Scopes pro Akteur – erlaubte Tools, erlaubte Ziele, Maximum pro Aufruf, Währung, Call-Limits pro Zeitfenster.
Globale Guards – Gesamtbudget-Limits, Ziel-Allowlist/Denylist.
Signierte Mandate (Ed25519) – kurzlebige, nonce-gebundene, aussteller-signierte Autorisierungen im AP2-/x402-Stil. Ein Agent kann seinen eigenen Scope nicht erweitern.
Manipulationssicheres Ledger – jede Entscheidung ist append-only und SHA-256-verkettet. Jede Änderung, Umordnung oder Löschung wird durch einen linearen Scan erkannt.
MCP-Server – als Guardrail einbindbar; Tools für Policy, Autorisierung, Mandatsausstellung und Ledger-Gesundheit.
Null Abhängigkeiten im Entscheidungspfad –
cryptographynur für Mandate; die Kernregeln laufen allein auf der Stdlib.
Installation
# from this repo (works today; also on the official MCP Registry)
git clone https://github.com/ezequiellich44-cmd/MandateGuard.git
cd MandateGuard
python -m pip install -e .
# or directly from the source:
python -m pip install "git+https://github.com/ezequiellich44-cmd/MandateGuard.git"Hinweis: Für
mandateguardauf PyPI is die Einrichtung über Trusted Publisher noch nicht abgeschlossen; bis dahin ist die Repo-URL der maßgebliche Installationspfad. Das MCP-Bundle ist auf der offiziellen MCP-Registry (io.github.ezequiellich44-cmd/mandateguard) aktiv, sodass MCP-fähige Clients es ohne einen Python-Schritt installieren können.
Schnellstart
from mandateguard import Intent, Policy, PolicyEngine, Scope
policy = Policy(
scopes={
"wallet-agent": Scope(
tools=("pay",),
destinations=("0xGOOD",),
max_amount=1000, # per call
currency="usd",
max_calls_per_window=5,
)
},
global_max_amount=2000, # per actor
allowlist=("0xGOOD",),
denylist=("0xSCAM",),
)
engine = PolicyEngine(policy)
decision = engine.authorize(
Intent(tool="pay", destination="0xGOOD", amount=800, actor="wallet-agent")
)
print(decision.status) # DecisionStatus.APPROVEDAbgelehnte Aufrufe werden mit strukturierten Gründen blockiert; der Zustand (Spend/Rate) wird nur bei Genehmigung committed, damit Wiederholungen deterministisch sind.
MCP-Server
Das Paket bringt einen installierbaren MCP-Server-Einstiegspunkt mit:
python -m pip install -e ".[mcp]"
mandateguard-mcp # stdio server, ready for Claude/Cursor/harnessFür Claude Code:
claude mcp add mandateguard -- mandateguard-mcpMandateGuard ist auf der offiziellen MCP-Registry veröffentlicht:
io.github.ezequellich44-cmd/mandateguard (Version 1.0.0, mcpb-Bundle, aktiv). MCP-fähige Clients, die die Registry synchronisieren, können es direkt entdecken und installieren. Das Bundle enthält denselben stdio-Server und eine Oberfläche mit 14 Tools.
Verfügbare Tools: set_scope, set_global_policy, authorize, init_ledger, ledger_status, create_mandate_signer, issue_mandate, check_mandate, activate_license, license_status, reset_state sowie die Pro-gatedierten revoke_mandateundpersist_state` hinter einer signierten Pro-Lizenz (USDT-Kauf — siehe den Kaufabschnitt).
Mandate
from mandateguard import Mandate, MandateSigner, verify_mandate
issuer = MandateSigner()
m = Mandate(actor="wallet-agent", max_amount=500, currency="usd",
tools=("pay",), destinations=("0xGOOD",),
not_before="2026-01-01T00:00:00+00:00",
not_after="2099-01-01T00:00:00+00:00", nonce="abc", issuer="you")
sig = issuer.sign(m)
verify_mandate(issuer.public_key_bytes, m, sig) # TrueArchitektur
Siehe docs/ARCHITECTURE.md für den Ablauf des Entscheidungs- und das Zustandsmodells, docs/THREAT_MODEL.md dafür, was das System schützt und was nicht, und docs/LAUNCH.md für den kommerziellen Pitch und das Go-to-Market-Kit.
Agent intent ──> authorize(intent) ──> PolicyEngine
│ scope? allowlist? denylist?
│ budget? rate limit? mandate?
▼
APPROVED / DENIED / REQUIRES_APPROVAL
│
▼
append-only SHA-256 ledger (audit)Tests
python -m pytest -qLizenz
MIT. Siehe LICENSE.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityAmaintenanceBudget & cost control for AI agents: hard per-agent spend caps, rate limits, idempotency, and human-in-the-loop approval — enforced before each LLM call, not after the invoice. One hosted MCP endpoint (no proxy or self-hosting), settled via x402 (USDC on Base).MIT
- Alicense-qualityCmaintenanceAn MCP server that enforces runtime governance on AI agent actions — file access, command execution, delegation chains, and permission escalation.MIT
- Alicense-qualityBmaintenanceMCP server that enables AI agents to propose USDC payments on the Soroban blockchain with deterministic policy enforcement and injection protection, while providing payment status and attestation tools.MIT
- Flicense-qualityBmaintenanceAn MCP server that enables AI agents to safely interact with a double-entry payments ledger, enforcing idempotency, policy-based access control, and human-in-the-loop approval for high-value actions.
Related MCP Connectors
MCP-native Trust Infrastructure for AI Agents. Persistent encrypted memory with Trust Quotient.
Paid remote MCP for agent design system guard MCP, structured receipts, audit logs, and reviewer-rea
Attribution and settlement infrastructure for AI agent content access over HTTP 402 and MCP.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/ezequiellich44-cmd/MandateGuard'
If you have feedback or need assistance with the MCP directory API, please join our Discord server