Skip to main content
Glama

MandateGuard

CI MCP Registry License: MIT

Deterministische, auditierbare Zahlungsrichtlinie für autonome KI-Agenten.

MandateGuard ist eine Pre-Action-Enforcement-Schicht, die zwischen einem Agenten und seinen Tools/Wallet sitzt. Jeder Tool-Aufruf, der Geld bewegt, wird von einer reinen, deterministischen Engine bewertet – Budgets, Allowlisten, Denylisten, Rate-Limits und signierte Mandate –, bevor irgendetwas ausgeführt wird. Kein LLM ist jemals am Entscheidungspfad beteiligt, und genau das macht jedes Urteil reproduzierbar und jeden Ledger-Eintrag verifizierbar.

Es wird mit einem MCP-Server geliefert, sodass jeder Agent (Claude, Cursor oder Ihr eigenes Framework) es in Minuten als Guardrail einbinden kann.


Warum

Die Realität der Agenten-Ökonomie 2026:

  • OWASP LLM08 — Excessive Agency ist eines der größten LLM-App-Risiken. Agenten mit Wallet werden geleert: Die SoK zu agentischem Commerce dokumentiert mehr als 40 Mio. US-Dollar an realen Verlusten (Drain-Angriffe, Memory-Poisoning, Tool-Missbrauch).

  • Zahlungsstandards (die Intent-/Cart-/Payment-Mandate von Google AP2, Coinbase x402, ERC-8004) definieren, was ein Mandat ist – aber keiner liefert die Enforcement-Schicht, die einen Agenten tatsächlich während der Ausführung blockiert.

  • Gartner: 40 % der Enterprise-Apps werden bis Ende 2026 Agenten einbetten. Diese Agenten werden Geld bewegen. Sie brauchen Zahlungsschienen.

Die Marktlücke: eine deterministische (Nicht-LLM-)Policy-Engine mit Audit-Trail für das angeschlossene MCP. Genau das ist dieses Repo.

Related MCP server: gov-mcp

Features

  • Deterministische Engine – gleiche Eingaben, gleiche Entscheidung, immer. Durch Replay überprüfbar, kein Modell-Sampling in der Entscheidung.

  • Scopes pro Akteur – erlaubte Tools, erlaubte Ziele, Maximum pro Aufruf, Währung, Call-Limits pro Zeitfenster.

  • Globale Guards – Gesamtbudget-Limits, Ziel-Allowlist/Denylist.

  • Signierte Mandate (Ed25519) – kurzlebige, nonce-gebundene, aussteller-signierte Autorisierungen im AP2-/x402-Stil. Ein Agent kann seinen eigenen Scope nicht erweitern.

  • Manipulationssicheres Ledger – jede Entscheidung ist append-only und SHA-256-verkettet. Jede Änderung, Umordnung oder Löschung wird durch einen linearen Scan erkannt.

  • MCP-Server – als Guardrail einbindbar; Tools für Policy, Autorisierung, Mandatsausstellung und Ledger-Gesundheit.

  • Null Abhängigkeiten im Entscheidungspfadcryptography nur für Mandate; die Kernregeln laufen allein auf der Stdlib.

Installation

# from this repo (works today; also on the official MCP Registry)
git clone https://github.com/ezequiellich44-cmd/MandateGuard.git
cd MandateGuard
python -m pip install -e .

# or directly from the source:
python -m pip install "git+https://github.com/ezequiellich44-cmd/MandateGuard.git"

Hinweis: Für mandateguard auf PyPI is die Einrichtung über Trusted Publisher noch nicht abgeschlossen; bis dahin ist die Repo-URL der maßgebliche Installationspfad. Das MCP-Bundle ist auf der offiziellen MCP-Registry (io.github.ezequiellich44-cmd/mandateguard) aktiv, sodass MCP-fähige Clients es ohne einen Python-Schritt installieren können.

Schnellstart

from mandateguard import Intent, Policy, PolicyEngine, Scope

policy = Policy(
    scopes={
        "wallet-agent": Scope(
            tools=("pay",),
            destinations=("0xGOOD",),
            max_amount=1000,          # per call
            currency="usd",
            max_calls_per_window=5,
        )
    },
    global_max_amount=2000,           # per actor
    allowlist=("0xGOOD",),
    denylist=("0xSCAM",),
)
engine = PolicyEngine(policy)

decision = engine.authorize(
    Intent(tool="pay", destination="0xGOOD", amount=800, actor="wallet-agent")
)
print(decision.status)   # DecisionStatus.APPROVED

Abgelehnte Aufrufe werden mit strukturierten Gründen blockiert; der Zustand (Spend/Rate) wird nur bei Genehmigung committed, damit Wiederholungen deterministisch sind.

MCP-Server

Das Paket bringt einen installierbaren MCP-Server-Einstiegspunkt mit:

python -m pip install -e ".[mcp]"
mandateguard-mcp            # stdio server, ready for Claude/Cursor/harness

Für Claude Code:

claude mcp add mandateguard -- mandateguard-mcp

MandateGuard ist auf der offiziellen MCP-Registry veröffentlicht: io.github.ezequellich44-cmd/mandateguard (Version 1.0.0, mcpb-Bundle, aktiv). MCP-fähige Clients, die die Registry synchronisieren, können es direkt entdecken und installieren. Das Bundle enthält denselben stdio-Server und eine Oberfläche mit 14 Tools.

Verfügbare Tools: set_scope, set_global_policy, authorize, init_ledger, ledger_status, create_mandate_signer, issue_mandate, check_mandate, activate_license, license_status, reset_state sowie die Pro-gatedierten revoke_mandateundpersist_state` hinter einer signierten Pro-Lizenz (USDT-Kauf — siehe den Kaufabschnitt).

Mandate

from mandateguard import Mandate, MandateSigner, verify_mandate

issuer = MandateSigner()
m = Mandate(actor="wallet-agent", max_amount=500, currency="usd",
            tools=("pay",), destinations=("0xGOOD",),
            not_before="2026-01-01T00:00:00+00:00",
            not_after="2099-01-01T00:00:00+00:00", nonce="abc", issuer="you")
sig = issuer.sign(m)
verify_mandate(issuer.public_key_bytes, m, sig)   # True

Architektur

Siehe docs/ARCHITECTURE.md für den Ablauf des Entscheidungs- und das Zustandsmodells, docs/THREAT_MODEL.md dafür, was das System schützt und was nicht, und docs/LAUNCH.md für den kommerziellen Pitch und das Go-to-Market-Kit.

Agent intent ──> authorize(intent) ──> PolicyEngine
                                          │  scope? allowlist? denylist?
                                          │  budget? rate limit? mandate?
                                          ▼
                                     APPROVED / DENIED / REQUIRES_APPROVAL
                                          │
                                          ▼
                              append-only SHA-256 ledger (audit)

Tests

python -m pytest -q

Lizenz

MIT. Siehe LICENSE.

A
license - permissive license
-
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
0dRelease cycle
2Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    A
    maintenance
    Budget & cost control for AI agents: hard per-agent spend caps, rate limits, idempotency, and human-in-the-loop approval — enforced before each LLM call, not after the invoice. One hosted MCP endpoint (no proxy or self-hosting), settled via x402 (USDC on Base).
    MIT
  • A
    license
    -
    quality
    C
    maintenance
    An MCP server that enforces runtime governance on AI agent actions — file access, command execution, delegation chains, and permission escalation.
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    MCP server that enables AI agents to propose USDC payments on the Soroban blockchain with deterministic policy enforcement and injection protection, while providing payment status and attestation tools.
    MIT

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/ezequiellich44-cmd/MandateGuard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server