MandatePay
MandatePay
Die Autorisierungs-Firewall für agentische Zahlungen
Identität · Absicht · Richtlinie · Menschliche Genehmigung · Kryptografischer Nachweis
Autonome Agenten können Zahlungen vorschlagen. Sie sollten keine unbegrenzte finanzielle Autorität erhalten. MandatePay überprüft jede maschineninitiierte Zahlung vor der Ausführung gegen ein signiertes menschliches Mandat.
Warum es das gibt
Agentischer Handel bringt ein neues Kontrollproblem mit sich: Wie kann ein Zahlungsanbieter nachweisen, dass ein KI-Agent innerhalb der von einem Menschen oder einer Organisation delegierten Autorität gehandelt hat? Der traditionelle Checkout setzt voraus, dass eine Person anwesend ist. API-Schlüssel etablieren Anwendungszugriff, aber keinen Zweck, keine Limits, keine Geografie, keinen Händlerumfang und nicht die exakte Grenze der delegierten Absicht.
MandatePay ist eine Forschungsebene der Kontrollebene, die zwischen Agenten und Zahlungsschienen sitzt. Es hält keine Gelder und bewegt keine Gelder.
Related MCP server: dingdawg-agent-wallet
Was es anders macht
Signierte Mandate: Autorität ist maschinenverifizierbar und manipulationssicher.
Policy-as-Code: deterministische Limits für Wert, Gesamtausgaben, Währung, Land, Händler, Zweck, Ablauf und Geschwindigkeit.
Menschliche Herausforderung: Risikoreichere Absichten pausieren für eine Genehmigung, die an die exakte Zahlung gebunden ist.
Bindung der Agentenidentität: Ein Mandat kann nicht von einem anderen Agenten wiederverwendet werden.
Replay-Sicherheit: Idempotenzschlüssel geben die ursprüngliche Entscheidung zurück.
Verifizierbare Ereignisse: Jede Entscheidung wird in ein hash-verkettetes Journal eingetragen.
MCP-Tool: Agenten können über eine eingeschränkte Tool-Schnittstelle Autorisierung anfordern.
Fail closed: Ungültige Signaturen, fehlerhaftes Geld, abgelaufene Autorität und Scope-Eskalation werden abgelehnt.
Autorisierungs-Lebenszyklus
sequenceDiagram
participant H as Human / Organization
participant A as AI Agent
participant M as MandatePay
participant P as Payment Provider
H->>M: Sign bounded mandate
A->>M: Submit payment intent
M->>M: Verify identity + signature + policy + state
alt within authority
M-->>A: Single-use authorization
A->>P: Execute with authorization proof
else approval threshold
M-->>H: Challenge exact intent
else policy violation
M-->>A: Deny with reason codes
end
M->>M: Append decision to audit chainSchnellstart
git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.pyÖffne http://localhost:8080.
Probiere vier Szenarien in der Konsole aus:
€299 / software / DE→ autorisieren€400 / software / DE→ menschliche Herausforderung€900 / software / DE→ ablehnen: Zahlungslimit€100 / travel / GB→ ablehnen: Zweck und Land
Verwende einen neuen Idempotenzschlüssel, wenn du das Szenario wechselst.
MCP-Server
python -m mandatepay.mcp_serverDer abhängigkeitsfreie JSON-RPC-Server stellt ein bewusst schmales Tool bereit: request_payment_authorization. Das Tool gibt eine Entscheidung zurück, keine Geldbewegung.
Bedrohungsmodell
MandatePay ist ausgelegt auf:
gestohlene oder überprivilegierte Agenten-Anmeldedaten;
Prompt-Injection, die unbeabsichtigte Käufe verursacht;
Mandatsmanipulation und Scope-Eskalation;
doppelte Ausführung und Replay;
Geschwindigkeitsmissbrauch und kumulative Überausgaben;
mehrdeutige menschliche Genehmigung;
unvollständige forensische Beweise.
Siehe docs/THREAT_MODEL.md für Vertrauensgrenzen, Nicht-Ziele und Produktionskontrollen.
Repository-Architektur
mandatepay/
├── mandatepay/
│ ├── core.py # signed mandate + deterministic policy engine
│ ├── store.py # state, idempotency, tamper-evident journal
│ └── mcp_server.py # constrained MCP-compatible tool server
├── web/index.html # premium operator console
├── tests/ # policy and adversarial scenarios
├── docs/ # protocol, threat model, product direction
└── app.py # sandbox HTTP APIEvaluierung, nicht nur eine Demo
Die Tests verifizieren Autorisierung, Genehmigungs-Herausforderungen, Identitätsabweichung, Scope-Eskalation, Geschwindigkeitslimits und Manipulation signierter Mandate. Die nächste Benchmark-Ebene wird falsche Autorisierungen, falsche Ablehnungen, Replay-Resistenz, Policy-Abdeckung, Entscheidungslatenz und Genehmigungslast über adversariale Szenarien hinweg messen.
Roadmap
Ed25519/JWS-Produktionssignierung und Schlüsselrotation
OAuth-beglaubigte Agentenidentität und Workload-Identität
Genehmigungszeremonie gebunden an Intent-Hash
Einmalige Autorisierungstokens für Zahlungsanbieter
Dauerhaftes SQL-Ledger mit Nebenläufigkeitsgarantien
OpenTelemetry-Entscheidungs-Traces und signierter Audit-Export
Adversarialer Evaluierungskorpus für Agenten-Zahlungsangriffe
Stripe/Adyen-Sandbox-Adapter hinter einer Ausführungsschnittstelle
Mehrwährungs-Dezimal- und FX-Policy
Grenze der verantwortungsvollen Nutzung
Dieses Repository ist ein Sicherheits- und FinTech-Forschungs-MVP mit synthetischen Identitäten und ohne echte Gelder. HMAC wird nur verwendet, um die Demonstration abhängigkeitsfrei zu halten. Die Produktionsbereitstellung erfordert überprüfte asymmetrische Kryptografie, gehärtete Identität, dauerhafte transaktionale Speicherung, Authentifizierung und Autorisierung, regulatorische Analyse, Datenschutzkontrollen, unabhängige Sicherheitstests und die Zertifizierung durch den Zahlungsanbieter.
Strategischer Kontext
Agentische Zahlungssysteme benötigen mandatsbasierte Autorisierung, Trennung zwischen Entscheidung und Ausführung, Agentenidentität, programmierbare Kontrollen, Prüfpfade und abgestufte menschliche Aufsicht. MandatePay verwandelt diese Designanforderungen in einen überprüfbaren Open-Source-Prototyp.
Lizenz
Apache License 2.0.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
AlicenseAqualityCmaintenanceEnables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.422MIT- FlicenseNot gradedqualityCmaintenanceProvides MCP tools to enforce spend policies (allow, deny, step-up, allowlist) on agent wallets with an immutable audit trail.
- AlicenseNot gradedqualityDmaintenanceEnables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.MIT
- AlicenseAqualityCmaintenanceDeterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.1347MIT
Related MCP Connectors
Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.
Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.
Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'
If you have feedback or need assistance with the MCP directory API, please join our Discord server