Skip to main content
Glama

MandatePay

Die Autorisierungs-Firewall für agentische Zahlungen

Identität · Absicht · Richtlinie · Menschliche Genehmigung · Kryptografischer Nachweis

CI Python MCP License

Autonome Agenten können Zahlungen vorschlagen. Sie sollten keine unbegrenzte finanzielle Autorität erhalten. MandatePay überprüft jede maschineninitiierte Zahlung vor der Ausführung gegen ein signiertes menschliches Mandat.

Warum es das gibt

Agentischer Handel bringt ein neues Kontrollproblem mit sich: Wie kann ein Zahlungsanbieter nachweisen, dass ein KI-Agent innerhalb der von einem Menschen oder einer Organisation delegierten Autorität gehandelt hat? Der traditionelle Checkout setzt voraus, dass eine Person anwesend ist. API-Schlüssel etablieren Anwendungszugriff, aber keinen Zweck, keine Limits, keine Geografie, keinen Händlerumfang und nicht die exakte Grenze der delegierten Absicht.

MandatePay ist eine Forschungsebene der Kontrollebene, die zwischen Agenten und Zahlungsschienen sitzt. Es hält keine Gelder und bewegt keine Gelder.

Related MCP server: dingdawg-agent-wallet

Was es anders macht

  • Signierte Mandate: Autorität ist maschinenverifizierbar und manipulationssicher.

  • Policy-as-Code: deterministische Limits für Wert, Gesamtausgaben, Währung, Land, Händler, Zweck, Ablauf und Geschwindigkeit.

  • Menschliche Herausforderung: Risikoreichere Absichten pausieren für eine Genehmigung, die an die exakte Zahlung gebunden ist.

  • Bindung der Agentenidentität: Ein Mandat kann nicht von einem anderen Agenten wiederverwendet werden.

  • Replay-Sicherheit: Idempotenzschlüssel geben die ursprüngliche Entscheidung zurück.

  • Verifizierbare Ereignisse: Jede Entscheidung wird in ein hash-verkettetes Journal eingetragen.

  • MCP-Tool: Agenten können über eine eingeschränkte Tool-Schnittstelle Autorisierung anfordern.

  • Fail closed: Ungültige Signaturen, fehlerhaftes Geld, abgelaufene Autorität und Scope-Eskalation werden abgelehnt.

Autorisierungs-Lebenszyklus

sequenceDiagram
    participant H as Human / Organization
    participant A as AI Agent
    participant M as MandatePay
    participant P as Payment Provider
    H->>M: Sign bounded mandate
    A->>M: Submit payment intent
    M->>M: Verify identity + signature + policy + state
    alt within authority
        M-->>A: Single-use authorization
        A->>P: Execute with authorization proof
    else approval threshold
        M-->>H: Challenge exact intent
    else policy violation
        M-->>A: Deny with reason codes
    end
    M->>M: Append decision to audit chain

Schnellstart

git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.py

Öffne http://localhost:8080.

Probiere vier Szenarien in der Konsole aus:

  1. €299 / software / DE → autorisieren

  2. €400 / software / DE → menschliche Herausforderung

  3. €900 / software / DE → ablehnen: Zahlungslimit

  4. €100 / travel / GB → ablehnen: Zweck und Land

Verwende einen neuen Idempotenzschlüssel, wenn du das Szenario wechselst.

MCP-Server

python -m mandatepay.mcp_server

Der abhängigkeitsfreie JSON-RPC-Server stellt ein bewusst schmales Tool bereit: request_payment_authorization. Das Tool gibt eine Entscheidung zurück, keine Geldbewegung.

Bedrohungsmodell

MandatePay ist ausgelegt auf:

  • gestohlene oder überprivilegierte Agenten-Anmeldedaten;

  • Prompt-Injection, die unbeabsichtigte Käufe verursacht;

  • Mandatsmanipulation und Scope-Eskalation;

  • doppelte Ausführung und Replay;

  • Geschwindigkeitsmissbrauch und kumulative Überausgaben;

  • mehrdeutige menschliche Genehmigung;

  • unvollständige forensische Beweise.

Siehe docs/THREAT_MODEL.md für Vertrauensgrenzen, Nicht-Ziele und Produktionskontrollen.

Repository-Architektur

mandatepay/
├── mandatepay/
│   ├── core.py          # signed mandate + deterministic policy engine
│   ├── store.py         # state, idempotency, tamper-evident journal
│   └── mcp_server.py    # constrained MCP-compatible tool server
├── web/index.html       # premium operator console
├── tests/               # policy and adversarial scenarios
├── docs/                # protocol, threat model, product direction
└── app.py               # sandbox HTTP API

Evaluierung, nicht nur eine Demo

Die Tests verifizieren Autorisierung, Genehmigungs-Herausforderungen, Identitätsabweichung, Scope-Eskalation, Geschwindigkeitslimits und Manipulation signierter Mandate. Die nächste Benchmark-Ebene wird falsche Autorisierungen, falsche Ablehnungen, Replay-Resistenz, Policy-Abdeckung, Entscheidungslatenz und Genehmigungslast über adversariale Szenarien hinweg messen.

Roadmap

  • Ed25519/JWS-Produktionssignierung und Schlüsselrotation

  • OAuth-beglaubigte Agentenidentität und Workload-Identität

  • Genehmigungszeremonie gebunden an Intent-Hash

  • Einmalige Autorisierungstokens für Zahlungsanbieter

  • Dauerhaftes SQL-Ledger mit Nebenläufigkeitsgarantien

  • OpenTelemetry-Entscheidungs-Traces und signierter Audit-Export

  • Adversarialer Evaluierungskorpus für Agenten-Zahlungsangriffe

  • Stripe/Adyen-Sandbox-Adapter hinter einer Ausführungsschnittstelle

  • Mehrwährungs-Dezimal- und FX-Policy

Grenze der verantwortungsvollen Nutzung

Dieses Repository ist ein Sicherheits- und FinTech-Forschungs-MVP mit synthetischen Identitäten und ohne echte Gelder. HMAC wird nur verwendet, um die Demonstration abhängigkeitsfrei zu halten. Die Produktionsbereitstellung erfordert überprüfte asymmetrische Kryptografie, gehärtete Identität, dauerhafte transaktionale Speicherung, Authentifizierung und Autorisierung, regulatorische Analyse, Datenschutzkontrollen, unabhängige Sicherheitstests und die Zertifizierung durch den Zahlungsanbieter.

Strategischer Kontext

Agentische Zahlungssysteme benötigen mandatsbasierte Autorisierung, Trennung zwischen Entscheidung und Ausführung, Agentenidentität, programmierbare Kontrollen, Prüfpfade und abgestufte menschliche Aufsicht. MandatePay verwandelt diese Designanforderungen in einen überprüfbaren Open-Source-Prototyp.

Lizenz

Apache License 2.0.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.
    4
    22
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Deterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.
    1
    347
    MIT

View all related MCP servers

Related MCP Connectors

  • Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.

  • Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.

  • Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'

If you have feedback or need assistance with the MCP directory API, please join our Discord server