MandatePay
MandatePay
El cortafuegos de autorización para pagos agénticos
Identidad · Intención · Política · Aprobación humana · Prueba criptográfica
Los agentes autónomos pueden proponer pagos. No deberían recibir autoridad financiera ilimitada. MandatePay verifica cada pago iniciado por máquina contra un mandato humano firmado antes de su ejecución.
Por qué existe
El comercio agéntico introduce un nuevo problema de control: ¿cómo puede un proveedor de pagos demostrar que un agente de IA actuó dentro de la autoridad delegada por un humano u organización? El pago tradicional asume que una persona está presente. Las claves API establecen acceso a la aplicación, pero no propósito, límites, geografía, alcance del comerciante, ni el límite exacto de la intención delegada.
MandatePay es un plano de control de grado de investigación que se sitúa entre los agentes y las vías de pago. No retiene ni mueve fondos.
Related MCP server: dingdawg-agent-wallet
Qué lo hace diferente
Mandatos firmados: la autoridad es verificable por máquina y a prueba de manipulaciones.
Política como código: límites deterministas para valor, gasto total, moneda, país, comerciante, propósito, caducidad y velocidad.
Desafío humano: las intenciones de mayor riesgo se pausan para su aprobación vinculada al pago exacto.
Vinculación de identidad del agente: un mandato no puede ser reutilizado por un agente diferente.
Seguridad contra repetición: las claves de idempotencia devuelven la decisión original.
Eventos verificables: cada decisión entra en un diario encadenado por hash.
Herramienta MCP: los agentes pueden solicitar autorización a través de una interfaz de herramienta restringida.
Cierre seguro: las firmas inválidas, el dinero malformado, la autoridad caducada y la fuga de alcance se deniegan.
Ciclo de vida de la autorización
sequenceDiagram
participant H as Human / Organization
participant A as AI Agent
participant M as MandatePay
participant P as Payment Provider
H->>M: Sign bounded mandate
A->>M: Submit payment intent
M->>M: Verify identity + signature + policy + state
alt within authority
M-->>A: Single-use authorization
A->>P: Execute with authorization proof
else approval threshold
M-->>H: Challenge exact intent
else policy violation
M-->>A: Deny with reason codes
end
M->>M: Append decision to audit chainInicio rápido
git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.pyAbre http://localhost:8080.
Prueba cuatro escenarios en la consola:
€299 / software / DE→ autorizar€400 / software / DE→ desafío humano€900 / software / DE→ denegar: límite de pago€100 / travel / GB→ denegar: propósito y país
Usa una clave de idempotencia nueva al cambiar de escenario.
Servidor MCP
python -m mandatepay.mcp_serverEl servidor JSON-RPC sin dependencias expone una herramienta deliberadamente limitada: request_payment_authorization. La herramienta devuelve una decisión, no un movimiento de dinero.
Modelo de amenazas
MandatePay está diseñado en torno a:
credenciales de agente robadas o con privilegios excesivos;
inyección de prompts que causa compras no intencionadas;
manipulación de mandatos y escalada de alcance;
ejecución duplicada y repetición;
abuso de velocidad y gasto excesivo acumulado;
aprobación humana ambigua;
evidencia forense incompleta.
Consulta docs/THREAT_MODEL.md para conocer los límites de confianza, los objetivos no perseguidos y los controles de producción.
Arquitectura del repositorio
mandatepay/
├── mandatepay/
│ ├── core.py # signed mandate + deterministic policy engine
│ ├── store.py # state, idempotency, tamper-evident journal
│ └── mcp_server.py # constrained MCP-compatible tool server
├── web/index.html # premium operator console
├── tests/ # policy and adversarial scenarios
├── docs/ # protocol, threat model, product direction
└── app.py # sandbox HTTP APIEvaluación, no solo una demostración
Las pruebas verifican la autorización, los desafíos de aprobación, la discrepancia de identidad, la fuga de alcance, los límites de velocidad y la manipulación de mandatos firmados. La siguiente capa de evaluación comparativa medirá las autorizaciones falsas, las denegaciones falsas, la resistencia a la repetición, la cobertura de políticas, la latencia de decisión y la carga de aprobación en escenarios adversarios.
Hoja de ruta
Firma de producción Ed25519/JWS y rotación de claves
Identidad de agente atestiguada por OAuth e identidad de carga de trabajo
Ceremonia de aprobación vinculada al hash de intención
Tokens de autorización de un solo uso para proveedores de pago
Libro mayor SQL duradero con garantías de concurrencia
Trazas de decisión OpenTelemetry y exportación de auditoría firmada
Corpus de evaluación adversaria para ataques de pago de agentes
Adaptador de sandbox Stripe/Adyen detrás de una interfaz de ejecución
Política decimal y de tipo de cambio multidivisa
Límite de uso responsable
Este repositorio es un MVP de investigación en seguridad y FinTech que utiliza identidades sintéticas y sin fondos reales. HMAC se utiliza únicamente para mantener la demostración libre de dependencias. El despliegue en producción requiere criptografía asimétrica revisada, identidad reforzada, almacenamiento transaccional duradero, autenticación y autorización, análisis regulatorio, controles de privacidad, pruebas de seguridad independientes y certificación del proveedor de pagos.
Contexto estratégico
Los sistemas de pago agénticos necesitan autorización basada en mandatos, separación entre decisión y ejecución, identidad del agente, controles programables, pistas de auditoría y supervisión humana por niveles. MandatePay convierte esos requisitos de diseño en un prototipo de código abierto inspeccionable.
Licencia
Apache License 2.0.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
AlicenseAqualityCmaintenanceEnables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.422MIT- FlicenseNot gradedqualityCmaintenanceProvides MCP tools to enforce spend policies (allow, deny, step-up, allowlist) on agent wallets with an immutable audit trail.
- AlicenseNot gradedqualityDmaintenanceEnables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.MIT
- AlicenseAqualityCmaintenanceDeterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.1347MIT
Related MCP Connectors
Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.
Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.
Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'
If you have feedback or need assistance with the MCP directory API, please join our Discord server