Skip to main content
Glama

MandatePay

El cortafuegos de autorización para pagos agénticos

Identidad · Intención · Política · Aprobación humana · Prueba criptográfica

CI Python MCP License

Los agentes autónomos pueden proponer pagos. No deberían recibir autoridad financiera ilimitada. MandatePay verifica cada pago iniciado por máquina contra un mandato humano firmado antes de su ejecución.

Por qué existe

El comercio agéntico introduce un nuevo problema de control: ¿cómo puede un proveedor de pagos demostrar que un agente de IA actuó dentro de la autoridad delegada por un humano u organización? El pago tradicional asume que una persona está presente. Las claves API establecen acceso a la aplicación, pero no propósito, límites, geografía, alcance del comerciante, ni el límite exacto de la intención delegada.

MandatePay es un plano de control de grado de investigación que se sitúa entre los agentes y las vías de pago. No retiene ni mueve fondos.

Related MCP server: dingdawg-agent-wallet

Qué lo hace diferente

  • Mandatos firmados: la autoridad es verificable por máquina y a prueba de manipulaciones.

  • Política como código: límites deterministas para valor, gasto total, moneda, país, comerciante, propósito, caducidad y velocidad.

  • Desafío humano: las intenciones de mayor riesgo se pausan para su aprobación vinculada al pago exacto.

  • Vinculación de identidad del agente: un mandato no puede ser reutilizado por un agente diferente.

  • Seguridad contra repetición: las claves de idempotencia devuelven la decisión original.

  • Eventos verificables: cada decisión entra en un diario encadenado por hash.

  • Herramienta MCP: los agentes pueden solicitar autorización a través de una interfaz de herramienta restringida.

  • Cierre seguro: las firmas inválidas, el dinero malformado, la autoridad caducada y la fuga de alcance se deniegan.

Ciclo de vida de la autorización

sequenceDiagram
    participant H as Human / Organization
    participant A as AI Agent
    participant M as MandatePay
    participant P as Payment Provider
    H->>M: Sign bounded mandate
    A->>M: Submit payment intent
    M->>M: Verify identity + signature + policy + state
    alt within authority
        M-->>A: Single-use authorization
        A->>P: Execute with authorization proof
    else approval threshold
        M-->>H: Challenge exact intent
    else policy violation
        M-->>A: Deny with reason codes
    end
    M->>M: Append decision to audit chain

Inicio rápido

git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.py

Abre http://localhost:8080.

Prueba cuatro escenarios en la consola:

  1. €299 / software / DE → autorizar

  2. €400 / software / DE → desafío humano

  3. €900 / software / DE → denegar: límite de pago

  4. €100 / travel / GB → denegar: propósito y país

Usa una clave de idempotencia nueva al cambiar de escenario.

Servidor MCP

python -m mandatepay.mcp_server

El servidor JSON-RPC sin dependencias expone una herramienta deliberadamente limitada: request_payment_authorization. La herramienta devuelve una decisión, no un movimiento de dinero.

Modelo de amenazas

MandatePay está diseñado en torno a:

  • credenciales de agente robadas o con privilegios excesivos;

  • inyección de prompts que causa compras no intencionadas;

  • manipulación de mandatos y escalada de alcance;

  • ejecución duplicada y repetición;

  • abuso de velocidad y gasto excesivo acumulado;

  • aprobación humana ambigua;

  • evidencia forense incompleta.

Consulta docs/THREAT_MODEL.md para conocer los límites de confianza, los objetivos no perseguidos y los controles de producción.

Arquitectura del repositorio

mandatepay/
├── mandatepay/
│   ├── core.py          # signed mandate + deterministic policy engine
│   ├── store.py         # state, idempotency, tamper-evident journal
│   └── mcp_server.py    # constrained MCP-compatible tool server
├── web/index.html       # premium operator console
├── tests/               # policy and adversarial scenarios
├── docs/                # protocol, threat model, product direction
└── app.py               # sandbox HTTP API

Evaluación, no solo una demostración

Las pruebas verifican la autorización, los desafíos de aprobación, la discrepancia de identidad, la fuga de alcance, los límites de velocidad y la manipulación de mandatos firmados. La siguiente capa de evaluación comparativa medirá las autorizaciones falsas, las denegaciones falsas, la resistencia a la repetición, la cobertura de políticas, la latencia de decisión y la carga de aprobación en escenarios adversarios.

Hoja de ruta

  • Firma de producción Ed25519/JWS y rotación de claves

  • Identidad de agente atestiguada por OAuth e identidad de carga de trabajo

  • Ceremonia de aprobación vinculada al hash de intención

  • Tokens de autorización de un solo uso para proveedores de pago

  • Libro mayor SQL duradero con garantías de concurrencia

  • Trazas de decisión OpenTelemetry y exportación de auditoría firmada

  • Corpus de evaluación adversaria para ataques de pago de agentes

  • Adaptador de sandbox Stripe/Adyen detrás de una interfaz de ejecución

  • Política decimal y de tipo de cambio multidivisa

Límite de uso responsable

Este repositorio es un MVP de investigación en seguridad y FinTech que utiliza identidades sintéticas y sin fondos reales. HMAC se utiliza únicamente para mantener la demostración libre de dependencias. El despliegue en producción requiere criptografía asimétrica revisada, identidad reforzada, almacenamiento transaccional duradero, autenticación y autorización, análisis regulatorio, controles de privacidad, pruebas de seguridad independientes y certificación del proveedor de pagos.

Contexto estratégico

Los sistemas de pago agénticos necesitan autorización basada en mandatos, separación entre decisión y ejecución, identidad del agente, controles programables, pistas de auditoría y supervisión humana por niveles. MandatePay convierte esos requisitos de diseño en un prototipo de código abierto inspeccionable.

Licencia

Apache License 2.0.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.
    4
    22
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Deterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.
    1
    347
    MIT

View all related MCP servers

Related MCP Connectors

  • Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.

  • Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.

  • Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'

If you have feedback or need assistance with the MCP directory API, please join our Discord server