MandatePay
MandatePay
エージェント型決済のための認可ファイアウォール
アイデンティティ · インテント · ポリシー · 人間による承認 · 暗号学的証明
自律エージェントは支払いを提案できる。しかし、無制限の金銭的権限を与えるべきではない。MandatePay は、機械が開始したすべての支払いを、実行前に署名済みの人間のマンデート(委任状)と照合して検証する。
なぜこれが必要か
エージェント型コマースは新たな制御問題を生み出す。決済プロバイダーは、AI エージェントが人間または組織から委任された権限の範囲内で行動したことを、どうやって証明できるのか? 従来のチェックアウトは、人間がその場にいることを前提としている。API キーはアプリケーションへのアクセスを確立するが、目的、限度額、地域、加盟店の範囲、委任されたインテントの正確な境界は確立しない。
MandatePay は、エージェントと決済レールの間に位置する研究グレードのコントロールプレーンである。資金の保持や移動は行わない。
Related MCP server: dingdawg-agent-wallet
何が違うのか
署名済みマンデート: 権限は機械検証可能で、改ざんが明らかになる。
ポリシー・アズ・コード: 金額、累計支出、通貨、国、加盟店、目的、有効期限、速度に関する決定的な制限。
人間によるチャレンジ: 高リスクのインテントは、正確な支払いに紐づいた承認のために一時停止される。
エージェント ID のバインド: マンデートは別のエージェントによって再利用できない。
リプレイ安全性: 冪等性キーにより、元の判定が返される。
検証可能なイベント: すべての判定はハッシュチェーン式ジャーナルに記録される。
MCP ツール: エージェントは制約付きツールインターフェースを通じて認可を要求できる。
フェイルクローズ: 無効な署名、不正な金額、期限切れの権限、スコープ逸脱は拒否される。
認可ライフサイクル
sequenceDiagram
participant H as Human / Organization
participant A as AI Agent
participant M as MandatePay
participant P as Payment Provider
H->>M: Sign bounded mandate
A->>M: Submit payment intent
M->>M: Verify identity + signature + policy + state
alt within authority
M-->>A: Single-use authorization
A->>P: Execute with authorization proof
else approval threshold
M-->>H: Challenge exact intent
else policy violation
M-->>A: Deny with reason codes
end
M->>M: Append decision to audit chainクイックスタート
git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.pyhttp://localhost:8080 を開く。
コンソールで4つのシナリオを試す:
€299 / software / DE→ 認可€400 / software / DE→ 人間によるチャレンジ€900 / software / DE→ 拒否: 支払い限度額€100 / travel / GB→ 拒否: 目的と国
シナリオを変更するときは、新しい冪等性キーを使用する。
MCP サーバー
python -m mandatepay.mcp_server依存関係ゼロの JSON-RPC サーバーは、意図的に狭い1つのツール request_payment_authorization を公開する。このツールは判定を返すものであり、資金移動ではない。
脅威モデル
MandatePay は以下を想定して設計されている:
盗難または過剰権限を持つエージェント認証情報;
意図しない購入を引き起こすプロンプトインジェクション;
マンデートの改ざんとスコープの拡大;
重複実行とリプレイ;
速度の悪用と累積超過支出;
曖昧な人間の承認;
不完全なフォレンジック証拠。
信頼境界、非目標、本番環境の制御については docs/THREAT_MODEL.md を参照。
リポジトリ構成
mandatepay/
├── mandatepay/
│ ├── core.py # signed mandate + deterministic policy engine
│ ├── store.py # state, idempotency, tamper-evident journal
│ └── mcp_server.py # constrained MCP-compatible tool server
├── web/index.html # premium operator console
├── tests/ # policy and adversarial scenarios
├── docs/ # protocol, threat model, product direction
└── app.py # sandbox HTTP APIデモではなく評価
テストは、認可、承認チャレンジ、ID 不一致、スコープ逸脱、速度制限、署名済みマンデートの改ざんを検証する。次のベンチマーク層では、敵対的シナリオにわたって、誤認可、誤拒否、リプレイ耐性、ポリシーカバレッジ、判定レイテンシ、承認負担を測定する。
ロードマップ
Ed25519/JWS 本番署名と鍵ローテーション
OAuth で証明されたエージェント ID とワークロード ID
インテントハッシュに紐づいた承認セレモニー
決済プロバイダー向けの単回使用認可トークン
並行性保証を備えた永続 SQL 台帳
OpenTelemetry 判定トレースと署名付き監査エクスポート
エージェント決済攻撃のための敵対的評価コーパス
実行インターフェース背後にある Stripe/Adyen サンドボックスアダプター
多通貨小数および FX ポリシー
責任ある利用の境界
このリポジトリは、合成 ID と実際の資金を使用しないセキュリティおよび FinTech 研究 MVP である。HMAC は、デモを依存関係なしに保つためだけに使用されている。本番展開には、レビュー済みの非対称暗号、強化された ID、永続的なトランザクションストレージ、認証と認可、規制分析、プライバシー制御、独立したセキュリティテスト、決済プロバイダーの認定が必要である。
戦略的コンテキスト
エージェント型決済システムには、マンデートベースの認可、決定と実行の分離、エージェント ID、プログラム可能な制御、監査証跡、段階的な人間の監督が必要である。MandatePay は、これらの設計要件を検査可能なオープンソースのプロトタイプに変換する。
ライセンス
Apache License 2.0。
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
AlicenseAqualityCmaintenanceEnables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.422MIT- FlicenseNot gradedqualityCmaintenanceProvides MCP tools to enforce spend policies (allow, deny, step-up, allowlist) on agent wallets with an immutable audit trail.
- AlicenseNot gradedqualityDmaintenanceEnables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.MIT
- AlicenseAqualityCmaintenanceDeterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.1347MIT
Related MCP Connectors
Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.
Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.
Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'
If you have feedback or need assistance with the MCP directory API, please join our Discord server