Skip to main content
Glama

MandatePay

에이전트 결제를 위한 인가 방화벽

신원 · 의도 · 정책 · 인간 승인 · 암호학적 증명

CI Python MCP License

자율 에이전트는 결제를 제안할 수 있습니다. 그러나 무제한적인 금융 권한을 부여받아서는 안 됩니다. MandatePay는 실행 전에 모든 기계 주도 결제를 서명된 인간 위임장(mandate)에 대조하여 검증합니다.

왜 필요한가

에이전트 상거래는 새로운 통제 문제를 제기합니다: 결제 제공자가 AI 에이전트가 인간이나 조직이 위임한 권한 범위 내에서 행동했음을 어떻게 증명할 수 있을까요? 기존 결제 흐름은 사람이 현장에 있다고 가정합니다. API 키는 애플리케이션 접근 권한을 설정하지만, 목적, 한도, 지역, 판매자 범위, 또는 위임된 의도의 정확한 경계는 설정하지 못합니다.

MandatePay는 에이전트와 결제 레일 사이에 위치하는 연구용 제어 평면(control plane)입니다. 자금을 보유하거나 이동시키지 않습니다.

Related MCP server: dingdawg-agent-wallet

차별점

  • 서명된 위임장: 권한은 기계적으로 검증 가능하며 변조가 드러납니다.

  • 정책-as-코드: 금액, 총 지출, 통화, 국가, 판매자, 목적, 만료, 속도에 대한 결정적 한도.

  • 인간 챌린지: 고위험 의도는 정확한 결제에 바인딩된 승인을 위해 일시 중지됩니다.

  • 에이전트 신원 바인딩: 위임장은 다른 에이전트가 재사용할 수 없습니다.

  • 재생 방지: 멱등성 키는 원래 결정을 반환합니다.

  • 검증 가능한 이벤트: 모든 결정은 해시 체인 저널에 기록됩니다.

  • MCP 도구: 에이전트는 제한된 도구 인터페이스를 통해 인가를 요청할 수 있습니다.

  • 기본 차단(fail closed): 유효하지 않은 서명, 잘못된 금액, 만료된 권한, 범위 이탈은 거부됩니다.

인가 수명주기

sequenceDiagram
    participant H as Human / Organization
    participant A as AI Agent
    participant M as MandatePay
    participant P as Payment Provider
    H->>M: Sign bounded mandate
    A->>M: Submit payment intent
    M->>M: Verify identity + signature + policy + state
    alt within authority
        M-->>A: Single-use authorization
        A->>P: Execute with authorization proof
    else approval threshold
        M-->>H: Challenge exact intent
    else policy violation
        M-->>A: Deny with reason codes
    end
    M->>M: Append decision to audit chain

빠른 시작

git clone https://github.com/muhammadashir0/mandatepay.git
cd mandatepay
python -m unittest discover -s tests -v
python app.py

http://localhost:8080을 엽니다.

콘솔에서 네 가지 시나리오를 시도해 보세요:

  1. €299 / software / DE → 승인

  2. €400 / software / DE → 인간 챌린지

  3. €900 / software / DE → 거부: 결제 한도 초과

  4. €100 / travel / GB → 거부: 목적 및 국가 위반

시나리오를 변경할 때는 새로운 멱등성 키를 사용하세요.

MCP 서버

python -m mandatepay.mcp_server

의존성이 없는 JSON-RPC 서버는 의도적으로 좁은 단일 도구인 request_payment_authorization만 노출합니다. 이 도구는 결정을 반환할 뿐 자금 이동을 수행하지 않습니다.

위협 모델

MandatePay는 다음을 염두에 두고 설계되었습니다:

  • 도난당했거나 과도한 권한을 가진 에이전트 자격 증명;

  • 의도하지 않은 구매를 유발하는 프롬프트 인젝션;

  • 위임장 변조 및 범위 확대;

  • 중복 실행 및 재생;

  • 속도 남용 및 누적 초과 지출;

  • 모호한 인간 승인;

  • 불완전한 포렌식 증거.

신뢰 경계, 비목표, 프로덕션 통제에 대해서는 docs/THREAT_MODEL.md를 참조하세요.

저장소 아키텍처

mandatepay/
├── mandatepay/
│   ├── core.py          # signed mandate + deterministic policy engine
│   ├── store.py         # state, idempotency, tamper-evident journal
│   └── mcp_server.py    # constrained MCP-compatible tool server
├── web/index.html       # premium operator console
├── tests/               # policy and adversarial scenarios
├── docs/                # protocol, threat model, product direction
└── app.py               # sandbox HTTP API

데모가 아닌 평가

테스트는 인가, 승인 챌린지, 신원 불일치, 범위 이탈, 속도 한도, 서명된 위임장 변조를 검증합니다. 다음 벤치마크 계층은 적대적 시나리오 전반에 걸쳐 오인가(false authorization), 오거부(false denial), 재생 저항, 정책 커버리지, 결정 지연 시간, 승인 부담을 측정할 것입니다.

로드맵

  • Ed25519/JWS 프로덕션 서명 및 키 순환

  • OAuth 증명 에이전트 신원 및 워크로드 신원

  • 의도 해시에 바인딩된 승인 세리머니

  • 결제 제공자를 위한 일회용 인가 토큰

  • 동시성 보장이 있는 영속 SQL 원장

  • OpenTelemetry 결정 추적 및 서명된 감사 내보내기

  • 에이전트 결제 공격에 대한 적대적 평가 코퍼스

  • 실행 인터페이스 뒤의 Stripe/Adyen 샌드박스 어댑터

  • 다중 통화 소수점 및 FX 정책

책임 있는 사용 경계

이 저장소는 합성 신원과 실제 자금을 사용하지 않는 보안 및 핀테크 연구 MVP입니다. HMAC은 데모를 의존성 없이 유지하기 위해서만 사용됩니다. 프로덕션 배포에는 검토된 비대칭 암호화, 강화된 신원, 영속 트랜잭션 저장소, 인증 및 인가, 규제 분석, 개인정보 보호 통제, 독립적인 보안 테스트, 결제 제공자 인증이 필요합니다.

전략적 맥락

에이전트 결제 시스템에는 위임장 기반 인가, 결정과 실행의 분리, 에이전트 신원, 프로그래밍 가능한 통제, 감사 추적, 계층적 인간 감독이 필요합니다. MandatePay는 이러한 설계 요구사항을 검사 가능한 오픈소스 프로토타입으로 전환합니다.

라이선스

Apache License 2.0.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to make payments with strict spending limits enforced by signed mandates, preventing unauthorized fund movement beyond predefined caps and allowlists.
    4
    22
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Enables verification of AI agent identity, authority, and integrity at transaction time, returning signed verdicts for allow, step-up, review, or block.
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Deterministically evaluates whether a proposed agent spend action matches a supplied policy, returning ELIGIBLE, DENY, or STEP_UP with stable reason codes. Provides local policy evidence only, not payment authorization.
    1
    347
    MIT

View all related MCP servers

Related MCP Connectors

  • Agent payments, API key vaulting, and governed mandates. Agents spend within user-defined limits.

  • Pre-action allow/deny for AI agents. 24 statutes, 13 jurisdictions: EU AI Act, GDPR, DPDP.

  • Secure agent purchasing with human-approved virtual cards, receipts, and audit trails.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/muhammadashir0/mandatepay'

If you have feedback or need assistance with the MCP directory API, please join our Discord server