Pipelock : un pare-feu open source pour agents IA avec contrôle de sortie vérifiable
luckyPipewrench/pipelock offre une implémentation open source exploitable en conditions réelles avec une structure réutilisable.
En bref
- De quoi s’agit-il ?
- Pipelock se situe entre les agents IA et le réseau, analyse le trafic relayé et émet des reçus signés pouvant être vérifiés hors ligne.
- À qui s’adresse-t-il ?
- Le cœur de Pipelock, l'analyse et les preuves pour agent unique sont gratuits sous Apache 2.0, avec des niveaux payants pour la coordination multi-agents et la gouvernance de flotte. Sa conception sépare les secrets de l'agent de l'accès réseau et produit des reçus signés qui enregistrent ce que la frontière a décidé.
- Puis-je l’utiliser commercialement ?
- Oui. Apache-2.0 est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 1 jour.
- En quel langage est-il écrit ?
- Principalement Go, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 14 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
Un pare-feu pour agents sur le trafic relayé
Pipelock est un pare-feu open source pour agents IA, écrit en Go. Il se situe entre l'agent et le réseau, inspectant le trafic HTTP, WebSocket, MCP et A2A relayé pour détecter l'exfiltration de secrets, les injections de prompt, les SSRF, l'empoisonnement d'outils et les chaînes d'appels d'outils risquées. Lorsque l'interception TLS est activée, il scanne également le contenu des tunnels CONNECT ; le CONNECT simple est scanné au niveau du nom d'hôte et de l'URL. La description du dépôt indique qu'il émet des reçus d'action signés par le médiateur : des preuves d'audit vérifiables depuis l'extérieur de l'agent. Le README montre une démo où Pipelock bloque une tentative d'exfiltration en direct d'un agent IA. Le projet liste des cibles d'intégration telles que Claude Code, OpenAI Codex, Cline, OpenCode, Zed, Cursor, VS Code, JetBrains, OpenAI Agents SDK, Google ADK, AutoGen, CrewAI et LangGraph.
Séparation des capacités et modes proxy
Le README décrit la séparation des capacités : dans un déploiement renforcé, le processus agent possède des secrets mais aucun accès réseau direct, tandis que Pipelock a accès au réseau mais aucun secret d'agent. Le pare-feu exécute trois modes proxy HTTP sur le même port : un proxy de récupération qui extrait et analyse le contenu, un proxy direct pour le tunneling CONNECT standard, et un proxy WebSocket pour l'analyse bidirectionnelle des trames. Un proxy MCP dédié enveloppe les serveurs stdio ou HTTP, et l'inspection A2A se fait sur les chemins forward et MCP. Le diagramme textuel montre une zone privilégiée pour l'agent, une zone pare-feu et Internet. Le proxy de récupération renvoie un contenu propre après analyse d'injection, et le proxy direct fonctionne avec les variables d'environnement HTTPS_PROXY standard.
Détection et analyse
Le pipeline de détection de Pipelock comprend un analyseur d'URL ordonné avec politique de liste blanche/noire, DLP avec 65 motifs intégrés pour clés API et identifiants, analyse de réponse avec 33 motifs d'injection de prompt et normalisation en 6 passes, analyse SSE en streaming, analyse du corps de requête, rédaction de requête, protection d'adresse et jetons canari. Le README liste des fonctionnalités spécifiques comme `pipelock explain` pour des résultats explicables et `pipelock skill-scan` pour l'inventaire des fichiers de compétences. DLP s'exécute avant la résolution DNS, donc les secrets sont capturés avant qu'une requête DNS ne quitte le proxy. L'option de rédaction de requête réécrit le JSON pour remplacer les valeurs de secrets correspondantes par des espaces réservés typés, et les reçus enregistrent des compteurs plutôt que des secrets en clair.
Sécurité MCP et enveloppement
Pipelock enveloppe les serveurs MCP avec une analyse bidirectionnelle. Il vérifie les requêtes client pour les fuites DLP et les injections, analyse les réponses du serveur avant que l'agent ne les voie, détecte l'empoisonnement d'outils dans les descriptions `tools/list`, et applique une politique d'outils avec 17 règles intégrées plus 10 motifs de chaînes d'appels d'outils. Les écouteurs HTTP MCP authentifiés échouent par défaut pour les adresses non-loopback. Le README donne des commandes comme `pipelock mcp proxy` pour envelopper un serveur local ou faire un pont vers un serveur Streamable HTTP distant. Il prend également en charge les manifestes d'intégrité MCP pour épingler les binaires de serveur par hachage, et un contrat de lancement sidecar Kubernetes via `pipelock init sidecar`.
Reçus signés et preuves vérifiables
Pipelock émet des reçus d'action signés par le médiateur pour les actions relayées, contenant le verdict, le hachage de politique, le transport et la couche d'analyse. La commande `pipelock demo` écrit des reçus signés et une clé publique sur disque pour vérification hors ligne avec `pipelock verify-receipt`. Le visualiseur de preuves gratuit rend une session sans licence. L'enregistreur de vol écrit des preuves JSONL chaînées par hachage avec des points de contrôle signés Ed25519. Le README indique que l'ancrage Rekor est un matériel de preuve pour un audit ultérieur, mais que la vérification indépendante de bout en bout est encore en cours de démonstration. La commande `pipelock anchor receipts` enregistre les points de contrôle de chaîne de reçus dans un backend local ou un journal de transparence Rekor.
Trois modes et préréglages de configuration
Pipelock fonctionne en modes strict, équilibré et audit. Le mode strict bloque le HTTP sortant sauf les domaines API autorisés ; le mode équilibré bloque les attaques naïves et détecte les sophistiquées ; le mode audit ne fait que journaliser. Le README contient un tableau comparatif montrant ce que chaque mode capture pour des attaques comme l'exfiltration par curl, les secrets encodés en base64, le tunneling DNS et l'exfiltration par morceaux. Des préréglages comme `balanced`, `strict`, `audit` et `hostile-model` sont disponibles via `pipelock generate config`. Le préréglage `hostile-model` ajoute des seuils d'entropie agressifs et un blocage global des outils réseau pour les modèles non censurés ou abliterés.
Noyau Apache 2.0 et niveaux payants
Le dépôt est sous licence Apache 2.0 pour le noyau. Le README indique que toute la détection, l'application, le confinement et les preuves pour agent unique sont gratuits pour toujours sous Apache 2.0, tandis que Pro ajoute la coordination multi-agents et Enterprise la gouvernance de flotte et la conformité. Les artefacts de version préconstruits incluent du code de niveau payant qui s'active avec une clé de licence valide, tandis que les constructions source via `go install` produisent un binaire communautaire uniquement. L'extrait de licence accorde des droits d'utilisation, de reproduction et de distribution selon les termes d'Apache 2.0, mais ne couvre pas les conditions de licence d'entreprise mentionnées dans le README. Les métadonnées du dépôt listent 788 étoiles, 90 forks et 5 problèmes ouverts au moment de la rédaction.
Conclusion éditoriale
Le cœur de Pipelock, l'analyse et les preuves pour agent unique sont gratuits sous Apache 2.0, avec des niveaux payants pour la coordination multi-agents et la gouvernance de flotte. Sa conception sépare les secrets de l'agent de l'accès réseau et produit des reçus signés qui enregistrent ce que la frontière a décidé.
Notes de la communauté