Pipelock は AI エージェントの外向き通信をどこで止めるか
luckyPipewrench/pipelockは実運用向けに使える実用的なオープンソース実装で、再利用可能な導入ルートを持つプロジェクトです。
ひと目でわかる
- これは何?
- HTTP、DNS、MCP の通信を検査し、ポリシー判定と署名付きレシートを残す AI エージェント向けファイアウォール。公開コアの範囲と運用上の境界を読む。
- 誰に向いている?
- Pipelockのコアスキャンとシングルエージェントの証拠はApache 2.0で無料提供され、有料層ではマルチエージェント調整とフリートガバナンスが追加されます。その設計はエージェントの秘密とネットワークアクセスを分離し、境界が決定した内容を記録する署名付きレシートを生成します。
- 商用利用できる?
- できます。Apache-2.0 は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
- 今もメンテナンスされている?
- されています。最後のコミットは 1 日前です。
- 何の言語で書かれている?
- 主に Go です(GitHub の言語統計による)。
回答はプロジェクトの GitHub データ(最終同期:2026年9月14日)と当サイトの分析に基づくもので、法的助言ではありません。
オープンソース詳細解説
管理されたトラフィックのためのエージェントファイアウォール
PipelockはGoで書かれたオープンソースのAIエージェント向けファイアウォールです。エージェントとネットワークの間に位置し、管理されたHTTP、WebSocket、MCP、A2Aトラフィックを検査して、秘密情報の流出、プロンプトインジェクション、SSRF、ツールポイズニング、リスクのあるツール呼び出しチェーンを検出します。TLSインターセプトが有効な場合、CONNECTトンネルコンテンツもスキャンします。通常のCONNECTはホスト名とURLレベルでスキャンされます。リポジトリの説明では、エージェント外部からの検証可能な監査証跡であるメディエーター署名付きアクションレシートを発行すると述べられています。READMEでは、PipelockがAIエージェントからのライブな秘密流出試行をブロックするデモを示しています。プロジェクトはClaude Code、OpenAI Codex、Cline、OpenCode、Zed、Cursor、VS Code、JetBrains、OpenAI Agents SDK、Google ADK、AutoGen、CrewAI、LangGraphなどの統合先をリストしています。
能力分離とプロキシモード
READMEは能力分離について説明しています。強制デプロイでは、エージェントプロセスは秘密を持ちますが直接のネットワークアクセスはなく、Pipelockはネットワークアクセスを持ちますがエージェントの秘密は持ちません。ファイアウォールは同じポートで3つのHTTPプロキシモードを実行します。コンテンツを抽出してスキャンするフェッチプロキシ、標準CONNECTトンネリング用のフォワードプロキシ、双方向フレームスキャン用のWebSocketプロキシです。専用のMCPプロキシはstdioまたはHTTPサーバーをラップし、A2A検査はフォワードパスとMCPパスで行われます。テキスト図はエージェントの特権ゾーン、ファイアウォールゾーン、インターネットを示しています。フェッチプロキシはインジェクションをスキャンした後クリーンなコンテンツを返し、フォワードプロキシは標準のHTTPS_PROXY環境変数で動作します。
検出とスキャン
Pipelockの検出パイプラインには、許可リスト/ブロックリストポリシーを持つ順序付きURLスキャナー、APIキーと資格情報のための65の組み込みパターンを持つDLP、33のプロンプトインジェクションパターンと6パス正規化を備えたレスポンススキャン、ストリーミングSSEスキャン、リクエストボディスキャン、リクエストリダクション、アドレス保護、カナリアトークンが含まれます。READMEには、説明可能な発見のための`pipelock explain`やスキルファイルインベントリのための`pipelock skill-scan`などの具体的な機能がリストされています。DLPはDNS解決の前に実行されるため、シークレットはDNSクエリがプロキシを離れる前に捕捉されます。リクエストリダクションオプションはJSONを書き換えて、一致したシークレット値を型付きプレースホルダーに置き換え、レシートは平文のシークレットではなくカウントを記録します。
MCPセキュリティとラッピング
PipelockはMCPサーバーを双方向スキャンでラップします。クライアントリクエストのDLPリークとインジェクションをチェックし、エージェントがサーバーレスポンスを見る前にスキャンし、`tools/list`説明のツールポイズニングを検出し、17の組み込みルールと10のツール呼び出しチェーンパターンを持つツールポリシーを適用します。認証されたMCP HTTPリスナーは、デフォルトで非ループバックアドレスに対してフェイルクローズします。READMEでは、ローカルサーバーをラップしたりリモートのStreamable HTTPサーバーにブリッジするための`pipelock mcp proxy`などのコマンドを提供しています。また、MCP整合性マニフェストをサポートしてサーバーバイナリをハッシュで固定し、`pipelock init sidecar`によるKubernetesサイドカー起動契約も提供しています。
署名付きレシートと検証可能な証拠
Pipelockは、管理されたアクションに対してメディエーター署名付きアクションレシートを発行し、判定、ポリシーハッシュ、トランスポート、スキャナーレイヤーを運びます。`pipelock demo`コマンドは、署名付きレシートと公開鍵をディスクに書き込み、`pipelock verify-receipt`でオフライン検証できます。無料の証拠ビューアーはライセンスなしで1セッションをレンダリングします。フライトレコーダーは、Ed25519署名チェックポイントを持つハッシュチェーンJSONL証拠を書き込みます。READMEは、Rekorアンカーリングは後の監査のための証明資料であるが、エンドツーエンドのオペレーター独立検証はまだ証明中であると述べています。`pipelock anchor receipts`コマンドは、レシートチェーンのチェックポイントをローカルバックエンドまたはRekor透明性ログに記録します。
3つのモードと設定プリセット
Pipelockはstrict、balanced、auditの3つのモードで実行されます。strictモードは許可リストにあるAPIドメインを除くすべてのアウトバウンドHTTPをブロックし、balancedモードは単純な攻撃をブロックして高度な攻撃を検出し、auditモードはログのみ記録します。READMEには、curl流出、Base64エンコードされたシークレット、DNSトンネリング、チャンク化された流出などの攻撃に対して各モードが何を捕捉するかを示す比較表が含まれています。`balanced`、`strict`、`audit`、`hostile-model`などの設定プリセットは`pipelock generate config`で利用できます。`hostile-model`プリセットは、検閲されていないモデルやアブリテレートされたモデルに対して、攻撃的なエントロピーしきい値と包括的なネットワークツールブロックを追加します。
Apache 2.0コアと有料層
リポジトリのコアはApache 2.0でライセンスされています。READMEは、すべての検出、強制、封じ込め、およびシングルエージェントの証拠がApache 2.0の下で永久に無料であると述べていますが、Proはマルチエージェント調整を追加し、Enterpriseはフリートガバナンスとコンプライアンスを追加します。事前ビルドされたリリースアーティファクトには有料層コードが含まれており、有効なライセンスキーでアクティブ化されますが、`go install`によるソースビルドはコミュニティ専用バイナリを生成します。ライセンスの抜粋は、Apache 2.0の条項に基づく使用、複製、配布の権利を付与しますが、READMEで言及されているエンタープライズライセンス条項はカバーしていません。リポジトリメタデータは、執筆時点で788スター、90フォーク、5つのオープンイシューをリストしています。
編集部の結論
Pipelockのコアスキャンとシングルエージェントの証拠はApache 2.0で無料提供され、有料層ではマルチエージェント調整とフリートガバナンスが追加されます。その設計はエージェントの秘密とネットワークアクセスを分離し、境界が決定した内容を記録する署名付きレシートを生成します。
コミュニティノート