模型 / 資料集
luckyPipewrench/pipelock avatar
luckyPipewrench/pipelock

Pipelock:讓 AI 代理的網络出口留下可驗證證據

此專案圍繞「luckyPipewrench/pipelock」建置,面向真實業務場景,提供可重複使用、可持續維運的開源實作。

846 個 Star100 個 ForkGoApache-2.0

秒懂

它是什麼?
Go 编寫的代理防火墙,检查 HTTP、WebSocket、MCP 與 A2A 流量,隔离机密和網络權限,并生成籤名收據。
適合誰用?
Pipelock 适合需要對代理出站请求、MCP 響應和机密泄漏保留审计證據的單代理场景;它不等于完成了企業集群治理或第三方安全認證。先用 pipelock generate config 生成 balanced 與 audit 配置,運行 pipelock demo,再用 pipelock verify-receipt 离線驗證公钥、策略哈希和扫描結论,确認规则不会阻斷真實工作流。
可以商用嗎?
可以。Apache-2.0 是寬鬆授權:你可以使用、修改並販售以它為基礎的軟體,只需保留著作權與授權聲明。
還在維護嗎?
有在維護。儲存庫最近一次提交在 1 天前。
用什麼語言寫的?
主要是 Go(依據 GitHub 的語言統計)。

以上回答依據專案的 GitHub 資料(最近同步於 2026年9月14日)與我們的分析,不構成法律意見。

開源專案深度解析

针對受管流量的代理防火墙 · luckypipewrench-pipelock-deep-analysis

Pipelock 是一個用 Go 编寫的開源 AI 代理防火墙。它位于代理與網络之間,检查受管的 HTTP、WebSocket、MCP 和 A2A 流量,以發現机密外泄、提示注入、SSRF、工具投毒和风险工具调用链。当启用 TLS 拦截時,它還会扫描 CONNECT 隧道內容;普通 CONNECT 则在主机名和 URL 级別進行扫描。倉庫描述稱其会發出中介籤名的动作收據:來自代理外部的可驗證审计證據。README 展示了一個演示,其中 Pipelock 阻止了來自 AI 代理的實時机密外泄嘗試。項目列出了集成目標,包括 Claude Code、OpenAI Codex、Cline、OpenCode、Zed、Cursor、VS Code、JetBrains、OpenAI Agents SDK、Google ADK、AutoGen、CrewAI 和 LangGraph。

针對受管流量的代理防火墙 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

能力分离與代理模式 · luckypipewrench-pipelock-deep-analysis

README 描述了能力分离:在强制部署中,代理進程拥有机密但没有直接網络访问權限,而 Pipelock 拥有網络访问權限但没有代理机密。防火墙在同一端口上運行三种 HTTP 代理模式:获取代理(提取并扫描內容)、正向代理(標准 CONNECT 隧道)和 WebSocket 代理(双向帧扫描)。專用 MCP 代理包装 stdio 或 HTTP 服務器,A2A 检查發生在正向和 MCP 路径上。文本图展示了代理的特權区域、防火墙区域和互联網。获取代理在扫描注入後返回干净內容,正向代理可與標准 HTTPS_PROXY 環境變量配合使用。

能力分离與代理模式 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

检测與扫描 · luckypipewrench-pipelock-deep-analysis

Pipelock 的检测管道包括帶允許列表/阻止列表策略的有序 URL 扫描器、包含 65 种 API 密钥和凭據內置模式的 DLP、包含 33 种提示注入模式和 6 遍归一化的響應扫描、流式 SSE 扫描、请求體扫描、请求重寫、地址保护和蜜罐令牌。README 列出了诸如 `pipelock explain` 用于可解释發現和 `pipelock skill-scan` 用于技能文件清單等具體功能。DLP 在 DNS 解析之前運行,因此机密在 DNS 查询离開代理之前就被捕获。请求重寫选項可重寫 JSON,將匹配的机密值替換為類型化類型標记,收據记錄计數而非明文机密。

检测與扫描 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

MCP 安全與包装 · luckypipewrench-pipelock-deep-analysis

Pipelock 以双向扫描包装 MCP 服務器。它检查客戶端请求中的 DLP 泄漏和注入,在代理看到服務器響應之前對其進行扫描,检测 `tools/list` 描述中的工具投毒,并應用包含 17 条內置规则和 10 种工具调用链模式的工具策略。经過身份驗證的 MCP HTTP 监听器默認對非回環地址失败關闭。README 给出了诸如 `pipelock mcp proxy` 之類的命令,用于包装本地服務器或桥接到远程 Streamable HTTP 服務器。它還支持 MCP 完整性清單,通過哈希固定服務器二進制文件,并通過 `pipelock init sidecar` 提供 Kubernetes 边车启动契约。

MCP 安全與包装 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

籤名收據與可驗證證據 · luckypipewrench-pipelock-deep-analysis

Pipelock 為受管操作發出中介籤名的动作收據,包含判定、策略哈希、传輸和扫描器層。`pipelock demo` 命令將籤名收據和公钥寫入磁盘,可使用 `pipelock verify-receipt` 進行离線驗證。免费的證據查看器無需許可證即可渲染單個会话。飞行记錄器使用 Ed25519 籤名检查點寫入哈希链式 JSONL 證據。README 指出,Rekor 锚定是後續审计的證明材料,但端到端的操作者独立驗證仍在證明中。`pipelock anchor receipts` 命令將收據链检查點记錄到本地後端或 Rekor 透明度日志。

籤名收據與可驗證證據 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

三种模式與配置预設 · luckypipewrench-pipelock-deep-analysis

Pipelock 以严格、平衡和审计三种模式運行。严格模式阻止出站 HTTP(允許列表中的 API 域除外);平衡模式阻止简單攻击并检测复杂攻击;审计模式仅记錄。README 包含一個對比表,顯示每种模式针對 curl 外泄、Base64 编码机密、DNS 隧道和分块外泄等攻击的捕获情况。可通過 `pipelock generate config` 获得 `balanced`、`strict`、`audit` 和 `hostile-model` 等配置预設。`hostile-model` 预設為未经审查或去护栏的模型添加了激進的熵阈值和全面網络工具阻止。

三种模式與配置预設 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

Apache 2.0 核心與付费層级 · luckypipewrench-pipelock-deep-analysis

该倉庫的核心使用 Apache 2.0 許可。README 表示所有检测、强制、遏制和單代理證據均在 Apache 2.0 下永久免费,而 Pro 添加多代理协调,Enterprise 添加集群治理和合规性。预構建的發布工件包含付费層级代码,需有效許可證密钥激活,而通過 `go install` 的源码構建则生成仅社区版二進制文件。許可證摘錄授予 Apache 2.0 条款下的使用、复制和分發權利,但不涵盖 README 中提到的企業許可条款。倉庫元數據顯示,截至快照時,该項目拥有 788 個星標、90 個分叉和 5 個未解決问題。

Apache 2.0 核心與付费層级 · luckypipewrench-pipelock-deep-analysis 的核驗應結合項目文件、實际輸入和實际輸出。先保留当前配置,再执行本節提到的具體命令或流程,记錄版本、日志、错误信息和結果差异。若結果與 README 描述不一致,應以可复現的本地現象為准,回查對應文档和 issue。對于權限、數據、網络、性能等边界,逐項确認默認值與异常路径,避免把一次成功運行扩展成没有条件的承诺。

編輯結論

Pipelock 适合需要對代理出站请求、MCP 響應和机密泄漏保留审计證據的單代理场景;它不等于完成了企業集群治理或第三方安全認證。先用 pipelock generate config 生成 balanced 與 audit 配置,運行 pipelock demo,再用 pipelock verify-receipt 离線驗證公钥、策略哈希和扫描結论,确認规则不会阻斷真實工作流。

官方來源

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
社群筆記

社群筆記