Claw Patrol: فایروال امنیتی برای AI Agentها
خلاصهٔ کاملتر
Claw Patrol یه ابزار متنبازه که به عنوان یه فایروال تخصصی بین AI agentها و سرویسهای production عمل میکنه. مشکلی که حل میکنه اینه که agentهای هوش مصنوعی ممکنه به پایگاه داده، کلاستر Kubernetes، یا APIهای حساس دسترسی داشته باشن و بدون نظارت، دستورات مخربی اجرا کنن.
این ابزار ترافیک رو در سطح wire (یعنی مستقیماً روی دادههای خام شبکه) پردازش میکنه و از پروتکلهای مختلف سر در میاره: برای Postgres و ClickHouse افعال SQL و نام جداول رو میخونه، برای Kubernetes نوع resource، verb و namespace رو بررسی میکنه، و برای HTTP معمولی، متد، مسیر، هدرها و بدنه درخواست رو آنالیز میکنه.
قوانین با زبان HCL نوشته میشن و شرطها با CEL (یه زبان expression ساده) تعریف میشن. مثلاً این rule از تنظیمات production خود تیم جلوی دسترسی agent به secrets کلاستر رو میگیره:
rule "k8s-no-secrets" {
endpoint = k8s-prod
condition = "k8s.resource == 'secrets'"
verdict = "deny"
reason = "Secret values must not leave the cluster via the agent"
}برای deployment سه حالت وجود داره. clawpatrol run فقط ترافیک یه پروسه خاص رو از gateway رد میکنه (روی لینوکس با network namespace و روی مک با NetworkExtension). clawpatrol join یه تونل WireGuard کل هاست رو route میکنه. و clawpatrol gateway خود پروکسی اصلیه که config رو لود میکنه و کلاینتها رو از طریق WireGuard یا Tailscale میپذیره.
نکات کلیدی:
- بین agentهای AI و سرویسهای production قرار میگیره و هر اکشن رو gate میکنه
- قوانین با HCL نوشته میشن و شرطها CEL expression هستن
- از SQL، Kubernetes و HTTP به صورت native پشتیبانی میکنه
- سه مد اجرا: لپتاپ دولوپر، کل هاست، یا پروکسی مرکزی
- لایسنس MIT، نوشته شده با Go و Node.js




