Pipelock: فایروال متنباز برای عاملهای هوش مصنوعی
خلاصهٔ کاملتر
Pipelock یه فایروال متنباز برای عاملهای هوش مصنوعیه که هدفش «کنترل خروج تأییدپذیر» (Verifiable Egress Control) ـه. این ابزار بین عامل هوش مصنوعی و شبکه میشینه و ترافیک واسطهشدهی HTTP، MCP، A2A و WebSocket رو برای مسیرهای نشت داده (exfiltration) و تزریق پرامپت اسکن میکنه، و رسیدهای امضاشدهی action تولید میکنه که شخص ثالث میتونه بیرون از محیط اجرای عامل تأییدشون کنه.
مسئلهای که Pipelock حل میکنه ساده ولی جدیه: عامل هوش مصنوعی معمولاً کلیدهایی مثل $ANTHROPIC_API_KEY رو توی محیطش داره، بهعلاوهی دسترسی shell. فقط یه درخواست خروجی کافیه تا اون کلید به یه دامنهی مهاجم فرستاده بشه و کار تمومه. Pipelock دقیقاً سر همون مرز بین secretها و اینترنت باز میشینه و درخواستهای خروجی و ورودی رو اسکن میکنه، نشت و تزریق رو بلاک میکنه و شواهد امضاشده از اتفاقها میسازه.
معماری اصلیاش جداسازی قابلیت (capability separation) ـه: توی یه استقرار اعمالشده، پروسهی عامل secret داره ولی دسترسی مستقیم به شبکه نداره، و Pipelock دسترسی شبکه داره ولی secretهای عامل رو نداره. در نتیجه حتی اگه عامل دچار تزریق پرامپت بشه، نمیتونه به کنترلهای خود فایروال برسه. سه حالت پروکسی HTTP (fetch، forward و WebSocket) بهعلاوهی پروکسیهای اختصاصی MCP و A2A داره.
بخش اسکن URL از یازده لایه عبور میکنه: اعتبارسنجی scheme، تشخیص تزریق CRLF، بلاک کردن path traversal، لیست سیاه دامنه، تطبیق الگوهای DLP (۶۲ الگوی آماده برای کلیدهای API، توکنها و اعتبارنامهها)، تحلیل آنتروپی، محافظت در برابر SSRF، محدودیت نرخ و بودجهی دادهی هر دامنه. نکتهی جالب اینه که DLP قبل از resolve شدن DNS اجرا میشه تا secret قبل از خروج هر کوئری DNS گرفته بشه.
محتوای دریافتی هم قبل از رسیدن به عامل برای تزریق پرامپت اسکن میشه؛ یه خط لولهی نرمالسازی ۶مرحلهای فرار با کاراکترهای با عرض صفر، جایگزینی homoglyph، کدگذاری leetspeak و payloadهای base64 رو میگیره. علاوه بر این، یه MCP Proxy هر سرور MCP رو با اسکن دوطرفه میپیچه و پاسخهای tools/list رو برای توضیحات مسموم و تغییرهای rug-pull وسطنشست چک میکنه.
برای شواهد، Pipelock یه Flight Recorder داره: یه لاگ JSONL با زنجیرهی hash و checkpointهای امضاشده با Ed25519 که هر تصمیم پروکسی رو بهصورت تغییرناپذیر و گرهخورده به مورد قبلی ثبت میکنه. رسیدهای action اثبات رمزنگاریشدهای از هر اقدام واسطهشده فراهم میکنن که با pipelock verify-receipt بهصورت مستقل قابل تأییدن. این ابزار با کلاینتهای زیادی از جمله Claude Code، OpenAI Codex، Cursor و VS Code کار میکنه.
نکات کلیدی:
- Pipelock یه فایروال متنباز بین عامل هوش مصنوعی و شبکهست که ترافیک رو اسکن میکنه.
- جداسازی قابلیت: عامل secret داره ولی دسترسی شبکه نداره؛ فایروال برعکس.
- اسکن URL یازدهلایه و DLP قبل از resolve شدن DNS، نشت داده رو میگیره.
- رسیدهای امضاشده با Ed25519 امکان تأیید مستقل اقدامها بیرون از عامل رو میدن.




