Bogumił Jankiewicz

AIコーディングエージェントが実際のシェルコマンドを実行するようになりました。ほとんどの「ガードレール」は、損害が発生した後にログを記録するだけです。gate.catは実行そのものを拒否します — シェルがそれを見る前に。

機能

不可逆的なシェルコマンド(rm -rfDROP TABLEterraform destroyscp/curl経由の秘密情報の漏洩など)を、実行前にブロックします。チェックは決定的な文字列+パス解析と独立したexecアナライザーで行われ、拒否パスにモデル呼び出しはありません。そのため、プロンプトインジェクションがゲートを説得して許可させることはできません。フェイルクローズド:解析できないものはブロックされ、サイレント許可はされません。

3つの使い方

  • Claude Codeフック(最も強力 — ハーネス内でモデルの制御フローの外で強制実行): pip install gate.cat の後、.claude/settings.jsongatecat-hook を matcher Bash|Write|Edit で追加します。
  • 任意のCLIエージェント(Codex、aider — $SHELLを尊重するもの)向けのゲート付きシェルgatecat-shell を使用します。
  • OpenAI APIを話すもの(Ollama、vLLM、LM Studio、OpenRouter)向けのローカルプロキシ:エージェントは base_url を1つ変更するだけです。

実測値(主張ではない)

以下の数値はすべて、リポジトリ内の FACTS.md に再現可能な成果物として記録されています。

  • 1,085,159 件の一意な実エージェントコマンド(5つの公開データセット)を6段階のゲート全体で再生:判定後の実見逃し 0
  • 再現可能なバイパススイートは、主張する危険形状 178/178 を検出 — 既知のギャップ(ランタイムアセンブリ)と 129件中1件の良性誤ブロック を自ら出力します。見逃しを隠さず公開しています。
  • 71 のデフォルトポリシー壁(オプトインを含む73プリセット)、実コマンドでの介入率 約0.6%

正直な限界

このゲートが確実なのはブロックしたものについてのみです。マッチしなかったアクションは未チェックであり、安全ではありません。これは既知の危険形状に対する壁であり、安全性の証明ではありません — サンドボックスの代わりにではなく、サンドボックスと併用してください。

永久無料、Apache-2.0、依存ゼロのコア。

フィードバックをいただきたい点:バイパス・マップと文書化された誤ブロックを自ら公開することは、きれいな数値だけを提示するよりも信頼を築くでしょうか? それが最も難しい設計判断でした。