AIコーディングエージェントが実際のシェルコマンドを実行するようになりました。ほとんどの「ガードレール」は、損害が発生した後にログを記録するだけです。gate.catは実行そのものを拒否します — シェルがそれを見る前に。
機能
不可逆的なシェルコマンド(rm -rf、DROP TABLE、terraform destroy、scp/curl経由の秘密情報の漏洩など)を、実行前にブロックします。チェックは決定的な文字列+パス解析と独立したexecアナライザーで行われ、拒否パスにモデル呼び出しはありません。そのため、プロンプトインジェクションがゲートを説得して許可させることはできません。フェイルクローズド:解析できないものはブロックされ、サイレント許可はされません。
3つの使い方
-
Claude Codeフック(最も強力 — ハーネス内でモデルの制御フローの外で強制実行):
pip install gate.catの後、.claude/settings.jsonにgatecat-hookを matcherBash|Write|Editで追加します。 -
任意のCLIエージェント(Codex、aider — $SHELLを尊重するもの)向けのゲート付きシェル:
gatecat-shellを使用します。 -
OpenAI APIを話すもの(Ollama、vLLM、LM Studio、OpenRouter)向けのローカルプロキシ:エージェントは
base_urlを1つ変更するだけです。
実測値(主張ではない)
以下の数値はすべて、リポジトリ内の FACTS.md に再現可能な成果物として記録されています。
- 1,085,159 件の一意な実エージェントコマンド(5つの公開データセット)を6段階のゲート全体で再生:判定後の実見逃し 0。
- 再現可能なバイパススイートは、主張する危険形状 178/178 を検出 — 既知のギャップ(ランタイムアセンブリ)と 129件中1件の良性誤ブロック を自ら出力します。見逃しを隠さず公開しています。
- 71 のデフォルトポリシー壁(オプトインを含む73プリセット)、実コマンドでの介入率 約0.6%。
正直な限界
このゲートが確実なのはブロックしたものについてのみです。マッチしなかったアクションは未チェックであり、安全ではありません。これは既知の危険形状に対する壁であり、安全性の証明ではありません — サンドボックスの代わりにではなく、サンドボックスと併用してください。
永久無料、Apache-2.0、依存ゼロのコア。
- インストール:
pip install gate.cat - リポジトリ: https://github.com/BGMLAI/gate.cat
- サイト: https://gate.cat
フィードバックをいただきたい点:バイパス・マップと文書化された誤ブロックを自ら公開することは、きれいな数値だけを提示するよりも信頼を築くでしょうか? それが最も難しい設計判断でした。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.