このプロジェクトについて

Agent Interlockは、エージェント間相互作用に安全工学の「インターロック」の概念を適用したPython 3.11フレームワーク(Apache-2.0)です。アクターはActorSpecマニフェストで宣言され、各アクターのサーフェスはSDKまたはプロキシでラップされます。アクター間の通信は監視、判定、およびブロックされ、宣言されたリンクのみが接続を許可されます。 このプロジェクトの中核はMCPツールゲートウェイです。ツールポイズニング、ラグプル、ツールシャドウイング、ポイズンドツールパブリッシュ、混乱した代理人(Confused Deputy)またはトークンパススルー、MCPサーバーからホストへの侵害、エージェント設定の検出または変更、資格情報の収集、データ流出といった脅威M1からM9までがデータフローレベルで処理され、それぞれにQUARANTINE、BLOCK、HOLD、CHALLENGE、SANITIZEなどのデフォルト判定が設定されています。強制適用はOBSERVEからSHADOW、そしてENFORCEへと段階的に昇格され、ENFORCEへの昇格には2つの署名済み承認が必要です。29のチェック項目からなる単一のCheckテーブルが3つの強制ポイントの背後にあり、それぞれが独自のプロファイル(MCPゲートウェイは21チェック、SDKは19、A2Aブローカーは17)を選択します。READMEには、メカニズムは共有されているがカバレッジは同一ではなく、ブローカーにはエグレス、ボリューム、またはテイント制御がないことが明記されています。 コンポーネントには、SDK(define_actor, connect, wrap)、アクター間通信をインターセプトするランタイム、A2A、MCP、およびヒューマン・トランスポートを介して検証済みタスクDAGを実行するオーケストレーター、事前強制を伴うエージェントカードとタスクを処理するA2Aブローカー、リクエスト・判定・アクション・結果のイベントを個別に記録する追記専用レジャー、設計・ランタイム・攻撃パス用のグラフビュー、アーキテクチャ編集とマニフェストエクスポート用のボックスベースのStudio Web UI、Anthropic Tool Runnerアダプター、およびフレームワークのフィクスチャではなくプロジェクト自身のガード付きツールに対して9つのL1シナリオを実行するinterlock verifyコマンドが含まれます。 その他の実装領域には、アーキテクチャダイジェストに紐づいたMCP JSON-RPCのtools/list、tools/call、およびlist-changedの強制適用、セッションバインディングを備えたStreamable HTTP JSON/SSEクライアント、MCP OAuthディスカバリ、PKCE S256、RFC 7662イントロスペクション、オプションのJWKS/JWT検証およびループバック同意、アーティファクトピン留め、署名済みサンドボックス証明、およびBubblewrap起動計画を備えたstdio JSONLクライアント、パブリッシャー向けの署名済みプロバナンス承認、アーキテクチャマニフェストからコンパイルされた宛先別のエグレスガード、PostgreSQLパーティショニング、session_userベースのFORCE RLS、およびイベントとトレースのHTTP APIを備えた追記専用レジャーアダプター、OTLP/HTTP JSONインジェスト、署名済み監査シンク、マルチエージェントエッジにおける設計対ランタイムのドリフト調整、方向性を持つ内部/外部信頼境界、および.invalidアドレスを使用した決定論的フィクスチャによるフェイクデータエンドツーエンドシナリオスイートが含まれます。 リファレンスコアに外部ランタイム依存関係はなく、PostgreSQLおよびAnthropic統合はオプションの追加機能となっています。READMEでは、提供されていない機能についても率直に述べられています。LangGraphやClaude Agent SDKアダプター、サイドカープロキシは含まれておらず、サーバー側MCPコネクタのインターセプトはツールがプロバイダー側で実行されるためスコープ外とされています。また、アクセプタンスエバリュエーターは構造的なもののみであり、マニフェストパーサーは一部のフィールドとサイドエフェクトアクションを依然としてドロップします。さらに、SDKはゲートウェイの承認APIに到達できないため、ラップされたツールからの外部書き込みは、SDKから承認可能になるのではなく、フェイルクローズ(拒否)されることが記録されています。Sigstore、KMS/HSM、アイデンティティプロバイダー、実際のエグレスサイドカー、TLS、および分散レート制限などの本格的な外部統合作業は、今後の課題としてリストされています。