Agent
ひとつの操作を依頼
Claude CodeやCursorなど、設定済みのAgentが範囲を限定したGit操作を依頼します。
公開アーキテクチャ
AgentPassはmacOS上のCoding Agent操作を対象にしたearly alphaのOSS policy brokerです。署名鍵を渡さず、短期かつ範囲限定のcapabilityをAgentへ委譲します。
リクエスト経路
AgentPassは操作を依頼するprocessと鍵を使えるcomponentを分離します。各handoffの役割を狭くし、拒否地点を明確にします。
Agent
Claude CodeやCursorなど、設定済みのAgentが範囲を限定したGit操作を依頼します。
ローカルBroker
ローカルBrokerがrepository、branch、remote、Agent identity、sessionを特定します。
ネイティブ境界
Endpointがlocal policy、Agent scope、capability、revocation stateを組み合わせて確認します。
ハードウェア保護Signer
署名鍵は設定されたsecurity boundary内に残り、秘密鍵としてAgentへ返されることはありません。
信頼境界
公開ページ、人間のcontrol、device request、private signing serviceは別々のsecurity surfaceです。ひとつの障害が別の権限へ変わってはいけません。
Webサイトはanonymousかつcache可能で、organization dataやConsole cookieを持ちません。
Organization操作は認証済みの人間に属し、高risk変更にはrole checkと直近のstep-up認証を要求します。
Requestを登録済みdevice、audience、timestamp、nonce、replay stateへbindingします。
Native modeでは設定済みEndpointのsigning boundaryだけが鍵を使用できます。BrowserやCloud componentへ秘密鍵bytesは渡りません。
Fail-closed設計
署名はgenericなtool callではありません。AgentPassはrequestを検証し、intentを記録し、local policyが正確な操作を許可した後だけ結果を返します。
署名とtimestampを持つrequestをローカルBrokerが受け取ります。
audience、nonce、Agent identity、session、Git contextを検証します。
global policyとAgent scopeを交差させ、最も狭い権限を採用します。
鍵を使う前にaudit intentを永続化し、結果も返却前に記録します。
欠落、期限切れ、失効、replay、不一致のいずれかがあれば拒否します。
設計上の範囲
AgentPassはmacOS、Git SSH commit signing、明示的なrepository context、短期Agent sessionという小さなsecurity sliceから始めています。
支援できること
対象外のこと
Threat model、claims、non-claimsをまとめて確認しますか?
Securityを読む