CrabMeat v0.1.0: Ein sicherheitsorientierter Agenten-Gateway, das dem LLM die Sicherheitsgrenze nicht anvertraut

CrabMeat v0.1.0 wurde gestern unter Apache 2.0 veröffentlicht und basiert auf einer Design-These: Das LLM hält nie die Sicherheitsgrenze. Das Projekt ist eine direkte Antwort auf Fehler wie den Agenten von Summer Yue, der über 200 E-Mails gelöscht hat – wo eine Sicherheitsanweisung ein Prompt war, der weggcompiliert wurde.
Wichtige Schutzmechanismen (alle immer aktiv, kein Konfigurationsschalter)
- Capability-ID-Indirektion – Das Modell sieht sitzungsbasierte HMAC-abgeleitete undurchsichtige IDs wie
cap_a4f9e2b71c83, nie echte Toolnamen. Es kann keinen Toolnamen erraten oder fälschen, weil es keinen kennt. - Effektklassen – Jedes Tool deklariert eine Klasse (
read,write,exec,network). Jeder Agent deklariert, welche Klassen er verwenden darf. Die Prüfung ist eine reine Funktion ohne Laufzeitzustand, einfach erschöpfend testbar, schwer zu umgehen. - IRONCLAD_CONTEXT – Kritische Sicherheitsanweisungen werden oben im Kontextfenster fixiert und explizit als nicht komprimierbar markiert. Der Komprimierungsfehler, der Yues Anweisung entfernt hat, kann nicht passieren.
- Manipulationssichere Audit-Kette – Jeder Toolaufruf, privilegierte Vorgang und Scheduler-Lauf wird im selben SHA-256-Hash-Chain-Protokoll festgehalten. Manipulationen sind nachweisbar.
- Streaming-Output-Leak-Filter – Geheimnisse (API-Schlüssel, JWTs, PEM-Blöcke, Capability-IDs) werden während des Streamings an Token-Grenzen geschwärzt, bevor sie den Client erreichen.
- Kein YOLO-Modus – Es gibt keinen globalen Schalter 'Vertraue dem LLM alles an'. Erweiterte Reichweite erfolgt über benannte, abgegrenzte Roots, die explizit, auditprotokolliert und begrenzt sind.
Die README listet 15 immer aktive Schutzmechanismen in einer Tabelle auf; keiner kann per Konfiguration deaktiviert werden. Das Gateway ist standardmäßig lokal und vorkonfiguriert für Ollama, LM Studio, vLLM. Anthropic und OpenAI erfordern explizite Konfiguration – kein stilles Cloud-Hosting.
Für wen es gedacht ist
Entwickler, die agentische Systeme bauen und architektonische Garantien benötigen, keine promptbasierte Sicherheit, und ein Gateway wollen, dem sie Tool-Ausführung und sensible Daten anvertrauen können.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

MCP-Server verbindet KI-Agenten mit bestehenden Chrome-Sitzungen inklusive Cookies und Authentifizierung
@playwright-repl/mcp ist ein MCP-Server, der KI-Agenten mit Ihrem bestehenden Chrome-Browser über die Dramaturg-Erweiterung verbindet und Zugriff auf Ihre echte Browsersitzung inklusive Cookies und Authentifizierung bietet. Er unterstützt vollständiges Playwright JavaScript, Assertions und funktioniert mit Claude Desktop, Claude Code, Cursor oder jedem MCP-Client.

Claude Code erhält TLA+-Modellprüfung über tla-mcp MCP-Server
tla-mcp ist ein neuer MCP-Server, mit dem Claude Code den TLA+-Modellprüfer tla-rs als erstklassiges Werkzeug aufrufen kann — Spezifikationen validieren, begrenzte Prüfungen mit Gegenbeispielabläufen durchführen und Szenarien aus dem Chat wiedergeben.

Open-Source-Framework nutzt Claude Code CLI zur automatisierten Überwachung von GitHub-Repositories
Ein Entwickler hat ein Framework quelloffen gemacht, das Claude Code CLI nach einem Cron-Zeitplan ausführt, um GitHub-Aktivitäten über mehrere Repositories hinweg zu sichten. Das Tool umfasst Zustandsverfolgung, Deduplizierung, Discord-Benachrichtigungen und ein Vorabprüfsystem, das API-Kosten vermeidet, wenn sich nichts geändert hat.

Vibeyard: Open-Source-Dashboard, das Claude-Sitzungen aus PRs, Issues und Kanban-Karten startet
Vibeyard ist ein quelloffener (MIT) Home-Screen mit ziehbaren Widgets für PRs, Issues, Kanban und Claude-Sitzungen. Klicke auf eine Karte, um eine vorkontextualisierte Claude-Code-Sitzung für Überprüfung, Fehlerbehebungsplanung oder Wiederaufnahme zu starten.