Lilith ZeroがMCPプラットフォーム上でLLMエージェントツールコールを確保
Lilith Zeroは、Badc Mpanyによって開発されたMCPツールコールのためのセキュリティミドルウェアです。主にRustで構築されており、PyPI経由でPython SDKとして配布され、基盤となるRustバイナリを自動的に管理します。このツールは、LLMベースのエージェントシステムと上流のMCPサーバーとの間のトランスポート層に介入し、重要なセキュリティの強制を提供します。これは、stdioモードでの子MCPサーバープロセスのラッピングと、Streamable HTTPを使用してリモートMCPサーバーのHTTPクライアントとして機能することの両方をサポートしています。
Lilith Zeroは何に接続しますか?
Lilith ZeroはLLMベースのエージェントシステムに接続し、エージェントと上流のMCPサーバーの間に介在します。これはMCPツール呼び出しのためのセキュリティミドルウェアとして機能します。標準入出力モードで動作する子MCPサーバープロセスをラップすることも、ストリーミングHTTPモードを使用してリモートMCPサーバーへのHTTPクライアントとして機能することもできます。エージェントは常に標準入出力を介してLilith Zeroと通信し、上流接続は標準入出力(デフォルト)とストリーミングHTTP(MCP 2025-11-25)の両方をサポートします。Claude Codeは確認済みの互換性のあるAIクライアントです。
コア機能とツール
Lilith Zeroは、呼び出し可能なツールを直接公開するのではなく、ツール呼び出しのためのセキュリティ強制機能を提供します。そのコア機能には、決定論的ACLによる静的な許可/拒否マッピング、動的汚染追跡によるセッションバウンドの感度タグ、致命的トリフェクタ保護による「プライベートアクセス→信頼できないアクセス→持ち出し」パターンの自動ブロックが含まれます。また、改ざん防止監査ログ(HMAC-SHA256署名のJSONL)、論理ベースのポリシーによる引数レベルの強制、ゼロコピーランタイム、プロセス監視、輸送強化、そしてlilith-telemetry統合による分散トレーシングを提供します。
誰のためのものですか?
Lilith Zeroは、ツール呼び出しに対して厳格なセキュリティ制御を実装する必要があるLLMベースのエージェントシステムの開発者や運用者のために設計されています。これは、エージェントと上流のMCPサーバーとの相互作用が定義されたポリシーに従い、無許可の行動を防ぐことを保証します。このシステムは、ポリシー駆動の認可とセキュリティ強制に焦点を当てています。APIキーや同様のメカニズムによる従来のユーザー認証が主なニーズである場合は、適切ではありません。
始め方
Lilith Zeroのポリシー駆動の認可モデルには資格情報は必要ありません。セットアップには、Python SDKのインストールと、ツールクラスとセキュリティルールを明示的に宣言するポリシーファイルの作成が含まれます。このポリシーファイル、例えば「policy.yaml」は、エージェントシステムに接続され、Claude Codeの設定で「PreToolUse」フックを構成して「lilith-zero hook --policy $(pwd)/policy.yaml」を実行することによって接続されます。上流に接続するためのデフォルトの輸送プロトコルは標準入出力です。
ユースケース
- 定義されたポリシーによって明示的に許可されていない呼び出しをブロックすることによって無許可のツール呼び出しを防止します。
- プライベートデータへのアクセスの後に持ち出しを自動的にブロックすることによってデータの持ち出しを軽減します。
- JsonLogic述語を通じてツールの使用に対する細かい引数レベルの制約を強制します。
リリスゼロは、ポリシー駆動の強制に焦点を当て、MCPサーバーとのLLMエージェントの相互作用のための専門的なセキュリティ層を提供します。これは、無許可のツール使用やデータの流出に対する強力な制御を提供し、エージェントシステムのセキュリティを強化するための貴重な追加となります。既存のエージェントフックとの統合により、ツール呼び出しに対する正確な制御が可能です。





