核心功能
Pastewatch MCP 是一款专为 AI 代理设计的本地秘密脱敏中间件,通过 MCP 协议拦截文件读写操作,将 29 类敏感凭证(AWS 密钥、OpenAI/Anthropic API Key、数据库连接串、SSH 私钥、JWT、信用卡号等)实时替换为占位符,实现"代理操作脱敏数据,真实值仅驻留本地"的安全隔离架构。
工作流程
1. 读取拦截:pastewatch_read_file 返回脱敏版本,如 AWS_KEY=__PW{AWS_KEY_1}__
2. 代理编辑:AI 在完全不知真实值的情况下修改配置
3. 写入还原:pastewatch_write_file 在本地将占位符解析回原始值后落盘
显著优点
- 零信任架构:映射仅存 RAM,进程结束即销毁,无持久化风险
- 确定性检测:纯正则匹配,无 ML 依赖、无外部 API 调用,微秒级延迟
- 审计可追溯:完整日志记录操作路径与脱敏次数,绝不记录秘密本身
- 生态兼容:支持 OpenClaw 代理框架,通过
mcporter一键接入
局限性与风险
| 维度 | 说明 |
|------|------|
| 防护边界 | 仅保护**凭证类秘密**,不保护业务逻辑、代码结构、提示词内容 |
| 运行依赖 | Linux 需 Swift 5.9.2 运行时,安装过程需修改 `/usr/lib` |
| 隐私上限 | 若需绝对隐私,仍需配合本地模型使用 |
| 覆盖盲区 | 自定义编码或非常规格式的秘密可能漏检 |
适合人群
- 使用 Claude、GPT-4 等云端 LLM 处理代码/配置的开发者
- 企业安全团队需满足 SOC2、GDPR 数据最小化要求的场景
- CI/CD 代理、自动化运维工具需要安全读写敏感文件的场合
安全建议
建议配合 --audit-log 开启完整审计,定期检查日志中的异常扫描路径;Linux 部署前务必确认 Swift 运行时来源完整性,校验 SHA256 签名。