Local-first MCP safety layer for AI coding agents enforcing workspace limits, command allowlists, and audit trails.
Copy the AI prompt to install this server into Claude Code, Cursor, or another agent — or use 1-click editor setup below.
We haven't yet run this listing's install command through our automated sandbox check. This isn't a red flag — we're steadily working through the catalog.
💡 Paste the JSON block into your client's configuration file under mcpServers, then restart the application.
Inspect callable tools, capabilities, and parameters exposed to AI agents by PatchWarden.
English · 简体中文
让 ChatGPT 规划,本地 Agent 执行,但别把整台电脑直接交给它。
PatchWarden 把 ChatGPT 和 Codex CLI、Claude Code、OpenCode 等本地 Agent 连起来,只在你批准的工作区和验证边界内执行,并留下可检查的 Diff、验证和审计证据。
它不是通用远程 Shell,而是一条 受控、可验证、可审计的 Agent 执行通道。
下载最新 Windows 版本 · 快速开始 · 连接 ChatGPT · 安全边界
真实工作流演示。敏感信息已遮挡。
直接让远程 AI 控制本地开发环境,最难的不是“能不能执行”,而是:
PatchWarden 把这些问题放进执行链路本身:
workspaceRoot 内运行。如果你想:
PatchWarden 就是为这种工作流做的。
从 Latest Release 下载 Windows x64 安装版或便携版。
当前安装包若未代码签名,Windows SmartScreen 可能提示未知发布者。请先用同一 Release 中的 SHA-256 校验文件核对安装包。
PowerShell:
至少安装并登录一个:
从源码或 npm 运行时需要 Node.js 20+;建议同时安装 Git 以生成可靠 Diff。
不要把磁盘根目录、用户主目录、桌面、下载目录直接作为 workspaceRoot。
建议给 PatchWarden 一个专门的项目目录,只放你明确允许它操作的仓库。
打开 PatchWarden Desktop:
至少一个 Agent 应显示可调用。如果 CLI 尚未登录,先在独立终端完成登录,再回到 PatchWarden 重新检测。
在 开始使用 / 高级控制台 中确认工作区、Agent 和 Core 服务正常。
到这里,即使还没连接 ChatGPT,PatchWarden 的本地执行边界也已经可以先单独验证。
ChatGPT Web 需要通过当前 OpenAI 支持的安全 MCP Tunnel / custom app 连接方式访问本地 PatchWarden。
典型流程:
tunnel-client;PatchWarden 的专用 Core Tunnel;连接时请保持这些边界:
CONTROL_PLANE_API_KEY,不是普通 OPENAI_API_KEY;OPENAI_ADMIN_KEY 可以用于管理 Tunnel,但不应作为长期运行密钥;PATCHWARDEN_OWNER_TOKEN。匿名 /healthz 只返回最小状态,详细 health 与 /mcp 都要求 owner token。Tunnel runtime key 是运行连接所需的本地秘密,不要写进 README、Prompt、截图或 Git 仓库。
连接完成后,先做只读检查:
建议第一次只在可丢弃的 Demo 仓库中测试:
一次可靠的任务结果至少应该能回答:
| 证据 | 你要确认什么 |
|---|---|
task_id / lineage_id | 这次工作能否唯一追踪 |
| changed files | 是否只改了批准范围 |
| verification | 真实验证命令是否通过 |
| out-of-scope changes | 是否为 0 |
| audit | 独立审计是否接受 |
| local attestation | 是否用 patchwarden-attest 对当前证据做了人工验收 |
| final lineage | 整条工作流是否完整结束 |
审计通过后,任务通常仍是 ready_for_review。权威验收需要在本地 TTY 执行:
PatchWarden 的目标不是让 Agent “更会说自己做对了”,而是让你能检查它到底做了什么。
PatchWarden 的核心原则:能力最小化 + 证据优先。
/mcp 都要求 PATCHWARDEN_OWNER_TOKEN;PatchWarden 当前重点围绕:
它更适合“我已经知道要做什么,现在需要一个受控执行层”,而不是替代完整的需求分析或产品决策流程。
在独立终端直接运行对应 CLI,先完成登录和基础模型配置,再回到 PatchWarden 重新检测。
先通过高级控制台执行正常的启动/重启流程。不要直接强杀未知 PID。
先确认本地 PatchWarden 健康,再检查 Tunnel 是否连接到正确 profile,以及 ChatGPT 侧是否使用了当前支持的 MCP/custom app 连接方式。
检查它是否真的存在于项目中,并且是否匹配 PatchWarden 的允许命令配置。不要为了让任务通过而临时放宽为任意 Shell。
PatchWarden 更关心这些问题:
如果这些边界比“少一次确认”更重要,这个项目就有价值。
MIT. See LICENSE.
PatchWarden is an independent open-source project and is not affiliated with or endorsed by OpenAI, Anthropic, or OpenCode.
Factual signals from GitHub, npm, and our automated checks — not a rating.
No reviews yet — be the first to share how this listing worked for you.
Showcase your server listing on GitHub or your project documentation. Embed this dynamic SVG badge to highlight official listing status and live engagement.
[](https://allmcps.com/mcp/jiezeng2004-design-patchwarden)<a href="https://allmcps.com/mcp/jiezeng2004-design-patchwarden"><img src="https://allmcps.com/api/badge/jiezeng2004-design-patchwarden?style=directory" alt="PatchWarden on AllMCPs" /></a>