TL;DR
- Nimblegate는 AI 에이전트와 실제 Git 호스트 사이에서 모든 푸시를 규칙에 따라 검사하며, 안전한 푸시는 전달하고 위험한 푸시는 명확한 보고서와 함께 보류함.
- 2026년 초부터 프로덕션에서 사용 중이며, 동일한 입력에 항상 같은 판정을 내리고 안전한 푸시는 1초 이내에 업스트림으로 전달함.
- 유출된 키, 강제 푸시, 테스트 생략이나 빈 테스트, CI 실패 무시, 파일 전체 린터 비활성화 등 50개 이상의 규칙을 검사함.
- 에이전트는 게이트웨이에만 연결하고 게이트웨이만 업스트림에 접속하며, 자격 증명을 보관하고 안전한 푸시를 바이트 단위로 그대로 전달함.
- 한 개의 컨테이너로 자체 호스팅할 수 있으며, PolyForm Noncommercial 1.0.0에 따라 비상업적으로 무료 사용 가능하고 텔레메트리를 전송하지 않음.
Nimblegate 소개
- Nimblegate는 AI 에이전트의 Git 푸시를 위한 가드레일로, 위험한 푸시를 일관되게 차단하고 안전한 푸시를 전달하며 모든 판정을 기록함.
- 2026년 초부터 프로덕션에서 사용 중임.
- AI 에이전트와 실제 Git 호스트 사이에 위치해 에이전트가 수행하는 모든 푸시를 활성화된 규칙에 따라 검사함.
- 안전한 푸시는 1초 이내에 업스트림으로 전달하고, 위험한 푸시는 명확한 보고서와 함께 보류함. 같은 입력에는 매번 같은 판정을 내림.
- 유출된 키와 강제 푸시뿐 아니라, 테스트를 생략하거나 빈 테스트를 넣고 CI에 실패를 무시하도록 하거나 파일 전체의 린터를 끄는 등 에이전트가 작업을 끝낸 것처럼 보이기 위해 택하는 편법도 탐지함.
- 설치 없이 샘플 데이터를 사용하는 실제 대시보드를 둘러볼 수 있는 라이브 데모와, 빠른 시작·가이드·각 규칙별 설명을 제공하는 문서가 있음.
빠른 시작
- 한 개의 컨테이너로 자체 호스팅할 수 있으며, Docker가 설치된 시스템에서
https://raw.githubusercontent.com/nimblegate/nimblegate/main/compose.yaml을 내려받아docker compose up -d로 실행함. docker logs nimblegate | grep nbg-setup으로 일회용 설정 토큰을 확인함.http://localhost:7900/setup을 열어 관리자 로그인을 설정하고, SSH 키를 추가한 뒤 저장소를 등록함.- Git의
origin원격 주소를ssh://git@<gateway-host>:2222/~/my-app.git으로 바꾸고git push를 실행함. - 가짜 키가 차단되는 과정으로 마무리되는 전체 설정 안내는 10분 분량이며, 베어메탈·로컬 네트워크·TLS·새 VPS 환경을 위한 전체 설정 가이드도 제공함.
작동 방식
- 사용자의 컴퓨터는 게이트웨이하고만 통신함. 푸시와 클론 모두 게이트웨이를 거치며, 업스트림에 직접 연결하지 않음.
- 업스트림과 통신하는 주체는 게이트웨이뿐이며, 게이트웨이가 자격 증명을 보관하고 안전한 푸시를 바이트 단위로 그대로 전달함. 따라서 SHA, 작성자, 서명이 동일하게 유지됨.
- 거부된 푸시에는 해당 규칙과 파일·줄 번호가 표시되어 에이전트가 수정 후 다시 푸시할 수 있음.
- Auto-PR을 사용하면 탐지 결과가 PR 댓글과 웹훅에도 전달됨.
탐지 항목
- 저장소별로 원클릭 키트 형태의 50개 이상 규칙(프레임)을 적용함.
core프레임은 모든 저장소에 적용되며, 하드코딩된 자격 증명, 개인 키, 보호된 브랜치에 대한 강제 푸시,--no-verify, 보호 경로의rm -rf,curl | sh를 검사함.agent-shortcuts프레임은 생략되거나 자리표시자만 있는 테스트, 테스트 전용 코드 경로, 아무 동작도 하지 않는 테스트 명령, CI 실패 무시 설정, 일괄 린터 비활성화를 검사함.web-app,cf-pages-project,cf-workers-project,security-strict,encoding-strict프레임은 각 기술 스택에 맞춘 규칙 또는 더 엄격한 규칙 집합임.- 대시보드에서 자체 정규식 규칙을 추가할 수 있으며, 각 규칙에는 프레임 참조가 있음.
문서
- 전체 문서는 nimblegate.com/docs에 있음.
- 시작 안내에는 빠른 시작, 액세스 토큰, AI 에이전트를 Nimblegate를 통해 실행하는 방법, 검사 항목 선택, 에이전트용 MCP가 포함됨.
- 운영 안내에는 Auto-PR과 알림, 여러 에이전트, 운영 관련 내용이 포함됨.
- 보안 안내에는 보안 모델과 게이트웨이 강화 방법이 포함됨.
- 도움말에는 문제 해결과 FAQ가 포함되며, FAQ는 프리커밋 훅을 사용하지 않는 이유, Nimblegate가 하지 않는 일, 개인정보 보호를 다룸.
라이선스, 개인정보 보호, 기여
- 전체 앱을 기간 제한 없이 PolyForm Noncommercial 1.0.0에 따라 비상업적으로 무료 사용할 수 있음. 상업적 사용에는 회사별 라이선스가 필요하며 가격과 약관이 제공됨.
- 텔레메트리가 없으며, 사용자가 지정한 업스트림 외에는 어디에도 데이터를 보내지 않음. 개인정보 보호 안내가 제공됨.
- 규칙·문서·수정 사항에 대한 풀 리퀘스트를 환영함. 보안 문제는 공개 이슈가 아니라
security@nimblegate.com으로 이메일을 보내야 하며, 기여 안내는CONTRIBUTING.md, 보안 안내는SECURITY.md에 있음.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요