Agentgateway
Il gateway open source dell'Agentic AI Foundation per l'accesso enterprise degli agenti AI a tool e servizi, con traduzione di protocollo e ispezione delle richieste.
Agentgateway è il gateway open source dell’Agentic AI Foundation per l’accesso enterprise degli agenti AI a tool, servizi e dati aziendali. Sviluppato in Rust nel repository agentgateway/agentgateway, instrada traffico MCP, A2A, LLM e API tra client e servizi di backend, con traduzione di protocollo, ispezione delle richieste, sessioni e politiche di autorizzazione. Il suo codice, i test e gli advisory pubblici ne fanno anche un caso di studio della sicurezza dei gateway.1
I tre contratti di sicurezza
L’analisi pubblicata da Aonan Guan sull’applicazione dei controlli ha portato a tre correzioni in produzione, che documentano altrettanti contratti da preservare.
Il primo contratto è preservare i confini dei campi HTTP. Nella traduzione MCP verso OpenAPI, gli argomenti del client finiscono in path, query e header: prima della correzione potevano alterare porzioni della richiesta oltre il parametro dichiarato. La correzione impone percent-encoding dei valori sostituiti, accettazione dei soli header dichiarati nello schema e impossibilità di sostituire header protetti o esistenti.1
Il secondo è dichiarare la completezza dell’ispezione. Un body più grande di maxBufferSize appariva in request.body come prefisso senza segnale di incompletezza, così le policy potevano essere aggirate con un padding JSON. Dopo la correzione, request.body esiste solo se il body è completo, request.bodyPrefix dichiara esplicitamente la parzialità, e una regola Deny che non completa la valutazione non chiude con fail-closed.1
Il terzo è legare la sessione al backend. Con MCP stateful, un Mcp-Session-Id poteva essere riusato su una route con policy diversa, applicando la policy della route più permissiva alla connessione del backend sensibile. Dopo la correzione, il gateway salva il backend in ogni entry di sessione e rifiuta il riuso se la selezione corrente non coincide.1
Perché è rilevante
Agentgateway è il riferimento concreto della dimensione gateway enterprise della sicurezza di MCP: il punto in cui autorizzazione, policy, credenziali e routing vengono eseguiti per l’ecosistema degli agenti. Supporta sia MCP stateful, nella versione della spec di novembre 2025, sia MCP stateless, scegliendo il percorso in base alla versione dichiarata nella richiesta.12
Voci correlate
- Sicurezza di MCP — il dominio dei rischi di cui è caso di studio
- MCP stateless (spec 2026-07-28) — la release che elimina il session binding di protocollo
- Model Context Protocol — il protocollo che instrada
- Agentic AI Foundation — l’organizzazione che lo ospita
- Portale: MCP
Bibliografia e sitografia
- Aonan Guan, Enterprise MCP Gateway Security in Practice with Agentgateway, Agentic AI Foundation, 20 agosto 2026. aaif.io
- Model Context Protocol docs, Architecture overview, spec 2026-07-28. modelcontextprotocol.io