snyk/agent-scan

Security scanner for AI agents, MCP servers and agent skills.

関係ない? いいえ。

プロジェクト名: Snyk Agent Scan

一言: マシン上のAIエージェント(Claude、Cursor、VS Codeなど)を検出し、接続されたMCPサーバーとスキルを調べ、プロンプトインジェクション、悪意のあるコード、露出したシークレットなどの脆弱性をチェックするコマンドラインセキュリティスキャナーです。

機能: Agent Scanは人気のあるAIコーディングアシスタントの設定ファイルを自動で発見します。その後、2つの主要なコンポーネントを検査します:MCPサーバー(エージェントに追加のツールや機能を提供する)とエージェントスキル(タスクの実行方法をエージェントに教える指示ファイル)。ローカルでのチェックを実行し、赤色化された情報をSnykの分析APIに送信してセキュリティリスクを特定します。

なぜ有用なのか: AIエージェントがコードの実行、ファイルの読み取り、インターネットとの相互作用ができるようになるにつれ、新たな攻撃面が生まれます。このツールは、悪意のあるまたは脆弱なコンポーネントが被害を引き起こす前に発見できるように、開発者やセキュリティチームがAIサプライチェーンを守るのを支援します。

主な機能:

  • 自動発見: Windsurf、Cursor、VS Code、Claude Desktop/Code、Gemini CLI、Codex、Amazon Qなど13種類以上のエージェントをスキャン。
  • リスク検出: プロンプトインジェクション、危険なツールの説明、スキル内の悪意のあるコード、ハードコードされたシークレット、破壊的な機能など、15種類の異なるセキュリティリスクを特定。
  • インタラクティブな承認: MCPサーバー(コマンドを実行する)を起動する前に、あなたの許可を求めて、実行される内容を正確に表示。
  • CI/CD統合: --ciフラグを提供し、セキュリティの問題が残っている場合、非ゼロコードで終了するため、自動化パイプラインに最適。
  • エンタープライズ監視: バックグラウンドモード(MDM)で実行可能で、Snyk Evoに結果を報告し、企業全体での可視性を確保。

動作方法: snyk-agent-scan(またはuvx snyk-agent-scan)を実行します。ホームディレクトリとプロジェクトファイルをスキャンしてエージェント設定を検出します。MCPサーバーについては、あなたの承認を得て接続し、ツールの説明を取得します。その後、すべてをローカルで、およびSnykのAPI経由で分析し、人間が読める形式またはJSON形式でレポートを出力します。

対象ユーザー: AIコーディングアシスタントを使用し、エージェント設定が安全であることを確認したい開発者、DevSecOpsエンジニア、セキュリティチーム。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト