snyk/agent-scan
Security scanner for AI agents, MCP servers and agent skills.
관련 없나요? 아닙니다.
프로젝트 이름: Snyk Agent Scan
한 줄 요약: 마シン에서 AI 에이전트(예: Claude, Cursor, VS Code 등)를 찾아 연결된 MCP 서버와 스킬을 검사하고, 프롬프트 인젝션, 악성 코드, 노출된 시크릿과 같은 취약점을 점검하는 명령줄 기반 보안 스캐너입니다.
기능: Agent Scan은 인기 있는 AI 코딩 보조 도구의 구성 파일을 자동으로 탐지합니다. 이후 두 가지 주요 구성 요소를 검사합니다: MCP 서버(에이전트에 추가 도구와 기능을 제공하는)와 에이전트 스킬(에이전트가 작업을 수행하는 방법을 가르치는 지침 파일). 로컬 검사를 수행하고, 정보를 마스킹하여 Snyk의 분석 API에 전송하여 보안 위험을 식별합니다.
왜 유용한가: AI 에이전트가 코드 실행, 파일 읽기, 인터넷 상호작용이 가능해짐에 따라 새로운 공격 표면이 생깁니다. 이 도구는 악성 또는 취약한 구성 요소가 피해를 일으키기 전에 탐지함으로써 개발자와 보안 팀이 AI 공급망을 보호할 수 있도록 도와줍니다.
주요 기능:
- 자동 탐지: Windsurf, Cursor, VS Code, Claude Desktop/Code, Gemini CLI, Codex, Amazon Q 등 13개 이상의 에이전트를 스캔합니다.
- 위험 탐지: 프롬프트 인젝션, 위험한 도구 설명, 스킬 내 악성 코드, 하드코딩된 시크릿, 파괴적 기능 등 15가지의 다양한 보안 위험을 식별합니다.
- 인터랙티브 동의: MCP 서버(명령을 실행)를 실행하기 전에 사용자의 허락을 요청하고, 정확히 어떤 것이 실행될지 보여줍니다.
- CI/CD 통합:
--ci플래그를 제공하여 보안 발견 항목이 남아 있으면 비제로 코드로 종료되며, 자동화된 파이프라인에 완벽하게 적합합니다. - 엔터프라이즈 모니터링: 백그라운드 모드(MDM)에서 실행 가능하여 Snyk Evo에 발견 내용을 보고하고 기업 전체의 가시성을 확보할 수 있습니다.
작동 방식:
snyk-agent-scan (또는 uvx snyk-agent-scan)을 실행합니다. 홈 디렉터리와 프로젝트 파일을 스캔하여 에이전트 설정을 찾습니다. MCP 서버의 경우 사용자의 동의를 얻어 연결하여 도구 설명을 가져옵니다. 이후 모든 내용을 로컬에서 및 Snyk의 API를 통해 분석하고, 인간이 읽을 수 있는 형식 또는 JSON 형식으로 보고서를 출력합니다.
대상 사용자: AI 코딩 보조 도구를 사용하며 에이전트 설정이 안전한지 확인하고자 하는 개발자, DevSecOps 엔지니어, 보안 팀.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트