snyk/agent-scan

Security scanner for AI agents, MCP servers and agent skills.

不相关? 不是。

项目名称: Snyk Agent Scan

一句话简介: 一个命令行安全扫描器,可发现您机器上的 AI 代理(如 Claude、Cursor 或 VS Code),检查其连接的 MCP 服务器和技能,并检测提示注入、恶意代码和暴露的密钥等漏洞。

功能: Agent Scan 会自动发现主流 AI 编程助手的配置文件。然后检查两个主要组件:MCP 服务器(为代理提供额外工具和功能)和 代理技能(指导代理如何执行任务的指令文件)。它在本地运行检查,并将脱敏信息发送至 Snyk 的分析 API,以识别安全风险。

为何有用: 随着 AI 代理获得执行代码、读取文件和与互联网交互的能力,它们成为新的攻击面。此工具帮助开发人员和安全团队在恶意或脆弱组件造成损害前,发现并修复问题,从而保护 AI 供应链安全。

主要功能:

  • 自动发现:扫描 13+ 种代理,包括 Windsurf、Cursor、VS Code、Claude Desktop/Code、Gemini CLI、Codex、Amazon Q 等。
  • 风险检测:识别 15 种不同的安全风险,包括提示注入、危险工具描述、技能中的恶意代码、硬编码密钥和破坏性功能。
  • 交互式确认:在运行 MCP 服务器(执行命令)前,会请求您的许可,并明确展示将要执行的内容。
  • CI/CD 集成:提供 --ci 标志,若存在安全发现则以非零退出码退出,非常适合自动化流水线。
  • 企业监控:可运行在后台模式(MDM)下,将发现结果上报至 Snyk Evo,实现企业级全面可见性。

工作原理: 您运行 snyk-agent-scan(或 uvx snyk-agent-scan)。它会扫描您的主目录和项目文件,查找代理配置。对于 MCP 服务器,它会在您授权后连接以获取工具描述。随后在本地和通过 Snyk 的 API 分析所有内容,并以人类可读或 JSON 格式输出报告。

目标用户: 使用 AI 编程助手并希望确保代理配置安全的开发者、DevSecOps 工程师和安全团队。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目