Pantheon-Security/medusa
AI-first security scanner. NEW in v2026.7: Claude Code compromise detection — vet .claude/ hooks, permissions & skills before you clone — plus an always-on AI attack-signature scanner and native Rust & PHP rules. Also: medusa scan --git to vet any repo, medusa secrets scan for leaked API keys. 40,000+ patterns, zero setup.
解決的問題
MEDUSA 是一款以 AI 為首的安全掃描工具,專為保護 AI/ML 應用程式、LLM 代理與 RAG 流水線,免受現代漏洞威脅而設計。它特別針對 AI 供應鏈攻擊,例如倉儲污染與提示注入,以及 AI 聊天記錄與 shell 日誌中敏感 API 金鑰的外洩。
如何運作
MEDUSA 使用超過 40,000 種檢測模式,掃描程式碼庫、設定檔與歷史記錄。支援多種 AI 特定檔案(如 .cursorrules 或 mcp.json)與傳統程式碼。可掃描本機目錄或遠端 GitHub 倉儲。此外,還內建專用的密鑰掃描器,能從 21 種不同發行商(例如 OpenAI、Anthropic、AWS)中識別外洩憑證,並提供互動式工具,從磁碟上清除這些憑證。
適用對象
需要審查 AI 驅動工具、代理與 AI 整合專案供應鏈的安全研究人員、AI 開發者與 DevOps 工程師。
主要特色
- AI 專用檢測:超過 40,000 種模式,涵蓋提示注入、MCP 伺服器污染與 RAG 安全。
- 密鑰清除:掃描 Claude、Cursor、Copilot 的 AI 聊天記錄與 shell 歷史,識別外洩的 API 金鑰,並提供互動式清除功能。
- 倉儲污染防護:檢測 28 種以上檔案類型中的惡意 AI 編輯器設定。
- 廣泛語言支援:支援 79 種掃描類型,涵蓋後端、前端、行動與基礎設施語言。
- 零設定:透過 pip 安裝後即可立即使用,無需外部工具鏈即可執行核心規則。
相關
- 專案
- 專案
- 專案
- 專案
- 專案