Pantheon-Security/medusa

AI-first security scanner. NEW in v2026.7: Claude Code compromise detection — vet .claude/ hooks, permissions & skills before you clone — plus an always-on AI attack-signature scanner and native Rust & PHP rules. Also: medusa scan --git to vet any repo, medusa secrets scan for leaked API keys. 40,000+ patterns, zero setup.

解決的問題

MEDUSA 是一款以 AI 為首的安全掃描工具,專為保護 AI/ML 應用程式、LLM 代理與 RAG 流水線,免受現代漏洞威脅而設計。它特別針對 AI 供應鏈攻擊,例如倉儲污染與提示注入,以及 AI 聊天記錄與 shell 日誌中敏感 API 金鑰的外洩。

如何運作

MEDUSA 使用超過 40,000 種檢測模式,掃描程式碼庫、設定檔與歷史記錄。支援多種 AI 特定檔案(如 .cursorrulesmcp.json)與傳統程式碼。可掃描本機目錄或遠端 GitHub 倉儲。此外,還內建專用的密鑰掃描器,能從 21 種不同發行商(例如 OpenAI、Anthropic、AWS)中識別外洩憑證,並提供互動式工具,從磁碟上清除這些憑證。

適用對象

需要審查 AI 驅動工具、代理與 AI 整合專案供應鏈的安全研究人員、AI 開發者與 DevOps 工程師。

主要特色

  • AI 專用檢測:超過 40,000 種模式,涵蓋提示注入、MCP 伺服器污染與 RAG 安全。
  • 密鑰清除:掃描 Claude、Cursor、Copilot 的 AI 聊天記錄與 shell 歷史,識別外洩的 API 金鑰,並提供互動式清除功能。
  • 倉儲污染防護:檢測 28 種以上檔案類型中的惡意 AI 編輯器設定。
  • 廣泛語言支援:支援 79 種掃描類型,涵蓋後端、前端、行動與基礎設施語言。
  • 零設定:透過 pip 安裝後即可立即使用,無需外部工具鏈即可執行核心規則。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案