snyk/agent-scan

Security scanner for AI agents, MCP servers and agent skills.

不相關? 不是。

專案名稱: Snyk Agent Scan

一句話簡介: 一個命令列安全掃描器,可發現您電腦上的 AI 代理(如 Claude、Cursor 或 VS Code),檢查其連接的 MCP 伺服器與技能,並偵測提示注入、惡意程式碼和暴露的金鑰等漏洞。

功能: Agent Scan 會自動發現主流 AI 程式設計助手的設定檔。接著檢查兩個主要元件:MCP 伺服器(為代理提供額外工具與功能)與 代理技能(指導代理如何執行任務的指令檔)。它在本機執行檢查,並將脫敏資訊傳送至 Snyk 的分析 API,以識別安全風險。

為何有用: 隨著 AI 代理具備執行程式碼、讀取檔案與與網際網路互動的能力,它們成為新的攻擊面。此工具幫助開發人員與安全團隊在惡意或脆弱元件造成損害前,發現並修復問題,從而保護 AI 供應鏈安全。

主要功能:

  • 自動發現:掃描 13+ 種代理,包括 Windsurf、Cursor、VS Code、Claude Desktop/Code、Gemini CLI、Codex、Amazon Q 等。
  • 風險偵測:識別 15 種不同的安全風險,包括提示注入、危險工具描述、技能中的惡意程式碼、硬編碼金鑰與破壞性功能。
  • 互動式確認:在執行 MCP 伺服器(執行命令)前,會請求您的同意,並明確展示將要執行的內容。
  • CI/CD 整合:提供 --ci 標誌,若存在安全發現則以非零退出碼結束,非常適合自動化流程。
  • 企業監控:可於背景模式(MDM)下執行,將發現結果上報至 Snyk Evo,實現企業級全面可見性。

運作方式: 您執行 snyk-agent-scan(或 uvx snyk-agent-scan)。它會掃描您的主目錄與專案檔案,尋找代理設定。對於 MCP 伺服器,它會在您授權後連接以取得工具描述。隨後在本機與透過 Snyk 的 API 分析所有內容,並以人類可讀或 JSON 格式輸出報告。

目標使用者: 使用 AI 程式設計助手並希望確保代理設定安全的開發人員、DevSecOps 工程師與安全團隊。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案