核心用法
MoltCheck 通过 scan <github_url> 命令对 GitHub 仓库进行自动化安全扫描,返回 0-100 分的信任评分、A-F 等级评级、风险清单及权限审计报告。用户可配置 API key 使用付费额度($0.05-$0.20/次,支持批量折扣),或每日免费扫描 3 次。
显著优点
1. 垂直场景深度:专为 Moltbot/agent 技能设计,针对性识别凭证窃取、Shell 执行、隐蔽网络调用等 agent 特有攻击面
2. 权限行为对齐:对比 SKILL.md 声明权限与实际代码行为,发现权限夸大或隐藏功能
3. 量化评估体系:A-F 等级 + 百分制评分,降低安全决策门槛
4. 成本灵活:免费 tier 满足低频需求,付费阶梯定价对小团队友好
潜在局限
1. 黑盒 API 依赖:核心扫描逻辑在服务端,无法本地审计规则集,存在误判/漏判不可验证性
2. 覆盖范围受限:仅支持 GitHub 仓库,私有 GitLab/Bitbucket/本地代码暂不支持
3. 定价透明度:"扫描次数"与代码复杂度/文件量是否挂钩未明确说明
4. 新兴工具:生态成熟度、规则库更新频率、CVE 覆盖度待时间验证
适合人群
- 频繁安装第三方技能的 Moltbot 用户
- 技能开发者自检发布前的安全合规
- 企业安全团队对 agent 供应链进行批量审计
常规风险
- API 密钥泄露风险:配置中的
apiKey若被其他技能读取可能导致额度盗用 - 供应链单点故障:依赖 MoltCheck 服务端可用性,服务中断将阻断安全流程
- 误报导致的安全幻觉:高评分不等于绝对安全,仍需人工复核关键路径