Moltcops

🛡️ AI技能安全预检,本地扫描零泄露

AI技能安全扫描器,本地检测恶意代码模式,无需联网即可识别20类威胁,保护智能体生态安全

收藏
4.3k
安装
1.7k
版本
1.0.2
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

核心功能

MoltCops 是一款专为 AI Agent 技能设计的前置安全扫描工具,采用本地优先架构,无需 API 调用、无需上传代码、无需注册账户。用户通过单条命令即可在安装前检测技能包中的安全隐患。

扫描命令python3 scripts/scan.py <技能文件夹路径>

扫描器基于 Python 3 标准库实现零依赖运行,返回三种明确 verdict:

  • PASS(退出码 0):无关键/高风险威胁,可安全安装
  • WARN(退出码 1):发现高风险模式,需人工复核
  • BLOCK(退出码 2):检测到关键威胁,禁止安装

检测能力与威胁覆盖

覆盖 20 条检测规则、9 大威胁类别:

| 威胁类别 | 典型检测场景 |
|---------|------------|
| Prompt Injection | 系统提示覆盖、越狱载荷、工具使用操控 |
| Code Injection | Shell 注入、eval/exec、Base64 转执行、子进程调用 |
| Data Exfiltration | Webhook 外泄、环境变量采集、SSH 密钥访问、凭证文件窃取 |
| Hardcoded Secrets | 源码硬编码 API 密钥、私钥材料 |
| Financial Risk | 资金耗尽模式、无限提款逻辑 |
| Lateral Movement | Git 凭证访问、仓库篡改 |
| Persistence | SOUL.md 写入、定时任务创建 |
| Autonomy Abuse | 破坏性强制操作(rm -rf、git push --force) |
| Infrastructure | 权限提升(sudo、chmod 777) |

工具采用行为模式检测而非特征签名,可捕获传统杀毒软件难以识别的 drain logic、sleeper triggers 等 AI 生态特有威胁。

显著优点

1. 本地优先隐私保障:代码绝不离机,适合敏感企业环境
2. 零依赖轻量化:纯标准库实现,无需 pip 安装

3. 上下文感知降噪:内置智能过滤减少误报(如仅对含 KEY/SECRET/TOKEN 等关键词的环境变量访问触发告警)

4. 明确行动指引:PASS/WARN/BLOCK 三级 verdict 直接对应安装决策

5. 生态针对性:专为 AI Agent 技能设计,覆盖 ClawHub 等平台的实际攻击案例(如 ClawHavoc 事件发现的 341 个恶意技能)

局限性与注意事项

1. 静态分析边界:依赖模式匹配而非动态执行,可能遗漏运行时生成的恶意代码
2. 误报无法完全消除:虽有过滤机制,复杂合法场景仍可能触发 WARN

3. 覆盖范围有限:仅检测已知 20 类威胁模式,新型攻击手法需规则更新

4. 需配合人工复核:WARN 状态依赖用户安全知识判断,非全自动决策

5. 无修复能力:仅提供检测报告,不自动清理或修复发现的问题

适用人群

  • AI Agent 用户:安装第三方技能前的强制安全检查
  • 企业安全团队:建立技能供应链安全门禁
  • 技能开发者:发布前自检避免误含敏感代码
  • 平台运营方:ClawHub/GitHub 等平台的批量预筛查

风险提示

  • 扫描通过 ≠ 绝对安全,行为模式检测存在绕过可能
  • 建议结合代码审计、沙箱执行等多层防护
  • Web 版扫描器(scan.moltcops.com)需上传代码,与本地版隐私模型不同

安全解读

核心用法

MoltCops 是一款面向 AI Agent 生态的预安装安全扫描工具,专为解决 Skill 供应链攻击而设计。用户只需运行 python3 scripts/scan.py <skill路径>,即可对任意待安装的 Skill 进行静态安全分析。扫描器覆盖 20 条检测规则,能够识别提示词注入、代码注入、数据外泄、硬编码密钥、金融诈骗逻辑、权限升级等 9 大威胁类别。输出结果分为三级:PASS(安全)、WARN(存在高风险需审查)、BLOCK(检测到关键威胁,禁止安装)。同时提供浏览器版本的在线扫描服务,满足不同场景需求。

显著优点

本地优先架构:完全基于 Python 3 标准库开发,不依赖任何第三方包,代码永不离开用户机器,从根本上杜绝了扫描工具本身的数据泄露风险。零配置开箱即用:无需 API 密钥、无需注册账号、无需网络连接,适合离线环境和安全敏感场景。精准威胁建模:区别于传统签名式杀毒软件,MoltCops 专注识别行为模式——如资金耗尽逻辑、休眠触发器、提示词劫持等 AI Agent 特有的攻击向量。智能误报过滤:针对环境变量访问、Git 操作、强制命令等易触发误报的场景,设计了上下文感知规则,大幅提升可用性。

潜在缺点与局限性

静态分析边界:作为纯静态扫描工具,无法检测运行时的动态混淆代码、加 payload 或基于外部输入的条件触发恶意逻辑。规则更新依赖:当前 20 条规则集需要人工维护更新,面对快速演变的攻击手法可能存在检测滞后。文件类型覆盖有限:目前主要支持代码文件(.py, .js, .ts, .sh 等),对配置文件(.yaml, .toml)和模板引擎的支持有待扩展。无修复建议:扫描结果仅提供威胁定位和分类,不附带自动化修复或代码重构建议,需要用户具备一定安全知识进行人工研判。

适合的目标群体

  • AI Agent 开发者:在发布 Skill 前进行自检,确保代码符合安全基线
  • 平台运营方:ClawHub、GitHub 等 Skill 市场的管理员,用于上架前批量审核
  • 企业安全团队:建立内部 Skill 白名单机制,防范供应链攻击
  • 个人高安全意识用户:习惯从社区安装第三方 Skill 的终端用户,作为安装前的必经步骤
  • 红队/安全研究员:研究 AI Agent 攻击面,验证检测规则有效性

使用风险

性能风险:扫描大型 Skill 仓库时可能产生较高的 I/O 负载,建议在非生产环境执行。误报影响业务:虽然已做过滤,但严格的检测策略仍可能将正常的配置读取、环境变量使用标记为风险,需要人工复核避免误判。规则绕过可能:经验丰富的攻击者可能通过编码混淆、多文件拆分、动态导入等技术绕过静态检测,建议结合动态沙箱分析形成纵深防御。生态依赖风险:若 ClawHub 等主流平台集体采用此工具作为准入门槛,可能形成事实上的中心化审查,需关注规则集的透明度和社区治理机制。

Moltcops 内容

scripts文件夹
手动下载zip · 5.8 kB
scan.pytext/plain
请选择文件