moltcops

🛡️ AI Skill 安全扫描卫士

MoltCops 是本地优先的 AI Agent Skill 安全扫描器,零依赖设计,能在安装前检测 20 类恶意模式,保护用户免受提示词注入、数据外泄等威胁。

收藏
6.7k
安装
1.4k
版本
v1.1.0
CLS 安全性认证2026-05-20
点击查看完整报告 >

使用说明

MoltCops 是一款专为 AI Agent 生态设计的预安装安全扫描工具,核心使命是在用户信任并安装任何第三方 Skill 之前,拦截潜在的安全威胁。其使用方式极为简洁:通过命令行 python3 scripts/scan.py <path-to-skill-folder>> 即可对目标 Skill 进行静态分析,无需任何外部依赖或网络连接。

该工具的显著优点体现在三个维度。首先是本地优先架构,代码永不离开用户机器,彻底杜绝了扫描过程中的二次泄露风险;其次是零依赖设计,仅使用 Python 3 标准库(json、os、re、sys),大幅降低了供应链攻击面;第三是精准的威胁覆盖,20 条检测规则涵盖 Prompt Injection、Code Injection、Data Exfiltration、Hardcoded Secrets、Financial Drain、Lateral Movement、Persistence、Autonomy Abuse、Infrastructure Escalation 等全谱系风险,并配备上下文感知的误报过滤机制。

然而,MoltCops 也存在固有局限性。作为纯静态分析工具,它依赖正则表达式模式匹配,面对经过混淆、编码或动态生成的恶意代码时可能出现漏检;同时仅支持 .md、.py、.js、.ts、.sh、.jsx、.tsx 等有限文件类型,无法检测二进制文件或运行时行为。此外,检测规则的更新依赖人工维护,对于零日攻击模式存在滞后性。

该工具最适合以下群体:频繁从 ClawHub、GitHub 等渠道安装第三方 Skill 的 AI Agent 用户;需要为团队建立安全门禁的开发者或平台运营者;以及对代码安全有较高要求的企业级部署场景。鉴于近期 ClawHub 发现 341 个恶意 Skill 的安全事件,MoltCops 已成为生态参与者的必备基础设施。

使用风险方面,主要需关注扫描性能——大型 Skill 目录可能导致扫描耗时增加;规则误报可能引发不必要的安全焦虑;以及工具本身虽无网络行为,但用户需确保从可信渠道获取 MoltCops 本体,避免遭遇"扫描器被篡改"的讽刺性攻击。

安全解读

核心用法

MoltCops 是一款专为 AI Agent 生态系统设计的前置安全扫描工具,用于在 Skill 安装前检测潜在威胁。用户通过命令行执行 python3 scripts/scan.py <skill-path> 即可对目标 Skill 进行静态分析,无需安装依赖、无需注册账号、无需联网。

扫描覆盖 20 条检测规则,涵盖 Prompt Injection(系统提示覆盖、越狱载荷)、Code Injection(shell 注入、eval/exec、base64 解码执行)、Data Exfiltration(Webhook 外传、环境变量窃取、SSH 密钥访问)、Hardcoded Secrets、Financial Drain(无限提款逻辑)、Lateral Movement(Git 凭证操作)、Persistence(SOUL.md 写入、cron 任务)、Autonomy Abuse(rm -rf、git push --force)及 Infrastructure Escalation(sudo、chmod 777)等威胁类别。

输出结果分为三级:PASS(退出码 0,安全)、WARN(退出码 1,存在高风险需复核)、BLOCK(退出码 2,检测到关键威胁,禁止安装)。扫描器内置上下文感知过滤,如对标准 Git 远程地址、安装脚本中的 force 标志等场景进行降噪,降低误报。

显著优点

  • 完全本地离线:仅用 Python 3 标准库,零第三方依赖,代码永不离开本机,契合隐私敏感场景
  • 覆盖行为级威胁:区别于传统签名杀毒,专捕 AI Agent 特有的行为模式(如提示注入、休眠触发、资金耗尽逻辑)
  • 零配置开箱即用:单文件扫描脚本,无需编译、无需环境初始化,即下即扫
  • 生态针对性:针对 ClawHub 等 Agent Skill 市场设计,直接回应当前 341 起恶意 Skill 事件

潜在缺点与局限

  • 静态分析边界:无法检测运行时动态生成的恶意代码或经混淆后的高级绕过技术
  • 无持续更新机制:规则集需手动更新,缺乏自动化的威胁情报同步
  • 误报兜底依赖人工:虽有过滤逻辑,但复杂合法场景(如动态配置加载)仍可能触发 WARN
  • T3 来源风险:维护者为个人开发者,无组织背书,存在供应链信任缺口

适合人群

  • Agent 平台用户:Claw、OpenClaw 等框架的使用者,需批量审计第三方 Skills
  • 安全研究员:分析 AI Agent 特定攻击向量的安全从业者
  • 企业部署管理员:需在私有化环境中前置安全 gate 的运维团队

常规风险

  • 供应链信任:尽管工具本身安全,但来源为个人项目,建议结合代码审查或寻求 T2 以上背书后再投入生产
  • 规则滞后:新型攻击手法(如多轮对话诱导注入)可能未被现有规则覆盖,需保持人工复核习惯
  • 过度依赖:BLOCK/WARN verdict 为辅助决策,非绝对安全保证,高敏感场景建议叠加动态沙箱分析

moltcops 内容

scripts文件夹
手动下载zip · 5.8 kB
scan.pytext/plain
请选择文件