核心用法
aiclude-vulns-scan 是专为大模型生态设计的安全漏洞扫描工具,支持对 MCP(Model Context Protocol)服务器和 AI Agent 技能进行自动化安全检测。用户仅需通过简洁的 CLI 命令 /security-scan --name <package-name> 即可触发扫描流程,系统会自动查询 AIclude 数据库获取历史报告,若不存在则即时注册并执行完整扫描。
显著优点
1. 即查即用,零配置门槛:无需本地部署复杂环境,所有扫描在云端完成,结果秒级返回
2. 自动发现与注册:对于未收录的新包,系统自动完成注册→扫描→入库的完整链路
3. 专业化风险分级:采用 CVSS 兼容的 CRITICAL/HIGH/MEDIUM/LOW/INFO 五级风险体系
4. 双形态覆盖:同时支持 MCP Server 和 Skill 两种主流 AI 扩展形态
5. 透明化披露:扫描结果同步公开至 Web 仪表盘,便于社区监督与审计
潜在局限
- 依赖外部服务可用性:核心功能完全依赖 AIclude API,存在单点故障风险
- 隐私边界模糊:虽声称「仅传输包名」,但包名本身可能泄露商业意图或技术栈信息
- 扫描深度存疑:未披露静态分析、依赖树检查、行为沙箱等具体技术手段
- 实时性限制:新注册包的扫描需等待队列处理,非瞬时完成
适合人群
- AI 应用开发者:在集成第三方 MCP/Skill 前进行安全预审
- DevSecOps 团队:纳入 CI/CD 流水线的自动化安全卡点
- 企业安全审计人员:批量评估 AI 供应链组件风险暴露面
- 开源社区维护者:为生态提供标准化的安全基线参考
常规风险
| 风险维度 | 说明 |
|---------|------|
| 供应链风险 | 扫描目标本身的安全性 ≠ 扫描工具的安全性,需交叉验证 |
| 数据残留 | 扫描结果持久化存储于第三方平台,敏感项目需谨慎 |
| 误报漏报 | 自动化扫描存在固有局限,高危结论建议人工复核 |
| API 滥用 | 高频调用可能触发速率限制,生产环境需设计退避策略 |