AIclude Security Scanner

🛡️ MCP生态七引擎安全扫描专家

专为MCP服务器和AI Agent技能设计的多引擎安全扫描工具,7个并行引擎检测提示注入、供应链攻击、恶意代码等7类威胁,支持离线与在线双模式。

收藏
3.3k
安装
1.4k
版本
1.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

AIclude Security Vulnerability Scanner 是一款面向 MCP 生态系统的专业安全检测工具,采用 7 引擎并行架构对 AI 基础设施进行深度安全审计。

显著优点

检测维度全面:覆盖 Prompt Injection、Tool Poisoning、Command Injection、Supply Chain、Malware、Permission Abuse 六大风险类别,针对性解决 LLM 场景特有的攻击面。双模式设计兼顾效率与隐私——名称查询模式仅传输包名至云端数据库快速获取结果,本地扫描模式完全离线运行,源码不出境。

引擎组合专业:SAST(静态代码分析)、SCA(依赖漏洞扫描 via OSV.dev)、DAST(参数模糊测试)、Tool Analyzer(MCP 工具定义解析)、Permission Checker(权限审计)、Behavior Monitor(运行时行为监测)、Malware Detector(签名+熵值分析)七引擎协同,实现从代码到运行时的全链路覆盖。

输出结构化:按 CRITICAL/HIGH/MEDIUM/LOW/INFO 五级风险分级,提供代码定位、影响评估、修复建议,支持 Markdown/JSON 双格式输出,便于集成 CI/CD。

潜在局限

  • 本地扫描依赖规则库时效性,零日漏洞可能漏检
  • 行为监测需运行时环境,纯静态分析场景受限
  • MCP 生态较新,Tool Analyzer 规则集可能未覆盖全部边缘案例
  • 云端数据库覆盖率决定名称查询模式的响应质量

适合人群

  • MCP Server/Skill 开发者(安全左移)
  • 企业安全团队(供应链审计)
  • AI Agent 平台运营方(入驻前安全准入)
  • 开源社区维护者(自动化安全检测)

常规风险

扫描过程可能触发目标代码的恶意行为检测逻辑(如行为监测引擎),建议在隔离沙箱环境执行;SCA 引擎依赖外部 OSV.dev 服务,存在网络可用性风险;权限分析结果受操作系统沙箱策略影响,需结合目标实际部署环境解读。

AIclude Security Scanner 内容

手动下载zip · 2.5 kB
package.jsonapplication/json
请选择文件