AIclude Security Scanner

🛡️ MCP生态安全漏洞一键扫描

AI驱动的MCP服务器与AI Agent安全漏洞扫描工具,自动检测并生成风险评估报告,助力开发者识别供应链安全风险。

收藏
6.3k
安装
1.4k
版本
2.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

AIclude Vulnerability Scanner 是一款专为 MCP(Model Context Protocol)服务器和 AI Agent 技能设计的安全漏洞扫描工具。用户通过简单的命令行接口即可查询目标包的安全状态:

/security-scan --name <package-name> [--type mcp-server|skill]

系统支持两种目标类型:

  • MCP Server:如 @anthropic/mcp-server-fetch
  • Skill:独立的 AI Agent 技能包

若数据库中已存在扫描报告,结果即时返回;若为新目标,系统会自动注册并启动扫描流程,用户可等待完成或后续通过 Web 仪表盘查看结果。

显著优点

1. 垂直领域专业化
专注 MCP 生态和 AI Agent 供应链安全,填补了通用漏洞扫描工具对这一新兴领域的覆盖空白。

2. 自动化工作流
"查询即扫描"的按需模式降低了安全审计门槛,无需手动提交或配置复杂环境。

3. 结构化输出
提供标准化的五级风险评级(CRITICAL/HIGH/MEDIUM/LOW/INFO)及可执行的修复建议,便于开发团队快速响应。

4. 双重形态部署
同时提供 Skill 和 MCP Server 两种集成方式,适应不同技术栈的接入需求。

潜在缺点与局限性

1. 数据来源封闭性
扫描数据库由 AIclude 独立维护,透明度不足,无法与 CVE、NVD 等公共漏洞库直接关联验证。

2. 扫描触发机制不明
文档未说明自动扫描的具体技术实现(静态分析、动态沙箱、依赖图谱等),难以评估检测深度。

3. 实时性限制
新注册目标的扫描需等待完成,无法提供即时结果,紧急安全响应场景下存在延迟。

4. 误报/漏报风险
AI Agent 技能常涉及复杂的数据流和提示注入攻击面,自动化扫描可能难以覆盖语义层漏洞。

适合人群

  • 使用 MCP 协议构建 AI 应用的开发者
  • 需要审计第三方 AI Agent 技能安全性的技术团队
  • 关注 AI 供应链安全的 DevSecOps 工程师
  • 企业安全合规部门进行预部署风险评估

常规风险

| 风险类型 | 说明 |
|---------|------|
| 供应链投毒 | 依赖恶意或篡改的 npm 包,扫描可能无法检测逻辑型后门 |
| 扫描盲区 | 代码未开源或混淆时,静态分析效果受限 |
| API 依赖 | 服务可用性影响扫描功能,存在单点故障风险 |
| 数据隐私 | 虽声称不传输源代码,但包名查询可能泄露技术栈信息 |

安全解读

核心用法

该 Skill 提供 /security-scan 命令,用于查询 AIclude 安全扫描数据库中的漏洞报告。用户仅需提供目标包名(如 npm 包或 GitHub 仓库),即可获取该 MCP Server 或 AI Agent Skill 的安全评估结果。若数据库中无对应报告,系统会自动注册目标并启动扫描,完成后返回详细结果。

调用方式简洁:/security-scan --name <package-name> [--type mcp-server|skill]。类型参数可省略,系统会自动识别。

显著优点

1. 即时性与自动化:无需手动等待,既有报告秒级返回,新目标自动排队扫描,降低安全审核的时间成本。

2. 数据最小化原则:明确声明仅传输包名和类型,绝不发送源代码或用户凭证,符合 GDPR/CCPA 隐私合规要求。

3. 权威可信来源:由 AICLUDE Inc. 维护,拥有官方主页、开源仓库及正式发布的 npm 包,维护活跃,信任等级达 T2。

4. 输出标准化:返回结果包含五级风险评级(CRITICAL/HIGH/MEDIUM/LOW/INFO)、漏洞清单、修复建议,便于快速决策。

5. 零本地依赖:纯 Markdown 文档型 Skill,无可执行代码,无第三方依赖,避免本地环境污染。

潜在缺点与局限性

1. 服务端闭源:扫描引擎核心逻辑未开源,社区无法独立审计检测规则与算法细节,透明度受限。

2. 网络依赖性强:所有扫描结果依赖 AIclude 官方 API(vs.aiclude.com),离线环境无法使用,且存在服务端故障导致的服务中断风险。

3. 扫描范围边界:仅覆盖 AIclude 数据库中已收录或已扫描的目标,新兴小众 MCP Server 可能存在检测盲区。

4. 无实时防护能力:该 Skill 为被动查询工具,不具备运行时监控或主动防御功能,无法阻止漏洞利用行为。

适合的目标群体

  • AI Agent 开发者:在集成第三方 MCP Server 前进行安全预审,降低供应链攻击风险。
  • DevSecOps 团队:将安全扫描纳入 CI/CD 流程,自动化检测依赖项漏洞。
  • 企业安全审计人员:快速批量评估内部使用的 AI Agent Skills 安全水位。
  • 技术选型决策者:基于风险评级数据,辅助选择更可信的开源组件。

使用风险

1. API 可用性风险:服务端 API 可能出现延迟或限流,高频调用场景需预留容错机制。

2. 证书验证建议:虽然当前使用 TLS 1.3 加密,但 Skill 实现层未强制证书固定,极端网络环境下存在中间人攻击理论可能。

3. 结果时效性:漏洞数据库更新存在滞后,扫描通过不代表目标永久安全,建议结合其他安全工具交叉验证。

4. 误报与漏报:任何自动化扫描工具均存在检测边界,高风险决策前建议人工复核或进行渗透测试补充验证。

AIclude Security Scanner 内容

手动下载zip · 2.4 kB
README.mdtext/markdown
请选择文件