AIclude Security Scanner

🛡️ MCP与AI技能安全扫描专家

实时扫描MCP服务器和AI Agent技能的安全漏洞,自动注册并生成风险评级与修复建议,保障AI生态安全。

收藏
4.2k
安装
1.4k
版本
3.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

AICLUDE Vulnerability Scanner 是一款面向 MCP 服务器和 AI Agent 技能的自动化安全漏洞扫描工具。用户通过简单的命令行接口提交目标包名(如 npm 包或 GitHub 仓库),系统即刻查询 AICLUDE 漏洞数据库;若报告不存在,则自动注册目标并触发扫描流程,最终返回包含风险等级、漏洞详情及修复建议的完整评估报告。

关键操作流程:
1. 执行 /security-scan --name <package-name> [--type mcp-server|skill]

2. API 即时查询既有扫描报告

3. 无报告时自动注册并进入扫描队列

4. 异步等待扫描完成后返回结构化结果

5. 结果同步至 Web 仪表盘 vs.aiclude.com 供长期追踪

显著优点

  • 零配置开箱即用:无需本地部署扫描引擎,纯云端 SaaS 模式降低使用门槛
  • 自动发现与覆盖:冷门包自动触发扫描,填补安全研究的长尾盲区
  • 精准风险分级:CRITICAL/HIGH/MEDIUM/LOW/INFO 五级体系,便于优先级排序
  • AI 生态专精:垂直聚焦 MCP 与 AI Agent 场景,识别传统 SCA 工具易忽略的 LLM 特有漏洞(如提示注入、工具滥用)
  • 隐私友好:仅传输包名与类型,零代码、零凭据上传

潜在缺点与局限性

  • 冷启动延迟:首次扫描需排队等待,实时性受队列深度影响
  • 黑盒扫描局限:无法访问私有仓库或需认证的内部依赖,覆盖率受限
  • 误报与漏报:自动化规则可能产生误报,零日漏洞存在识别盲区
  • 依赖外部服务:API 可用性直接影响工具功能,存在单点故障风险
  • 修复建议深度:通用建议可能缺乏针对特定框架的精细化指导

适合人群

  • AI 应用开发者:在集成第三方 MCP 服务器或技能前进行安全尽调
  • DevSecOps 工程师:将扫描纳入 CI/CD 流水线,实现供应链安全左移
  • 安全研究员:追踪 AI 生态漏洞趋势,补充 CVE 数据库的 MCP/Agent 覆盖
  • 企业合规团队:满足 AI 组件使用的安全审计与合规报告需求

常规风险

  • 供应链投毒:扫描结果可能遗漏恶意发布包,建议结合代码审计
  • API 密钥泄露:虽声称不上传凭据,但需验证 TLS 配置与数据留存政策
  • 扫描结果劫持:仪表盘链接需 HTTPS 强制与证书 pinning 防护
  • 依赖递归深度:大型项目依赖树扫描可能超时或截断,导致间接漏洞遗漏

AIclude Security Scanner 内容

手动下载zip · 18.1 kB
package-lock.jsonapplication/json
请选择文件