核心用法
AICLUDE Vulnerability Scanner 是一款面向 MCP 服务器和 AI Agent 技能的自动化安全漏洞扫描工具。用户通过简单的命令行接口提交目标包名(如 npm 包或 GitHub 仓库),系统即刻查询 AICLUDE 漏洞数据库;若报告不存在,则自动注册目标并触发扫描流程,最终返回包含风险等级、漏洞详情及修复建议的完整评估报告。
关键操作流程:
1. 执行 /security-scan --name <package-name> [--type mcp-server|skill]
2. API 即时查询既有扫描报告
3. 无报告时自动注册并进入扫描队列
4. 异步等待扫描完成后返回结构化结果
5. 结果同步至 Web 仪表盘 vs.aiclude.com 供长期追踪
显著优点
- 零配置开箱即用:无需本地部署扫描引擎,纯云端 SaaS 模式降低使用门槛
- 自动发现与覆盖:冷门包自动触发扫描,填补安全研究的长尾盲区
- 精准风险分级:CRITICAL/HIGH/MEDIUM/LOW/INFO 五级体系,便于优先级排序
- AI 生态专精:垂直聚焦 MCP 与 AI Agent 场景,识别传统 SCA 工具易忽略的 LLM 特有漏洞(如提示注入、工具滥用)
- 隐私友好:仅传输包名与类型,零代码、零凭据上传
潜在缺点与局限性
- 冷启动延迟:首次扫描需排队等待,实时性受队列深度影响
- 黑盒扫描局限:无法访问私有仓库或需认证的内部依赖,覆盖率受限
- 误报与漏报:自动化规则可能产生误报,零日漏洞存在识别盲区
- 依赖外部服务:API 可用性直接影响工具功能,存在单点故障风险
- 修复建议深度:通用建议可能缺乏针对特定框架的精细化指导
适合人群
- AI 应用开发者:在集成第三方 MCP 服务器或技能前进行安全尽调
- DevSecOps 工程师:将扫描纳入 CI/CD 流水线,实现供应链安全左移
- 安全研究员:追踪 AI 生态漏洞趋势,补充 CVE 数据库的 MCP/Agent 覆盖
- 企业合规团队:满足 AI 组件使用的安全审计与合规报告需求
常规风险
- 供应链投毒:扫描结果可能遗漏恶意发布包,建议结合代码审计
- API 密钥泄露:虽声称不上传凭据,但需验证 TLS 配置与数据留存政策
- 扫描结果劫持:仪表盘链接需 HTTPS 强制与证书 pinning 防护
- 依赖递归深度:大型项目依赖树扫描可能超时或截断,导致间接漏洞遗漏