核心用法
MoltCops 是一款面向 AI agent 生态的安全预检工具,用于在技能(skill)安装前执行静态代码安全分析。用户通过命令行 python3 scripts/scan.py <path-to-skill-folder> 即可对本地技能目录进行扫描,无需安装额外依赖,仅使用 Python 3 标准库。
扫描流程与结果解读
扫描器返回三级判定结果:
- PASS(退出码 0):无关键或高风险威胁,可安全安装
- WARN(退出码 1):发现高风险模式,建议人工复核后再决定
- BLOCK(退出码 2):检测到关键威胁,禁止安装
检测能力覆盖
内置 20 条检测规则,覆盖 10 大威胁类别:
1. Prompt 注入(3 条规则):系统提示覆盖、越狱载荷、工具操控
2. 代码注入(4 条规则):Shell 注入、eval/exec 执行、Base64 解码执行、子进程调用
3. 数据外泄(5 条规则):Webhook 外联、环境变量窃取、SSH 密钥访问、凭证文件读取
4. 硬编码密钥(2 条规则):源码内嵌 API 密钥、私钥材料
5. 资金风险(1 条规则):Drain 模式、无限提款逻辑
6. 横向移动(1 条规则):Git 凭证访问、仓库操纵
7. 持久化(2 条规则):SOUL.md 写入、Cron 任务创建
8. 自主性滥用(1 条规则):破坏性强制操作(rm -rf、git push --force)
9. 基础设施(1 条规则):权限提升(sudo、chmod 777)
上下文感知过滤
为降低误报,扫描器采用智能过滤:环境变量访问仅标记含 KEY/SECRET/PASSWORD/TOKEN/CREDENTIAL 的场景;Git 操作跳过标准托管平台(github.com 等);强制标志仅标记破坏性操作而非安装脚本。
显著优点
- 本地优先架构:代码零上传、零 API 调用、无需账户,彻底消除数据泄露风险
- 零依赖设计:纯 Python 3 标准库实现,开箱即用
- 行为模式检测:区别于传统签名杀毒(如 VirusTotal),专注 AI 技能特有的恶意行为模式(Drain 逻辑、休眠触发器、Prompt 注入)
- 明确行动指引:三级判定结果直接对应安装决策,降低安全运营认知负担
- 误报控制:上下文感知过滤机制减少无效告警
潜在缺点与局限性
- 静态分析局限:无法检测运行时行为、混淆代码或依赖供应链攻击
- 规则覆盖边界:20 条规则虽覆盖常见攻击面,但新型攻击手法可能绕过检测
- 无持续更新机制:文档未提及规则库自动更新,威胁情报时效性依赖手动维护
- Web 版本风险:虽提供 https://scan.moltcops.com 在线版,但本地优先理念与上传扫描存在张力
- 单语言支持:当前仅支持 Python 技能扫描,Node.js/Go/Rust 等技能生态覆盖不足
适合人群
- AI agent 平台运营者(如 ClawHub 管理员)
- 频繁安装第三方技能的高级用户
- 企业安全团队评估外部技能供应链风险
- 个人开发者自检技能安全性
常规风险
- 供应链风险:扫描器自身若为恶意修改版本,可造成"检测即放行"的反向欺骗
- 过度信任风险:PASS 判定可能诱导用户忽视其他层面(如功能合理性)的审查
- 在线版隐私:Web 扫描器虽宣称"相同引擎",但上传行为与本地优先承诺存在潜在冲突
- 社区信任背书:提及"ClawHavoc 事件发现 341 个恶意技能"但未提供独立验证来源