← 返回目录
A

Agent Security Scanner MCP Server

社区
面向 AI 编程代理的安全扫描器。
GitHub 源仓库 ↗
★ 121 Stars 分类 · 开发工具 非常热门 源版本 79e8779b4eec
49FMRS · D
可靠性
8/20
安全与权限
10/20
维护活跃度
8/20
文档质量
12/20
安装易用性
11/20

MIT 许可的开源安全扫描 MCP 服务器,重点覆盖 AI 编程代理特有的提示词注入、MCP 工具投毒、包名幻觉、代理动作和生成代码风险。来源明确支持 stdio 传输及多个客户端初始化命令,但未提供独立的认证配置示例。

查看 FMRS 评分方法 →

Agent Security Scanner MCP Server 是一个基于 stdio 的安全扫描 MCP 服务器,用于在 AI 代理信任代码、MCP 工具、提示词和依赖包之前进行检查。它支持代码与仓库安全扫描、MCP 服务器审计、提示词注入检测、代理动作安全检查、包名幻觉检测、SBOM 与漏洞扫描、合规证据评估及自动修复。规则型 CLI 和 MCP 扫描在本地运行;语义审查会使用用户选择的提供商。

工具能力

scan_security
扫描单个文件的安全问题。
fix_security
自动修复可修复的安全问题。
scan_git_diff
扫描 Git 变更内容中的安全问题。
scan_project
扫描整个项目并生成 A-F 安全评级。
scan_mcp_server
在安装 MCP 服务器前审计其工具和潜在攻击风险。
scan_skill
扫描 AI 技能的安全问题。
scan_agent_prompt
检测提示词注入和越狱尝试。
scan_agent_action
在执行前检查 shell、文件和网络动作的安全性。
check_package
验证指定生态系统中的单个包是否存在。
scan_packages
验证文件中的导入或依赖是否存在,帮助检测包名幻觉。
sbom_generate
生成 CycloneDX 软件物料清单。
sbom_scan_vulnerabilities
使用 OSV.dev 扫描依赖漏洞。
sbom_diff
比较软件物料清单差异。
sbom_export_report
导出 SBOM 扫描报告。
get_compliance_controls
获取 SOC 2、GDPR 或 AIUC-1 技术合规控制项。
evaluate_compliance
评估项目的技术合规情况并生成证据。
scanner_health
检查扫描器运行状态。

安装接入

运行 npx agent-security-scanner-mcp init claude-code,或将 claude-code 替换为 cursor、claude-desktop、windsurf、cline、kilo-code、opencode 或 cody。完成后重启客户端。也可以运行 npx agent-security-scanner-mcp init 选择客户端。

选型与风险

适合谁

  • 使用 Claude Code、Cursor、Windsurf、Cline、OpenCode 或其他受支持 AI 编程客户端的开发者
  • 需要检查 AI 生成代码、MCP 工具、提示词和依赖供应链风险的团队
  • 希望在 CI、发布或供应商评审前获得安全证据的团队

不适合谁

  • 只需要传统依赖漏洞扫描的用户
  • 需要替代 npm audit 的用户
  • 需要云端语义审查但未配置相应模型提供商的用户

所需权限

  • 需要读取待扫描的项目、文件、Git 差异、MCP 服务器或依赖信息
  • 自动修复功能可能需要写入项目文件
  • 语义审查会使用用户选择的模型提供商

风险与副作用

  • AI 生成的代码可能包含 SQL 注入、XSS、命令注入、不安全加密或秘密信息
  • MCP 工具可能存在描述注入、工具名欺骗、环境变量外泄或命令执行风险
  • AI 可能生成不存在的包名,导致依赖混淆或抢注风险
  • 语义审查会将相关内容交给用户选择的提供商;规则型扫描和 MCP 扫描则在本地运行

常见排障

  1. 运行 doctor 检查本地设置健康状况
  2. 初始化后重启对应的 AI 客户端
  3. 先运行 npx agent-security-scanner-mcp scan-project . --verbosity compact 验证安装
  4. 检查客户端名称是否使用 claude-code、cursor、claude-desktop、windsurf、cline、kilo-code、opencode 或 cody
  5. 根据需要使用 minimal、compact 或 full 调整输出详细程度

使用场景

扫描 AI 生成的项目代码和差异
在安装 MCP 服务器前进行审计
检测提示词注入和危险代理动作
验证 AI 建议的依赖包是否真实存在
生成 SBOM、扫描 CVE 并评估合规性

支持客户端

Claude Code完整支持
Cursor完整支持
Claude Desktop完整支持
Windsurf完整支持
Cline完整支持
Kilo Code完整支持
OpenCode完整支持
Cody完整支持