安全

AI Agent Security Scanner

试用

AI Agent安全审计工具。扫描Skill/Agent代码中的敏感信息泄露、API密钥暴露、注入风险、权限问题、数据安全漏洞,AI智能分析给出修复建议。适用于开发者发布前安全自检、代码安全review。

它能做什么

AI Agent安全审计工具。扫描Skill/Agent代码中的敏感信息泄露、API密钥暴露、注入风险、权限问题、数据安全漏洞,AI智能分析给出修复建议。适用于开发者发布前安全自检、代码安全review。

技能文档

AI Agent 安全审计工具

AI Agent和Skill代码安全审计利器,一键扫描安全漏洞,AI智能分析给出可落地的修复方案。帮你在发布前堵住安全漏洞,避免密钥泄露、注入攻击、数据泄露等风险。

When to Use

  • Skill发布前做安全自检
  • 第三方Skill安装前安全审查
  • 代码仓库定期安全巡检
  • AI Agent项目安全评估
  • 排查代码中的敏感信息泄露
  • 合规审计和安全加固

Core Rules

  1. 静态扫描 + AI深度分析双层检测机制
  2. 支持单文件和整个目录递归扫描
  3. 覆盖20+种常见安全漏洞类型
  4. 按严重程度分级:严重/高危/中危/低危
  5. 输出清晰的修复建议和代码示例
  6. 支持JSON和文本两种报告格式

Quick Start

# 扫描单个文件
python3 {baseDir}/scripts/audit.py path/to/your/skill.py

# 扫描整个Skill目录
python3 {baseDir}/scripts/audit.py path/to/skill/directory

# 只看严重和高危问题
python3 {baseDir}/scripts/audit.py ./ --severity high

# 输出JSON格式报告
python3 {baseDir}/scripts/audit.py ./ --format json -o report.json

# 跳过AI分析(快速扫描)
python3 {baseDir}/scripts/audit.py ./ --no-ai

Input Parameters

参数类型必填说明
targetstring要扫描的文件或目录路径
--no-aiflag跳过AI深度分析,只做静态扫描
--formatstring输出格式:text/json,默认text
-o, --outputstring输出报告文件路径
--severitystring过滤级别:critical/high/medium/low/all,默认all
--api-keystringDeepSeek API Key,也可通过环境变量设置
--base-urlstringDeepSeek API Base URL

Detection Capabilities

🔴 敏感信息泄露检测

  • API密钥(OpenAI/DeepSeek/AWS/GitHub等格式)
  • 密码和凭证
  • 私钥文件
  • JWT令牌
  • 数据库连接串
  • 手机号、身份证号等个人信息

🟠 注入攻击检测

  • 命令注入(os.system/subprocess shell=True)
  • 代码注入(eval/exec)
  • SQL注入(字符串拼接SQL)
  • 路径遍历漏洞
  • 不安全的反序列化(pickle)

🟡 权限与配置风险

  • 硬编码管理员凭证
  • 不安全的文件权限(777)
  • 调试模式开启
  • CORS通配符配置
  • HTTPS证书校验关闭

🤖 AI Agent 特有风险

  • 提示注入漏洞
  • 工具滥用风险
  • 数据泄露风险
  • 越权操作风险
  • 输出过滤缺失

Output Format

扫描报告包含:

  1. 风险概览 - 各严重级别问题数量统计
  2. 总体风险评级 - 严重/高/中/低
  3. 问题明细 - 按严重程度排序,包含文件、行号、代码、描述
  4. AI深度分析 - 智能风险评估、修复方案、加固建议

Advanced Usage

CI/CD 集成

# 在CI流水线中使用,发现严重问题时失败退出
python3 {baseDir}/scripts/audit.py ./src --severity critical
if [ $? -ne 0 ]; then
  echo "❌ 发现严重安全问题,构建终止!"
  exit 1
fi

定期安全巡检

# 生成每日安全报告
python3 {baseDir}/scripts/audit.py /path/to/project -o reports/audit_$(date +%Y%m%d).json

批量审查多个Skill

for skill in ./skills/*/; do
  name=$(basename "$skill")
  echo "扫描: $name"
  python3 {baseDir}/scripts/audit.py "$skill" --no-ai -o "reports/${name}_audit.txt"
done

API Configuration

需要配置DeepSeek API密钥(用于AI深度分析):

  • 环境变量:DEEPSEEK_API_KEY
  • 可选:DEEPSEEK_BASE_URL(自定义API地址)

静态扫描无需API Key,只有AI深度分析需要。

References

  • references/owasp_top10.md - OWASP Top 10安全风险
  • references/security_checklist.md - AI Agent安全检查清单
  • references/fix_examples.md - 常见漏洞修复示例代码

Limitations

  • 静态扫描基于正则匹配,可能存在误报和漏报
  • AI分析仅供参考,关键问题建议人工复核
  • 不支持二进制文件和编译后代码扫描
  • 不支持动态运行时漏洞检测

相关技能

按 OWASP Agentic Skills Top 10 审计已安装的 AI Agent 技能,输出文本、JSON、SARIF 或 HTML 报告。

29 次安装1 星标

Security scanner for AI agent skills. Detects hardcoded secrets, unsafe code execution, prompt injection, and malware patterns in under 50ms. Scan before you...

AI Agent系统安全审计工具,支持代码库安全检查、提示注入检测与基础配置审计,适合个人开发者快速安全自查。Use when 需要安全检测、合规审计、漏洞扫描、加密防护时使用。不适用于渗透测试未授权目标。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。输出结果可直接使用,减少二次加工成本。

Skill Security — 安全审计扫描器,帮助你快速发现 Skill 中的安全风险。轻量 SAST 污点追踪(Python AST + JS 词法近似,source→sink 证据链降误报)、规则引擎(YAML 规则包热插拔扩展)、社区规则(schema 校验 + 来源记录 + 签名验证)、提示注入 ML 语义检测(ONNX + 正则降级)、系统级行为捕获(eBPF Linux / ETW Windows)、动态沙箱执行扫描、供应链风险分析、CVE 离线缓存、恶意 Skill 指纹库、健康度与合规检查(质量+结构+权限合并)、全局排除配置、CI/CD 集成、JSON/HTML/SARIF 报告生成。

1 次安装

Automated security audit for AI agent skills. Use BEFORE installing any skill from ClawHub, GitHub, or other sources. Scans SKILL.md + all files for 30+ red...

作者 Zoran2 次安装

Security and compliance auditing tool for AI agents. Scans code for vulnerabilities, checks GDPR/CCPA compliance, generates risk reports with remediation guidance.