🔍 Shellockolm
用于AI代理的CLI和MCP安全扫描程序
扫描React、Next.js和npm项目的CVE、恶意软件和供应链攻击的安全侦探
Shellockolm - Your Security Detective
🤖 专为AI助手打造 | ⚡ 闪电般快速 | 🔒 追踪32个CVE | 🎯 100%离线
⚡ 60秒内安装并运行
🪟 视窗
iex (irm https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install.ps1)或者: 下载ZIP → 双击 scripts/setup.bat
______________________________________________________________________
🐧 Ubuntu/Debian/Mint
curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install-debian.sh | bash______________________________________________________________________
🏔️ 拱门/曼加洛
curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install-arch.sh | bash______________________________________________________________________
🍎 macOS
curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install.sh | bash______________________________________________________________________
然后运行: python src/cli.py scan . → ✅ 即时安全审计
🤖 想要AI集成? python src/configure_mcp.py → 在Claude/Copilot中使用Shellockolm!
📖 完整安装指南 | 🚀 快速开始 | ⚡ 快速安装参考 | 🤖 MCP设置
✅ 检测到32个CVE | ✅ 发现恶意软件和秘密 | ✅ 使用备份自动修复 | ✅ 100%离线
     
它发现了什么 • 现场演示 • 人工智能集成 • 所有功能 • 完整文档
______________________________________________________________________
🚨 为什么存在
我扫描了15个React应用程序。每个人都很脆弱。
💀 我发现了什么(2分钟内):
- 🔴 远程代码执行 → React服务器组件CVE-2025-55182
- 🔴 中间件旁路 → Next.js身份验证已损坏
- ☠️ 恶意软件 → 隐藏在我信任的npm包中
- 🔑 暴露的API密钥 → 坐着
.env文件,推送到Git - 🦠 供应链攻击 → 依赖关系受到损害
⏱️ 手动审核=3天。此工具=2分钟。
如果你在不扫描的情况下将React/Next.js交付到生产环境,那么你就是在用用户的数据玩俄罗斯轮盘赌。
______________________________________________________________________
🎯 它发现了什么
🔴 关键CVE
- React服务器组件RCE (CVSS 10.0)
- Next.js中间件旁路 (CVSS 9.1)
- n8n未经身份验证的RCE (CVSS 10.0)
- Node.js运行时漏洞
- npm包漏洞 (mysql2、jsonpath plus等)
🦠 威胁与秘密
- 恶意软件检测 (混淆、加密矿工、后门)
- 供应链攻击 (Shai Hulud蠕虫,拼写错误)
- 秘密曝光 (API密钥、AWS证书、令牌)
- AI网关泄漏 (Clawdbot/Moltbot证书搭载)
追踪32个独特的CVE 跨React、Next.js、Node.js、npm、n8n和供应链攻击。
______________________________________________________________________
🎬 在行动中看到它
交互式 Shell
┌─────────────────────────────────────────────────────────────┐
│ Shellockolm - Security Detective v1.0 │
├─────────────────────────────────────────────────────────────┤
│ 1 Full Scan → All 7 scanners, 32 CVEs │
│ 2 React Scanner → Server Components RCE │
│ 3 Next.js Scanner → Middleware bypass │
│ 17 Deep Malware Scan → RCE payloads, cryptominers │
│ 23 Scan for Secrets → 50+ patterns, high entropy │
│ X QuickFix → Auto-patch all vulnerabilities │
└─────────────────────────────────────────────────────────────┘CLI单线
# Full security audit
python src/cli.py scan .
# Scan before installing npm package
python src/cli.py scan --scanner npm ./suspicious-package
# Export to JSON for CI/CD
python src/cli.py scan . -o security-report.json
# Live probe a URL for exploits
python src/cli.py live https://target.com
# Hunt for a specific CVE
python src/cli.py info CVE-2025-55182______________________________________________________________________
💡 为什么是Shellockolm?
| 问题 | 其他工具 | Shellockolm |
|---|---|---|
| 速度 | 手动审核时间 | 30秒全扫描 |
| 深度 | 通用CVE数据库 | 32个手动跟踪漏洞 |
| 隐私 | 基于云,上传代码 | 100%本地,零遥测 |
| 假阳性 | 嘈杂的通用警告 | 手动调整的检测模式 |
| 可用性 | 复杂的配置,API密钥 | 立即工作,无需安装 |
| 覆盖 | 仅CVE | CVE+恶意软件+机密+供应链 |
______________________________________________________________________
🛠️ 完整功能
📊 7 Specialized Scanners
| 扫描仪 | 检测内容 | 涵盖的CVE |
|---|---|---|
| 反应RSC | 服务器组件RCE,源代码暴露,DoS | CVE-2025-55182,CVE-2025-66478,+3更多 |
| Next.js | 中间件授权绕过,RSC漏洞 | CVE-2025-29927,CVE-2025-66478 |
| npm包 | mysql2中的RCE,jsonpath+;DoS体内解析器,multer | CVE-2024-21508,CVE-2024-21534,+6更多 |
| Node.js运行时 | HTTP/2崩溃、TLS内存泄漏、权限模型绕过 | CVE-2025-59465,+8更多 |
| n8n | Ni8mare未经验证的RCE,表达注入 | CVE-2026-21858、CVE-2025-68613、CVE-2025-68668 |
| 供应链 | Shai-Hulud蠕虫,eslint配置更漂亮的妥协 | CVE-2025-54313+10个活动CVE |
| Clawdbot/Moltbot | AI网关凭据泄漏,OAuth搭载 | 4种关键的身份验证绕过模式 |
总共:跟踪了32个唯一的CVE
🦠 Advanced Malware Detection
- 模糊检测 -十六进制、base64、eval链
- 加密货币矿工 -门罗币、比特币挖矿脚本
- 后门 -反向炮弹,指令注入
- 数据渗漏 -可疑的HTTP请求
- 域名抢注 -模仿流行库的软件包
- 100+检测模式 针对JavaScript/Node.js进行了手工调优
🔐 Secrets Scanner
在代码、配置和环境文件中查找泄漏的凭据:
- AWS访问密钥和密钥
- GitHub个人访问令牌
- Slack Bot令牌和Webhooks
- 条纹API密钥
- 私钥(RSA、SSH、PGP)
- 数据库连接字符串
- OAuth令牌和刷新令牌
- 50+图案 +高熵字符串检测
⚡ Auto-Fix & Remediation
- 一个命令修补 -自动升级易受攻击的软件包
- 自动备份 -更改前带时间戳的快照
- 干运行模式 -预览更改而不应用
- 回滚支持 -如果出现问题,请从备份还原
- 修复向导 -逐步指导补救
🔄 CI/CD Integration
# GitHub Actions
- name: Security Scan
run: |
pip install -r requirements.txt
python src/cli.py scan . -o results.json- SARIF出口 用于GitHub代码扫描
- JSON报告 用于自动化处理
- 退出代码 用于在关键点上构建失败
- 观看模式 用于持续监测
📋 60+ Interactive Commands
扫描:全扫描、React、Next.js、npm、Node.js、n8n、供应链、自定义\ 恶意软件:深度扫描、隔离、包删除、代码清理\ 秘密:扫描所有文件,.env定位,高熵检测\ 实时探测:测试URL是否存在可利用的漏洞\ CVE情报:列出CVE,按严重程度过滤,漏洞赏金目标\ 报告:JSON、SARIF、Markdown、安全评分(A-F)\ 自动修正:修补漏洞、预览更改、回滚\ 依赖项:锁文件分析、重复检测、拼写错误\ 软件物料清单:生成CycloneDX或SPDX物料清单\ 还有更多:忽略规则、GitHub咨询查询、依赖树
______________________________________________________________________
📖 常见用例
🔍 审核你的React/Next.js应用程序
python src/cli.py scan ~/my-nextjs-app --scanner nextjs🛡️ 安装npm前检查
# Sandbox install + scan in temp directory
python src/cli.py shell
> 1b # Pre-Download Check
> suspicious-package-name🚨 寻找特定的CVE
python src/cli.py shell
> 1d # CVE Hunter
> CVE-2025-29927
> /path/to/project🤖 实时探测漏洞
python src/cli.py live https://target.com --scanner n8n📊 生成安全报告
python src/cli.py scan . -o report.json
python src/cli.py shell
> 37 # Export SARIF for GitHub Code Scanning______________________________________________________________________
🎓 为什么Python是JavaScript安全工具?
Shellockolm从外部扫描JavaScript项目 --它不会执行你的代码,而是检查它。
- ✅ 与目标无冲突 -没有共享依赖关系,没有
node_modules污染 - ✅ 扫描仪无供应链风险 -零npm依赖=零攻击面
- ✅ 无构建的跨平台 -适用于Windows/Linux/macOS
pip install - ✅ 开箱即用的丰富CLI -漂亮的表格、进度条、彩色输出
- ✅ 足够快 -静态分析不需要V8的JIT
扫描仪位于 爆炸半径外 它正在审计生态系统。
______________________________________________________________________
🔒 隐私和安全
- 100%本地 --所有扫描都在您的计算机上运行
- 不上传 --你的代码永远不会离开你的系统
- 无遥测 --零数据收集
- 没有API密钥 --完全离线工作
- 开源 --完全透明(MIT许可证)
______________________________________________________________________
📚 完整的命令参考
Expand to see all 60+ commands
扫描
| 命令 | 名称 | 功能 |
|---|---|---|
1 | 全扫描 | 在一个目录上运行所有7个扫描程序,以检测React、Next.js、Node.js、npm、n8n、供应链和Clawdbot/Moltbot中的32个CVE。 |
1a | 扫描所有npm | 通过查找所有npm项目,自动发现并扫描系统上的每个npm项目 package.json 文件夹。 |
1b | 预下载检查 | 沙盒将npm包安装到临时目录,扫描其中的恶意软件和漏洞,然后销毁沙盒。 |
1c | 深度扫描 | 版本检查+代码模式分析+配置检查-逐步显示如何检测每个漏洞。 |
1d | CVE Hunter | 按ID定位单个CVE,并查看项目的实时检测输出。 |
1e | 自定义扫描 | 精确选择要运行的扫描程序(打开/关闭React、Next.js、npm、Node.js、n8n、供应链、Clawdbot)。 |
2 | React扫描程序 | 扫描React服务器组件RCE(CVE-2025-55182,CVE-2025-66478)。 |
3 | Next.js扫描程序 | 扫描Next.js中间件绕过(CVE-2025-29927)和RSC漏洞。 |
4 | npm包 | 扫描mysql2、jsonpath plus、body解析器、multer、nuxt、AdonisJS中的漏洞。 |
5 | Node.js运行时 | 扫描2026年1月安全版本中的Node.js运行时漏洞。 |
6 | n8n扫描仪 | 扫描n8n工作流自动化漏洞,包括Ni8mare未经身份验证的RCE。 |
7 | 供应链 | 检测Shai Hulud蠕虫活动,eslint配置更漂亮的妥协,恶意安装脚本。 |
实时探测
| 命令 | 名称 | 功能 |
|---|---|---|
8 | 全部探测 | 主动探测可利用漏洞的实时URL(Next.js+n8n)。 |
9 | Next.js Probe | 通过以下方式测试CVE-2025-29927中间件绕过的URL x-middleware-subrequest 头部注射。 |
10 | n8n探测 | 通过内容类型混淆测试CVE-2026-21858 Ni8mare未经身份验证的RCE的URL。 |
CVE情报
| 命令 | 名称 | 功能 |
|---|---|---|
11 | 列出所有CVE | 显示所有32个跟踪的CVE,包括严重程度、CVSS评分和受影响的包。 |
12 | 仅严重 | 过滤器仅显示严重程度严重的CVE(CVSS 9.0+)。 |
13 | Bug赏金 | 列出作为高价值Bug赏金目标的CVE——严重性严重或具有公共PoC。 |
14 | CVE详细信息 | 获取特定CVE的完整详细信息:描述、受影响的版本、补丁、参考。 |
15 | 列出扫描程序 | 显示所有7个扫描程序及其描述、CVE覆盖范围和功能。 |
恶意软件分析
| 命令 | 名称 | 功能 |
|---|---|---|
17 | 深度恶意软件扫描 | 扫描 node_modules 以及RCE有效载荷、后门、加密矿工、数据泄露和打字的项目文件。 |
18 | 快速恶意软件扫描 | 仅快速扫描项目文件(跳过 node_modules)--非常适合检查您自己的代码中是否存在注入的恶意软件。 |
19 | 隔离文件 | 将恶意文件移动到隔离区,保留原始路径以备还原。 |
20 | 移除包 | 从中完全移除恶意npm包 node_modules,先进行隔离。 |
21 | 清理恶意代码 | 在保留合法代码的同时,从文件中大量删除恶意代码(创建备份)。 |
22 | 查看报告 | 显示最新的恶意软件分析报告,包括发现、威胁级别和补救步骤。 |
秘密扫描仪
| 命令 | 名称 | 功能 |
|---|---|---|
23 | 扫描机密 | 深度扫描API密钥、令牌、密码、AWS凭据、GitHub令牌、条纹密钥和50+图案。 |
24 | 扫描.env文件 | 目标 .env 专门用于硬编码机密和凭据的文件。 |
25 | 高熵 | 使用基于熵的检测来查找可能是未知API密钥格式的随机字符串。 |
26 | 查看报告 | 显示包含风险级别和建议的最新机密扫描报告。 |
安全评分
| 命令 | 名称 | 功能 |
|---|---|---|
27 | 安全评分 | 生成一个全面的a-F安全等级,分析漏洞、恶意软件、机密、deps和配置。 |
28 | 快速检查 | 无需深度扫描即可快速进行安全评估——适用于CI/CD管道。 |
29 | 查看报告 | 显示详细的安全报告,包括类别细分和改进提示。 |
自动修正
| 命令 | 名称 | 功能 |
|---|---|---|
30 | 自动修复 | 自动将易受攻击的软件包升级到修补版本(首先创建备份)。 |
31 | 预览修复 | 模拟运行,显示哪些软件包将在不进行任何更改的情况下进行升级。 |
32 | 回滚 | 还原 package.json 如果自动修复导致问题,请从备份中删除。 |
\[请参阅原始README中的其余30+个命令\]
______________________________________________________________________
📊 跟踪CVE
All 32 CVEs (click to expand)
| CVE | 严重性 | CVSS | 包 | 描述 |
|---|---|---|---|---|
| CVE-2025-55182 | 严重 | 10.0 | React | 服务器组件RCE通过不安全的反序列化(React2Shell) |
| CVE-2025-66478 | 严重 | 10.0 | Next.js | 服务器组件RCE——Next.js的CVE-2025-55182的副本 |
| CVE-2025-29927 | 严重 | 9.1 | Next.js | 通过绕过中间件授权 x-middleware-subrequest 头球 |
| CVE-2026-21858 | 严重 | 10.0 | n8n | Ni8mare——通过内容类型混淆未经验证的RCE |
| CVE-2025-68613 | 高 | -- | n8n | 表达式注入RCE(已验证) |
| CVE-2025-68668 | 高 | -- | n8n | Python代码节点RCE |
| CVE-2025-55184 | 高 | 7.5 | 反应 | 服务器组件通过无限循环进行DoS |
| CVE-2025-67779 | 高 | 7.5 | 反应 | 拒绝服务不完整修复CVE-2025-55184 |
| CVE-2025-55183 | 中等 | 5.3 | 反应 | 服务器组件源代码暴露 |
| CVE-2024-21508 | 高 | -- | mysql2 | 远程代码执行 |
| CVE-2024-21534 | 高 | -- | jsonpath加 | 远程代码执行 |
| CVE-2025-1302 | 高 | -- | jsonpath加 | RCE(对CVE-2024-21534的不完整修复) |
\[…原始README中的剩余CVE\]
______________________________________________________________________
🤝 贡献
发现bug了吗?有功能请求吗?想添加CVE覆盖范围吗?
______________________________________________________________________
📝 许可证
MIT许可证——见 许可证
📚 更多文档:
______________________________________________________________________
⭐ 如果此仓库有助于保护您的应用程序,请启用它
