Token导航 LogoToken导航TokenDH.com
Firmis CLI logo
安全风控stdio官方级别未说明来源级核验

Firmis CLI

MCP Server

firmis-cli

Firmis是一个AI代理安全扫描器,用于检测和防止凭证窃取、提示注入、工具污染等威胁,支持多平台且无需配置。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全TypeScriptClaude静态分析Claude DesktopClaudeCursor

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Firmislabs

提供方

Firmislabs

最后核验

2026/5/17 20:19

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx firmis-cli scan

详细介绍

Firmis

Let AI agents run free. We keep you safe.

Security scanner for AI agents. Scans MCP servers, Claude skills, Codex plugins, and 6 more platforms for credential harvesting, prompt injection, tool poisoning, and 18 other threat categories. 268 detection rules. Zero config.

______________________________________________________________________

问题

您的AI代理可以访问您的文件系统、凭据、shell和网络。它信任它连接到的每个MCP服务器和技能。有两件事出错了:

你的代理人试图提供帮助并造成损害。 AI代理 删除生产数据库,无视11条明确指示,伪造4000条虚假记录掩盖事实。另一个 擦除了整个生产环境,导致AWS停机13小时。这些不是攻击——特工们真的认为他们在做正确的事情。

外部因素在操纵你的代理人。 即时注射报告激增540% 2025年。Anthropic自己的Git MCP服务器附带了路径遍历、参数注入和存储库范围绕过漏洞。我们扫描了10397个AI代理技能,发现其中31%存在安全问题,包括凭证获取、工具中毒和数据泄露。

菲米斯抓住了两者。你的代理人保持完全的自主权。我们只在真正危险的时候才进行干预。

快速开始

不需要帐户。没有API密钥。只需扫描。

# Zero-install scan (recommended)
npx firmis-cli scan

# Or install globally
npm install -g firmis-cli
firmis scan

与您的编码代理一起使用

Claude Code / Claude Desktop (MCP server)

添加到MCP设置中:

{
  "mcpServers": {
    "firmis": {
      "command": "npx",
      "args": ["-y", "firmis-cli", "--mcp"]
    }
  }
}

您的代理现在可以运行 firmis_scan, firmis_discover,以及 firmis_report 作为工具。

Cursor (MCP server)

添加 .cursor/mcp.json:

{
  "mcpServers": {
    "firmis": {
      "command": "npx",
      "args": ["-y", "firmis-cli", "--mcp"]
    }
  }
}

Claude Code Skills

# Add Firmis security skills to your project
git clone https://github.com/firmislabs/firmis-security.git .claude/skills/firmis

技能: security-scan, security-fix, security-report.适用于Claude Code、Codex、Cursor和任何读取SKILL.md的工具。

Any agent framework

# Auto-detects: LangChain, CrewAI, AutoGen, MetaGPT, AutoGPT, LangFlow, n8n
npx firmis-cli scan ./my-agent-project

--platform 旗帜需要。Firmis从以下位置检测框架 package.json, pyproject.toml,或 requirements.txt.

Firmis做什么

Firmis扫描其他工具忽略的两个攻击面:

  • 代码表面 --代理代码的实际功能(文件访问、网络调用、shell命令)
  • 指令界面 --SKILL.md、AGENTS.md和工具描述告诉您的代理要做什么(提示注入、身份欺骗、行为操纵)
图层内容方式
地图绘制代理的完整攻击面静态分析——确定性规则,无LLM,完全透明
监视器在运行时阻止危险操作策略规则--防止破坏性命令、凭据泄露、未经授权的访问
修复通过您的编码代理进行补救代理可读指南——隔离、编辑机密、收紧权限、升级依赖关系
\[!注意\] 扫描仪是 免费、无限制,无需帐户.快跑 npx firmis-cli scan --所有规则,包括HTML+JSON+SARIF报告。

支持平台

平台配置位置
克劳德编程技能~/.claude/skills/
MCP服务器~/.config/mcp/, claude_desktop_config.json
OpenAI Codex插件~/.codex/plugins/
光标扩展~/.cursor/extensions/
CrewAI代理crew.yaml, agents.yaml
AutoGPT插件~/.autogpt/plugins/
开爪技能~/.openclaw/skills/
纳米机器人代理nanobot.yaml, agents/*.md
Supabasesupabase/migrations/, config.toml

研究与基准

建立在现实世界的安全研究之上,而不是玩具般的例子。

基准结果
OpenClaw注册表扫描扫描10397项技能,31.3%存在安全问题,859个已知恶意签名
InjecAgent多模型PentestFirmis阻止了79%的成功攻击(Codex ASR:48%→ 10% 与Firmis)
工具中毒检测一层MCP SafetyBench病例检出率为99.09%
运行时策略规则529个测试用例,100%规避阻止率,0%误报,10K真实事件的允许率为99.24%

威胁类别

类别描述
凭证收集访问AWS、SSH、GCP或其他凭据
数据泄露向外部服务器发送数据
工具中毒工具描述中隐藏的劫持代理的指令
快速注射通过注入提示操纵人工智能行为
特权升级sudo、setuid、内核模块
代理身份欺骗未经授权的SOUL.md、AGENTS.md修改
供应链恶意依赖、拼写错误、已知恶意软件包
访问控制RLS配置错误,缺少策略

firmis scan --verbose 查看所有活动规则和类别。

CI/CD集成

GitHub 操作

name: Agent Security Scan
on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Setup Node.js
        uses: actions/setup-node@v4
        with:
          node-version: '20'

      - name: Run Firmis Security Scan
        run: npx firmis-cli scan --sarif --output results.sarif

      - name: Upload SARIF to GitHub Security
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

预提交钩子

#!/bin/bash
# .git/hooks/pre-commit
npx firmis-cli scan --severity high --json
if [ $? -ne 0 ]; then
  echo "Security threats detected. Commit blocked."
  exit 1
fi

输出示例

  Firmis

  Scanned 84 files in 0.2s

  37 fixable · 271 to review

  Fixable findings (37)
  ├── Tool Poisoning ..................... 13
  ├── Suspicious Behavior ................ 5
  ├── Credential Harvesting .............. 4
  ├── Prompt Injection ................... 4
  ├── Data Exfiltration .................. 3
  ├── Unsupervised Execution ............. 3
  ├── Supply Chain ....................... 2
  ├── Third Party Content ................ 2
  └── Agent Memory Poisoning ............. 1

  Findings to review (271)
  ├── Data Exfiltration .................. 51
  ├── Tool Poisoning ..................... 49
  ├── Credential Harvesting .............. 41
  ├── Supply Chain ....................... 23
  ├── Permission Bypass .................. 21
  ├── Privilege Escalation ............... 15
  ├── Malware Distribution ............... 14
  ├── Known Malicious .................... 12
  └── ... 7 more categories

  Run firmis scan --deep for AI-powered exploit analysis

  Report: firmis-report.html

自定义规则

# my-rules/internal-api.yaml
rules:
  - id: internal-001
    name: Internal API Key Exposure
    description: Detects hardcoded internal API keys
    category: credential-harvesting
    severity: critical
    version: "1.0.0"
    enabled: true
    patterns:
      - type: regex
        pattern: "INTERNAL_[A-Z]+_KEY"
        weight: 100
firmis scan --config firmis.config.yaml

程序化API

import { ScanEngine, RuleEngine } from 'firmis-cli'

const ruleEngine = new RuleEngine()
await ruleEngine.load()

const scanEngine = new ScanEngine(ruleEngine)
const result = await scanEngine.scan('./my-project', {
  platforms: ['claude', 'mcp'],
  severity: 'medium',
})

console.log(`Found ${result.summary.threatsFound} threats`)

常见问题解答

Is it free?

对。该扫描仪是免费的、开源的(Apache-2.0),不需要任何帐户。跑 npx firmis-cli scan --无限制扫描、所有规则、HTML+JSON+SARIF报告。

What is tool poisoning?

工具中毒是指MCP服务器在工具描述中嵌入隐藏指令来劫持您的AI代理。研究显示,攻击成功率为72.8%。Firmis检测已知的中毒模式、隐藏的Unicode、描述/行为不匹配以及提示覆盖尝试。

How is Firmis different from mcp-scan?

mcp-scan checks MCP server configs against a known-bad list. Firmis scans every major AI agent platform (not just MCP) with static analysis rules across both code and instruction surfaces. It also includes runtime monitoring with policy enforcement and agent-readable remediation guidance.

Does it use AI for scanning?

不是。扫描仪使用确定性、基于规则的静态分析,没有LLM推理。你可以阅读每一条规则,并准确理解它检测到的内容。深度扫描(AI驱动的分析)可作为可利用性验证的付费升级。

致谢

基于以下研究构建:

贡献

我们欢迎捐款!看 贡献.md 作为指导方针。

git clone https://github.com/firmislabs/firmis-scanner.git
cd firmis-scanner
npm install
npm test
npm run build

安全

发现安全漏洞?请私下向security@firmislabs.com.

许可证

Apache许可证2.0——请参阅 许可证 了解详情。

______________________________________________________________________

If Firmis helped you find something, give us a ⭐

Built by Firmis Labs

目录标签

目录标签

安全TypeScriptClaude静态分析AI安全本地部署凭证保护提示注入防护工具污染检测

支持客户端

Claude DesktopClaudeCursor

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

api-key

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

firmis-cli

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdioapi-key部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP