Token导航 LogoToken导航TokenDH.com
shieldagent (Omer Yehuda) logo
安全风控未说明官方级别未说明来源级核验

shieldagent (Omer Yehuda)

MCP Server

专注于检测AI代理工具调用和动作安全性的扫描工具,适用于MCP服务器和AI代理的安全审计。

工具数

9

提示词数

0

GitHub Stars

0

资源数

0
安全TypeScript漏洞检测本地部署

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

omer-yehuda

提供方

omer-yehuda

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

屏蔽剂

AI代理安全扫描程序 -第一个工具专注于保护哪些AI代理 (工具调用、操作),而不仅仅是他们所说的。

](https://www.npmjs.com/package/shieldagent) ![CI](https://github.com/omer-yehuda/shieldagent/actions/workflows/ci.yml) ](https://nodejs.org/) ![TypeScript](https://www.typescriptlang.org/) ![License: MIT](https://opensource.org/licenses/MIT)

为什么选择屏蔽剂?

  • 90%的AI代理被过度授权
  • 43%的MCP实现存在命令注入缺陷
  • 78%的MCP服务器存在严重漏洞
  • 欧盟人工智能法案全面实施:2026年8月

运作原理

MCP Server Directory
        |
        v
  +-- Loader --+       +-----------+
  | Discover   |       | Config    |
  | tools &    |  results.sarif

# CI mode (exit code 1 on findings)
shieldagent scan ./my-mcp-server --ci

# Exclude test fixtures from scanning
shieldagent scan ./my-mcp-server --exclude "tests/**" "fixtures/**"

扫描仪

扫描程序类别严重性范围检测
输入验证架构中高缺少架构、类型约束、边界
工具中毒模式高度关键工具描述中的隐藏说明
提示注入模式高临界参数元数据中的注入
身份验证和传输模式中等关键缺少身份验证,传输不安全
供应链模式中等关键恶意存款、打字错误
命令注入AST临界对exec/spawn/eval的未初始化输入
权限过大AST中高功能过多与描述不符
数据过滤AST高临界敏感数据读取+出站网络
秘密检测模式介质关键硬编码API密钥、令牌、凭据

合规框架

  • OWASP代理商前10名 -每个发现都对应其OWASP类别
  • 广告MCP Top 25 -每个发现都映射到其Adversa类别

配置

创建一个 .shieldagentrc.json 在项目根目录中:

{
  "scanners": {
    "command-injection": { "enabled": true, "severity": "critical" },
    "tool-poisoning": { "enabled": true }
  },
  "exclude": ["tests/**", "node_modules/**"],
  "format": "table",
  "ci": false
}

程序化API

import {
  ScanEngine,
  createDefaultRegistry,
  loadMCPServer,
  formatOutput,
} from 'shieldagent';

const registry = createDefaultRegistry();
const engine = new ScanEngine(registry);
const target = await loadMCPServer('./my-mcp-server');

const result = await engine.scan(target, {
  scanners: ['command-injection', 'tool-poisoning'],
  format: 'json',
});

console.log(`Found ${result.findings.length} issues`);
const output = formatOutput(result, 'json');

GitHub操作集成

name: MCP Security Scan
on: [push, pull_request]

jobs:
  security-scan:
    runs-on: ubuntu-latest
    permissions:
      security-events: write
    steps:
      - uses: actions/checkout@v4
      - uses: pnpm/action-setup@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 20
          cache: pnpm
      - run: pnpm add -g shieldagent
      - run: shieldagent scan . --format sarif > results.sarif
      - uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif
        if: always()

CLI参考

shieldagent scan 
 [options]

Options:
  -f, --format        Output format: table, json, sarif (default: "table")
  -s, --scanners    Specific scanners to run
  -e, --exclude 
    Glob patterns to exclude from scanning
  -c, --config 
         Path to config file
  --ci                        CI mode: exit with code 1 if findings detected
  -v, --verbose               Verbose output
  -V, --version               Output version number
  -h, --help                  Display help

许可证

麻省理工学院

目录标签

目录标签

安全TypeScript漏洞检测本地部署AI安全安全扫描MCP服务器合规检查

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

9

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP