技能安全审查
安装前检测技能风险与
安全扫描(Snyk Skill Security Scanner)是一款用于发现和扫描 Agent 组件安全漏洞的工具。可检测 MCP 服务器、Agent 工具和 Skill 中的提示注入攻击、工具投毒、敏感数据泄露等安全威胁。
安装 Skill:
通过 ClawHub 安装:
clawhub install Snyk Skill Security Scanner
前置要求:
需要先安装 uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
全盘扫描:
执行完整扫描(自动发现 Claude、Cursor、Windsurf 等配置):
uvx mcp-scan@latest --skills
省略 --skills 可跳过 Skill 分析。
扫描特定文件:
扫描 MCP 配置:uvx mcp-scan@latest ~/.vscode/mcp.json
扫描单个 Skill:uvx mcp-scan@latest --skills ~/path/to/my/SKILL.md
扫描所有 Claude Skill:uvx mcp-scan@latest --skills ~/.claude/skills
代理模式(实时监控):
uvx mcp-scan@latest proxy
实时监控 MCP 连接,支持工具调用检查、数据流约束、PII 检测等。
见下方输入与输出表格。
| 项目 | 内容 |
|---|---|
| 输入 | MCP 配置文件、Skill 路径、–skills 标志、扫描模式 |
| 输出 | 漏洞报告、提示注入警告、工具投毒结果、敏感数据提示 |
| 适用人群 | 关注 Agent 安全的开发者、审计 MCP 服务器的团队 |
| 不包含 | 自动修复漏洞、代码签名、网络防火墙 |
原始链接:https://github.com/snyk/agent-scan
来源类型:GitHub