返回顶部
a

agent-shield代理护盾

>

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 0.5.1
安全检测
已通过
240
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

agent-shield

AgentShield — 安全扫描器

扫描任意目录中AI智能体技能、MCP服务器和插件的安全问题。

使用方法

bash

基础扫描


npx @elliotllliu/agent-shield scan ./path/to/skill/

安装前检查(支持GitHub URL、npm包或本地路径)

npx @elliotllliu/agent-shield install-check https://github.com/user/repo

输出JSON格式供程序化使用

npx @elliotllliu/agent-shield scan ./path/to/skill/ --json

分数低于阈值时失败退出

npx @elliotllliu/agent-shield scan ./path/to/skill/ --fail-under 70

扫描.difypkg插件归档文件

npx @elliotllliu/agent-shield scan ./plugin.difypkg

检测项(30条规则)

高风险:

  • - data-exfil — 读取敏感文件并发送HTTP请求
  • backdoor — eval()、exec()、动态代码执行
  • reverse-shell — 出站socket连接至shell
  • crypto-mining — 矿池连接
  • credential-hardcode — 硬编码的API密钥/令牌
  • obfuscation — base64+eval、十六进制字符串
  • prompt-injection — 55+种模式、12个类别、8种语言
  • tool-shadowing — 工具名称/描述篡改
  • attack-chain — 多步骤杀伤链(5个阶段)
  • cross-file — 跨文件数据流和代码注入
  • ast-* — Python AST污点追踪(eval、pickle、SQL注入、SSTI)
  • multilang-injection — 8种语言的提示注入
  • description-integrity — 描述与代码之间的语义不匹配
  • mcp-runtime — MCP服务器运行时安全问题

中风险:

  • - env-leak — process.env信息泄露
  • network-ssrf — 用户控制的URL、SSRF
  • privilege — SKILL.md权限声明与代码不匹配
  • supply-chain — 依赖项中的已知CVE漏洞
  • sensitive-read — SSH密钥、AWS凭证访问
  • phone-home — 周期性信标/心跳模式
  • python-security — 35种Python特定模式

低风险:

  • - excessive-perms — 声明了过多权限
  • hidden-files — 提交了包含机密的.env文件
  • typosquatting — 可疑的npm包名称

结果解读

  • - 分数90-100:低风险 ✅
  • 分数70-89:中等风险 — 需审查警告信息
  • 分数40-69:高风险 — 使用前需深入调查
  • 分数0-39:严重风险 — 请勿安装

使用场景

  1. 1. 安装第三方技能前:npx @elliotllliu/agent-shield install-check
  2. 发布前审计自有技能
  3. CI/CD流水线关卡:--fail-under 70
  4. 审查来自不可信来源的技能

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 agentshield-scanner-1776108723 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 agentshield-scanner-1776108723 技能

通过命令行安装

skillhub install agentshield-scanner-1776108723

下载

⬇ 下载 agent-shield v0.5.1(免费)

文件大小: 2.08 KB | 发布时间: 2026-4-14 15:57

v0.5.1 最新 2026-4-14 15:57
30 security rules, Python AST taint tracking, cross-file analysis, 8-language prompt injection detection, platform integration guide

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部