
agent-scan v0.6.4-snapshot-6e2d290-1638
ماسح أمان للوكلاء الذكاء الاصطناعي، خوادم MCP ومهارات الوكلاء.
Snyk Agent Scan
اكتشف وافحص مكوّنات الوكلاء على جهازك بحثًا عن حقن التوجيهات
والثغرات الأمنية (بما في ذلك الوكلاء، وخوادم MCP، والمهارات).
ملاحظة: نحن لا ننشر حزمة npm لـ Agent Scan. ثبّته عبر
uvxأو كـ ملف تنفيذي مستقل.
ملاحظة: مخرجات سطر الأوامر تجريبية وقابلة للتغيير
Agent Scan v0.5.x (مخطط لإهماله)
المخرجات الخام لسطر الأوامر هذا — بما في ذلك رموز المشكلات، وأسماء الحقول، وتسميات الخطورة، وبنية الاستجابة — تجريبية وقد تتغير دون إشعار بين الإصدارات. لا نوصي ببناء سير عمل إنتاجي يعتمد على حقول مخرجات سطر الأوامر المحددة أو رموز المشكلات.
Agent Scan v0.6 وما بعده
المخرجات الخام لسطر الأوامر هذا — بما في ذلك أسماء مؤشرات المخاطر، والدرجات، وأسماء الحقول، وبنية الاستجابة — تجريبية وقد تتغير دون إشعار بين الإصدارات. لا نوصي ببناء سير عمل إنتاجي يعتمد على حقول مخرجات سطر الأوامر المحددة أو أسماء المخاطر.
إذا كنت عميلًا مؤسسيًا تستخدم Snyk لإدارة مخاطر أمن الوكلاء على نطاق واسع، فقد لا تعكس مخرجات سطر الأوامر ما يُرسل ويُعرض في منصة Evo. التكامل الأساسي والاكتشاف وتقييم المخاطر الذي يشغّل عمليات النشر المؤسسية مستقر ومدعوم — وسيتم الإبلاغ عن أي تغييرات وفقًا لممارسات منتجات Snyk القياسية. تواصل مع فريق حسابك للحصول على إرشادات النشر.
جديد اقرأ تقريرنا التقني حول التهديدات الناشئة في منظومة مهارات الوكلاء المنشور مع Agent Scan 0.4، والذي يضيف دعمًا لفحص مهارات الوكلاء.
مخرجات Agent Scan v0.5.x
[!WARNING] يستخدم Agent Scan v0.5.x مخرجات برموز المشكلات. هذا السطر من سطر الأوامر مخطط لإهماله.
مخرجات Agent Scan v0.6 وما بعده
يساعدك Agent Scan على اكتشاف جميع مكوّنات الوكلاء المثبّتة لديك (بيئات التشغيل، وخوادم MCP، والمهارات) ويفحصها بحثًا عن التهديدات الشائعة مثل حقن التوجيهات، أو التعامل مع البيانات الحساسة، أو الحمولات الخبيثة المخفية في اللغة الطبيعية. تجاهل التحليل على المهارات باستخدام --no-skills.
تحذير أمني
⚠️ مهم: فحص إعدادات MCP سيؤدي إلى تنفيذ الأوامر المعرّفة فيها.
عندما يفحص Agent Scan ملف إعدادات MCP، فإنه يبدأ خوادم MCP من نوع stdio عن طريق تنفيذ الأوامر والوسائط المحددة في الإعدادات. هذا ضروري لاسترداد أوصاف الأدوات وإجراء التحليل الأمني.
التوصيات:
- شغّل عمليات الفحص داخل بيئة معزولة (حاوية Docker، أو جهاز افتراضي، أو بيئة قابلة للتخلص منها) عند تقييم إعدادات MCP غير الموثوقة أو الخاصة بطرف ثالث
- راجع مطالبة الموافقة بعناية أثناء عمليات الفحص التفاعلية، فهي تعرض الأمر والوسائط الدقيقة التي سيتم تنفيذها لكل خادم
- استخدم
--dangerously-run-mcp-serversفقط في البيئات الموثوقة التي تحققت فيها من جميع أوامر خوادم MCPبشكل افتراضي، يتطلب Agent Scan موافقة صريحة من المستخدم (y/n) قبل بدء كل خادم MCP من نوع stdio أثناء التشغيل التفاعلي. يمنحك هذا التحكم في ما يتم تنفيذه على نظامك.
البدء السريع
اختر إحدى طريقتين لتشغيل Agent Scan:
- شغّل حزمة Python باستخدام
uvxوفق التعليمات أدناه. - نزّل ملفًا تنفيذيًا مستقلًا لمنصتك من إصدارات GitHub. تتضمن الإصدارات أيضًا قائمة مكونات البرمجيات (SBOM)، ومجاميع التحقق، ومجاميع التحقق الموقّعة، وأرشيفات الشيفرة المصدرية.
قبل استخدام أي من الخيارين:
- سجّل في Snyk واحصل على رمز API من https://app.snyk.io/account (API Token → KEY → انقر للعرض).
- عيّن الرمز كمتغير بيئة قبل تشغيل أي فحص: ```bash
export SNYK_TOKEN=your-api-token-here
التشغيل باستخدام uvx
تأكد من تثبيت uv على نظامك. اختر التعليمات المناسبة لإصدار CLI الخاص بك.
Agent Scan v0.5.x
تثبّت الأمثلة الإصدار v0.5.17 كإصدار محدّد من سلسلة v0.5.x:```bash
Scan the whole machine
Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json
Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md
Scan all Claude skills
uvx [email protected] ~/.claude/skills
> [!WARNING]
> يستخدم الإصدار v0.5.x مخرجات رمز المشكلة وواجهة تحليل `2025-09-02`. من المقرر إهمال سطر CLI هذا.
#### Agent Scan v0.6 والإصدارات اللاحقة```bash
# Scan the whole machine
uvx snyk-agent-scan@latest
# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json
# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md
# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills
الإصدار v0.6 والإصدارات اللاحقة تستخدم المخرجات القائمة على المخاطر وواجهة تحليل 2026-07-10.
كلا الإصدارين يفحصان خوادم MCP والأدوات والمطالبات والموارد والمهارات، ويكتشفان تلقائيًا إعدادات الوكلاء المدعومة مثل Claude Code/Desktop وCursor وGemini CLI وWindsurf.
التشغيل باستخدام ملف تنفيذي مستقل
قم بتنزيل الملف التنفيذي الخاص بنظام التشغيل والبنية المعمارية لديك من أحدث إصدار على GitHub. توفر صفحة الإصدار أيضًا قائمة مكونات البرمجيات (SBOM) (sbom-<version>.json)، وملفات التحقق من المجموع الاختباري، وأرشيفات الكود المصدري التي ينشئها GitHub. راجع التحقق من الملفات التنفيذية المستقلة للتحقق من التنزيل الخاص بك.
أبرز الميزات
- الاكتشاف التلقائي لإعدادات MCP وأدوات الوكلاء والمهارات
- فحص Claude وCursor وGitHub Copilot وWindsurf وGemini CLI وAmp وAmazon Q ووكلاء آخرين.
Agent Scan v0.5.x
- يكتشف أكثر من 15 خطرًا أمنيًا متميزًا عبر خوادم MCP ومهارات الوكلاء:
Agent Scan v0.6 والإصدارات اللاحقة
- يكتشف 14 خطرًا أمنيًا متميزًا عبر خوادم MCP ومهارات الوكلاء:
- MCP: حقن المطالبات، المحتوى غير الموثوق، البيانات الخاصة، والقدرات التدميرية
- المهارات: حقن المطالبات، التنزيلات المشبوهة، الكود الخبيث، التعامل مع بيانات الاعتماد، اكتشاف الأسرار، والمزيد
الوكلاء المدعومون والقدرات
يكتشف Agent Scan تلقائيًا الوكلاء وقدراتهم (خوادم MCP أو المهارات) عند وجود مسارات التثبيت الخاصة بهم. يوضح الجدول أدناه أنظمة التشغيل التي يتم فيها فحص كل وكيل.
- ✓: تم تعريف مسار واحد على الأقل لتلك القدرة.
- ✗: الوكيل مُدرج لنظام التشغيل هذا ولكن ليس لديه مسارات لتلك القدرة.
- —: الوكيل غير مُضمّن لنظام التشغيل هذا.
- المهارات يمكن تجاهل المهارات باستخدام
--no-skills
| الوكيل | macOS MCP | macOS المهارات | Linux MCP | Linux المهارات | Windows MCP | Windows المهارات |
|---|---|---|---|---|---|---|
| Windsurf | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Cursor | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| VS Code | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| GitHub Copilot | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Claude Desktop | ✓ | ✗ | — | — | ✓ | ✗ |
| Claude Code | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Gemini CLI | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenClaw | ✗ | ✓ | ✗ | ✓ | ✗ | ✓ |
| Amp | ✗ | ✓ | ✗ | ✓ | ✗ | ✓ |
| Kiro | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenCode | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Antigravity | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Codex | ✓ | ✓ | ✓ | ✓ | — | — |
| Amazon Q | ✓ | ✗ | ✓ | ✗ | ✓ (WSL) | ✗ |
تغطية الاكتشاف حسب النطاق
تُظهر المصفوفة أعلاه أنظمة التشغيل التي يتم فيها فحص كل وكيل. أما هذه المصفوفة فتُفصّل الاكتشاف حسب نطاق الإعدادات ونوع المكوّن (المهارات مقابل خوادم MCP)، مجمّعة عبر أنظمة التشغيل. تعني "الخوادم" خوادم MCP.
النطاقات الأربعة:
- النظام — إعدادات على مستوى الجهاز / تُدار إداريًا / على مستوى المؤسسة تنطبق على جميع المستخدمين (مثل
managed-mcp.json، والملفات تحت/etcأو/Library/Application SupportأوProgramData). - المستخدم — إعدادات الدليل الرئيسي للمستخدم (تنطبق عبر جميع مشاريعه).
- المشروع / مساحة العمل — إعدادات مقيّدة بمشروع أو مساحة عمل مفتوحة.
- الإضافة / الملحق — المكونات المضمّنة داخل الإضافات أو الملحقات المثبّتة.
المفتاح: ✓ مكتشف · ✗ الوكيل يدعم هذا لكن Agent Scan لا يفحصه بعد · N/A الوكيل ليس لديه مثل هذا المكوّن في هذا النطاق.
| الوكيل | مهارات النظام | خوادم النظام | مهارات المستخدم | خوادم المستخدم | مهارات المشروع / WS | خوادم المشروع / WS | مهارات الإضافة / الملحق | خوادم الإضافة / الملحق |
|---|---|---|---|---|---|---|---|---|
| Windsurf | ✓ | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Cursor | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| VS Code | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| GitHub Copilot § | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Claude Desktop | N/A | N/A | ✗ | ✓ | N/A | N/A | N/A | ✗ |
| Claude Code | ✗ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Gemini CLI | N/A | ✗ | ✓ | ✓ | ✗ | ✗ | ✗ | ✗ |
| OpenClaw | N/A | N/A | ✓ | ✗ | ✓ † | N/A | ✗ | ✗ |
| Amp | N/A | ✗ | ✓ | ✗ | ✗ ‡ | ✗ | ✗ | ✗ |
| Kiro | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenCode | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | N/A | N/A |
| Antigravity | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Codex | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Amazon Q | N/A | N/A | N/A | ✓ | N/A | ✗ | N/A | N/A |
† لا يمتلك OpenClaw تعدادًا للمشاريع المفتوحة: يتم العثور على مهارات المشروع/مساحة العمل الخاصة به فقط في المسار الثابت ~/.openclaw/workspace/skills
‡ يخزّن Amp مهارات المشروع/مساحة العمل في .agents/skills (ومسار التوافق .claude/skills)؛ يتم حاليًا اكتشاف نطاق المستخدم ~/.config/agents/skills فقط، لذا فإن مهارات نطاق المشروع مدعومة ولكن لم يتم فحصها بعد.
§ يغطي GitHub Copilot واجهة سطر الأوامر وتطبيق سطح المكتب، اللذين يتشاركان الدليل الرئيسي ~/.copilot مع Copilot في VS Code، ويتم اكتشافه من ذلك الدليل الرئيسي بدلاً من تثبيت VS Code. يتم احترام عمليات نقل COPILOT_HOME عند فحص دليلك الرئيسي. يغطي نطاق المشروع ملفات .mcp.json / .github/mcp.json النسبية للمستودع ومجلدات .github/skills و.claude/skills و.agents/skills، للمجلدات التي تم تمريرها إلى الفحص والمجلدات التي سجّلها Copilot في permissions-config.json، بالإضافة إلى آبائها. يغطي نطاق الملحق ~/.copilot/installed-plugins، بما في ذلك بيانات plugin.json الوصفية التي تنقل إعدادات MCP الخاصة بها أو تُعلن عن جذور مهارات إضافية. غير مفحوص: جذور المشروع لكل جلسة في session-state/*/workspace.yaml. كما أن مسارات Copilot على مستوى المستخدم مُدرجة تحت VS Code، الذي يقرأ نفس الملفات.
التحقق من الملفات التنفيذية المستقلة
نستخدم توقيع GPG على ملف المجاميع الاختبارية للإصدار لضمان سلامة التوزيع وأصالته.
دليل التحقق خطوة بخطوة
-
تنزيل أصول الإصدار: قم بتنزيل الملف التنفيذي الخاص بمنصتك (مثل
agent-scan-<version>-<os>-<arch>) وملف المجاميع الاختبارية الموقّع (sha256sums.txt.asc) من صفحة إصدارات GitHub إلى نفس الدليل. -
التحقق من توقيع GPG لملف المجاميع الاختبارية: قم بتنزيل مفتاح GPG العام إلى نفس الدليل، ثم شغّل: ```bash gpg --import snyk-code-signing-public.pgp gpg --verify sha256sums.txt.asc
ابحث عن سطر في المخرجات يقول gpg: Good signature from "Snyk Limited <[email protected]>".
- تحقق من سلامة الملف الثنائي:
بعد التأكد من صحة التوقيع، تحقق من أن الملف الثنائي الذي قمت بتنزيله يطابق المجموع الاختباري:
- على Linux (أو macOS مع
coreutils):grep agent-scan-<version>-<os>-<arch> sha256sums.txt.asc | sha256sum -c - - على macOS (باستخدام
shasumالافتراضي):grep agent-scan-<version>-<os>-<arch> sha256sums.txt.asc | shasum -a 256 -c -
agent-scan-<version>-<os>-<arch>: OK. - على Linux (أو macOS مع
قدرات الماسح الضوئي
Agent Scan v0.5.x
Agent Scan هو أداة فحص أمني لفحص وتفتيش سلسلة التوريد لمكونات الوكيل على جهازك. يفحص الثغرات الأمنية الشائعة مثل حقن الأوامر (prompt injections)، وتسميم الأدوات (tool poisoning)، والتدفقات السامة (toxic flows)، أو الثغرات في مهارات الوكيل.
Agent Scan v0.6 والإصدارات اللاحقة
يقدم Agent Scan مؤشرات مخاطر مُقيَّمة لتهديدات مثل حقن الأوامر، والتعرض لبيانات غير موثوقة أو خاصة، والقدرات التدميرية، ومهارات الوكيل الخبيثة.
يعمل Agent Scan في وضعين رئيسيين يمكن استخدامهما معًا أو بشكل منفصل:
-
وضع الفحص: يقوم أمر CLI
snyk-agent-scanبفحص الجهاز الحالي بحثًا عن الوكلاء ومكونات الوكيل مثل المهارات وخوادم MCP. عند الانتهاء، سيطبع تقريرًا شاملًا للمستخدم لمراجعته. -
وضع الخلفية (MDM). يفحص Agent Scan الجهاز على فترات منتظمة في الخلفية، ويبلغ عن النتائج إلى نسخة Snyk Evo. يمكن استخدام هذا من قبل فرق الأمان لمراقبة سلسلة توريد الوكلاء على مستوى الشركة من موقع مركزي. لإعداد هذا، يرجى الاتصال بنا.
كيف يعمل
الفحص
يبحث Agent Scan عبر ملفات تكوين الوكيل المحلي لديك للعثور على الوكلاء والمهارات وخوادم MCP. بالنسبة لـ MCP، يتصل بالخوادم ويسترد أوصاف الأدوات.
الموافقة التفاعلية لخوادم MCP
⚠️ ملاحظة أمنية: فحص تكوين MCP ينفذ الأوامر المحددة فيه. راجع دائمًا ما سيتم تنفيذه قبل الموافقة.
بشكل افتراضي، يطلب Agent Scan موافقة المستخدم قبل بدء كل خادم stdio MCP أثناء التشغيلات التفاعلية. تدفق الموافقة هذا:
- يعرض اسم الخادم والأمر والمتغيرات البيئية (المحجوبة) التي سيتم تنفيذها
- يسمح لك بالموافقة على أو رفض كل خادم على حدة
- يمنع الخوادم غير الموثوقة المحتملة من العمل دون إذنك الصريح
- يسجل الخوادم المرفوضة بخطأ
user_declined(لا يتم تشغيلها أبدًا)
أفضل الممارسات:
- راجع الأمر والوسائط بعناية قبل الموافقة
- عند فحص تكوينات MCP غير الموثوقة أو الخاصة بطرف ثالث، شغّل Agent Scan داخل بيئة معزولة (Docker، أو VM، أو بيئة قابلة للتخلص منها)
- ارفض أي خوادم بأوامر غير مألوفة أو مشبوهة
بالنسبة للبيئات غير التفاعلية (مثل خطوط أنابيب CI/CD)، يجب عليك استخدام العلامة --dangerously-run-mcp-servers لتجاوز مطالبة الموافقة وبدء جميع الخوادم تلقائيًا. استخدم هذه العلامة فقط في البيئات الموثوقة حيث تم التحقق من جميع أوامر خادم MCP.
التحليل والتحقق
يتحقق Agent Scan من المكونات المكتشفة باستخدام فحوصات محلية وواجهة برمجة تطبيقات Agent Scan. يرسل معلومات المكون اللازمة للتحليل، بما في ذلك تفاصيل تطبيق الوكيل، وتكوينات وتوقيعات خادم MCP، وأسماء الأدوات وأوصافها، ومحتوى المهارات. يتم حجب الأسرار في قيم التكوين والنصوص قبل الإرسال.
باستخدامك Agent Scan، فإنك توافق على شروط استخدام Agent Scan الخاصة بـ Snyk.
لا يخزن Agent Scan أو يسجل أي بيانات استخدام، أي محتويات ونتائج استدعاءات أدوات MCP الخاصة بك.
معلمات CLI
المرجع الكامل للعلامات موجود في docs/cli-reference.md. معظم الأوامر والعلامات مشتركة بين v0.5.x وv0.6 والإصدارات اللاحقة.
الأوامر المشتركة```text
snyk-agent-scan scan [CONFIG_FILE...] Scan MCP servers and skills (default) snyk-agent-scan inspect [CONFIG_FILE...] Inspect components without analysis snyk-agent-scan help Display help
### الخيارات المشتركة بين كلا خطي الإصدار
توجد هذه الخيارات في كل من v0.5.x و v0.6 وما بعده. تفاصيل قابليتها للتطبيق على الأوامر موضحة في مرجع CLI الكامل.```text
--storage-file FILE Path to store scan state (default: ~/.mcp-scan)
--analysis-url URL Analysis endpoint; the default API version depends on the CLI version
--verification-H HEADER Additional analysis request header (repeatable)
--mcp-oauth-tokens-path PATH OAuth tokens for protected remote MCP servers
--verbose Enable detailed logging
--print-errors Show error details and tracebacks
--print-full-descriptions Show full entity descriptions without truncation
--json Emit JSON; the response schema depends on the CLI version
--skip-ssl-verify Disable TLS certificate verification
--skills / --no-skills Include skills (default) or skip them
--scan-all-users Scan all readable user home directories
--show-analysis-results Force synchronous analysis so results display for push-key scans
--ci Exit non-zero when findings or operational failures remain
--server-timeout SECONDS MCP connection timeout (default: 10)
--suppress-mcpserver-io BOOL Suppress stdio MCP server stderr
--dangerously-run-mcp-servers Skip consent and start configured stdio MCP servers
--control-server URL Upload destination (repeatable)
--control-server-H HEADER Header for the current control-server block
--control-identifier ID Identifier for the current control-server block
--no-bootstrap Accepted compatibility no-op; does not change behavior
--checks-per-server NUM Accepted compatibility no-op; does not change behavior
Agent Scan v0.5.x
[!WARNING] من المخطط إهمال الإصدار v0.5.x. تثبّت الأمثلة الإصدار v0.5.17 كإصدار v0.5.x محدد.```text --analysis-url URL Defaults to the 2025-09-02 analysis API --ignore-issues-codes CODES Comma-separated E/W security finding codes and X failure codes to ignore in CI
v0.5.x يصدر نتائج برموز المشكلات و JSON بصيغة `ScanPathResult` مفهرسة بالمسارات. راجع [مرجع CLI للإصدار v0.5.x](https://github.com/snyk/agent-scan/blob/main/docs/cli-reference.md#agent-scan-v05x) و[مرجع رموز المشكلات](https://github.com/snyk/agent-scan/blob/main/docs/issue-codes.md).
### Agent Scan v0.6 والإصدارات اللاحقة```text
--analysis-url URL Defaults to the 2026-07-10 analysis API
--ignore-risks NAMES Comma-separated risk names to omit from output and CI evaluation
--ignore-failure-codes CODES Comma-separated X codes to omit from CI evaluation
--show-full-discovery List every MCP entity and skill file instead of compact scan summaries
تُصدر الإصدارات v0.6 وما بعدها مؤشرات مخاطر مُقيَّمة وscan_path_responses بصيغة JSON. يكون مخرَج الفحص القابل للقراءة البشرية مختصرًا افتراضيًا؛ ويوسّعه --show-full-discovery دون تغيير مخرَج JSON أو inspect. راجع مرجع CLI للإصدارات v0.6 وما بعدها، ومرجع المخاطر، ومرجع رموز الفشل.
أمثلة```bash
Scan all known MCP configs and agent skills
snyk-agent-scan
Scan a specific config file or skill
snyk-agent-scan ~/custom/config.json snyk-agent-scan ~/path/to/my/SKILL.md
Inspect without security analysis
snyk-agent-scan inspect
CI mode
snyk-agent-scan --ci --dangerously-run-mcp-servers
## عرض توضيحي
يتضمن هذا المستودع خادم MCP قابلًا للاستغلال يوضح نتائج أمان بروتوكول سياق النموذج (Model Context Protocol) التي يبلغ عنها Agent Scan.
كيفية عرض نتائج أمان MCP؟
1. استنسخ هذا المستودع
2. أنشئ ملف تهيئة `mcp.json` في الدليل الجذر لمستودع git المستنسخ بالمحتويات التالية:```jsonc
{
"mcpServers": {
"Demo MCP Server": {
"type": "stdio",
"command": "uv",
"args": ["run", "mcp", "run", "demoserver/server.py"],
},
},
}
-
شغّل الإصدار المناسب:
- Agent Scan v0.5.x (مخرجات issue-code):
uvx --python 3.13 [email protected] scan mcp.json - Agent Scan v0.6 وما بعده (مخرجات قائمة على المخاطر):
uvx --python 3.13 snyk-agent-scan@latest scan mcp.json
- Agent Scan v0.5.x (مخرجات issue-code):
ملاحظة: إذا وضعت مسار ملف التكوين mcp.json في مكان آخر، فعدّل مسار args داخل تكوين خادم MCP ليعكس المسار إلى خادم MCP (demoserver/server.py) وكذلك أمر uvx الذي يشغّل Agent Scan مع المسار الصحيح إلى mcp.json.
Agent Scan مغلق أمام المساهمات
لا يقبل Agent Scan مساهمات خارجية في الوقت الحالي.
نرحّب بالاقتراحات أو تقارير الأخطاء أو طلبات الميزات عبر GitHub issues.
إعداد التطوير
لتشغيل Agent Scan من المصدر، اتبع هذه الخطوات:```bash uv run pip install -e . uv run -m src.agent_scan.cli
## تضمين نتائج Agent Scan في مشروعك أو سجلك الخاص
إذا كنت ترغب في تضمين نتائج Agent Scan في مشروعك أو سجلك الخاص، فيرجى [التواصل معنا](https://evo.ai.snyk.io/#contact-us). هناك واجهات برمجة تطبيقات مخصصة لهذا الغرض. يُعتبر استخدام واجهة Agent Scan القياسية لإجراء فحص واسع النطاق إساءة استخدام وسيؤدي إلى حظر حسابك.
## التوثيق
- [فهرس التوثيق](https://github.com/snyk/agent-scan/blob/main/docs/README.md) — توثيق مُصدَّر بإصدارات لكل من واجهتي سطر الأوامر.
- [مرجع سطر الأوامر](https://github.com/snyk/agent-scan/blob/main/docs/cli-reference.md) — أوامر وعلامات وخيارات ومتغيرات بيئة الإصدارين v0.5.x وv0.6-and-later.
- [الفحص](https://github.com/snyk/agent-scan/blob/main/docs/scanning.md) — سلوك وأمثلة الفحص في الإصدارين v0.5.x وv0.6-and-later.
- [مخرجات JSON](https://github.com/snyk/agent-scan/blob/main/docs/json-output.md) — مخرجات v0.5.x المُفهرسة بالمفاتيح ومخطط استجابة v0.6.
- [رموز المشكلات](https://github.com/snyk/agent-scan/blob/main/docs/issue-codes.md) — مرجع نتائج الأمان `E*` و`W*` في v0.5.x.
- [مرجع المخاطر](https://github.com/snyk/agent-scan/blob/main/docs/risks.md) — مؤشرات المخاطر الأمنية ودرجاتها وحقول الأدلة في v0.6.
- [رموز الفشل](https://github.com/snyk/agent-scan/blob/main/docs/failure-codes.md) — حالات فشل الاكتشاف والفحص والتحليل التشغيلية في v0.6.
## قراءات إضافية
- [تقديم MCP-Scan](https://invariantlabs.ai/blog/introducing-mcp-scan)
- [هجمات تسميم الأدوات عبر إشعارات أمان MCP](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)
- [استغلال WhatsApp MCP](https://invariantlabs.ai/blog/whatsapp-mcp-exploited)
- [حقن الأوامر في MCP](https://simonwillison.net/2025/Apr/9/mcp-prompt-injection/)
- [تحليل التدفق السام](https://invariantlabs.ai/blog/toxic-flow-analysis)
- [تقرير المهارات](https://github.com/snyk/agent-scan/blob/main/.github/reports/skills-report.pdf)
## سجل التغييرات
راجع [CHANGELOG.md](https://github.com/snyk/agent-scan/blob/main/CHANGELOG.md).