العودة إلى التحديثات
New releaseSep 19, 2026

agent-scan v0.6.4-snapshot-6e2d290-1638

ماسح أمان للوكلاء الذكاء الاصطناعي، خوادم MCP ومهارات الوكلاء.

مشاركة

Snyk Agent Scan

اكتشف وافحص مكوّنات الوكيل على جهازك بحثًا عن حقن الأوامر
والثغرات الأمنية (بما في ذلك الوكلاء، وخوادم MCP، والمهارات).

ملاحظة: نحن لا ننشر حزمة npm لـ Agent Scan. ثبّته عبر uvx أو كـ ملف تنفيذي مستقل.

ملاحظة: مخرجات سطر الأوامر تجريبية وقابلة للتغيير

Agent Scan v0.5.x (مخطط لإيقافه)

المخرجات الخام لسطر الأوامر هذا — بما في ذلك رموز المشكلات، وأسماء الحقول، وتسميات الخطورة، وبنية الاستجابة — تجريبية وقد تتغير دون إشعار بين الإصدارات. لا نوصي ببناء سير عمل إنتاجي يعتمد على حقول مخرجات سطر الأوامر المحددة أو رموز المشكلات.

Agent Scan v0.6 وما بعده

المخرجات الخام لسطر الأوامر هذا — بما في ذلك أسماء مؤشرات المخاطر، والدرجات، وأسماء الحقول، وبنية الاستجابة — تجريبية وقد تتغير دون إشعار بين الإصدارات. لا نوصي ببناء سير عمل إنتاجي يعتمد على حقول مخرجات سطر الأوامر المحددة أو أسماء المخاطر.

إذا كنت عميلًا مؤسسيًا تستخدم Snyk لإدارة مخاطر أمان الوكلاء على نطاق واسع، فقد لا تعكس مخرجات سطر الأوامر ما يُرسل ويُعرض في منصة Evo. التكامل الأساسي والاكتشاف وتقييم المخاطر الذي يشغّل عمليات النشر المؤسسية مستقر ومدعوم — وسيتم الإبلاغ عن أي تغييرات وفقًا لممارسات منتجات Snyk القياسية. تواصل مع فريق حسابك للحصول على إرشادات النشر.

جديد اقرأ تقريرنا التقني حول التهديدات الناشئة في منظومة مهارات الوكلاء المنشور مع Agent Scan 0.4، والذي يضيف دعمًا لفحص مهارات الوكلاء.

snyk-agent-scan snyk-agent-scan license snyk-agent-scan python version requirements

مخرجات Agent Scan v0.5.x

[!WARNING] يستخدم Agent Scan v0.5.x مخرجات برموز المشكلات. هذا السطر من سطر الأوامر مخطط لإيقافه.

agent-scan-pretty

مخرجات Agent Scan v0.6 وما بعده

Agent Scan v0.6 and later report showing scored MCP server and skill risks

يساعدك Agent Scan على اكتشاف جميع مكوّنات الوكيل المثبّتة لديك (بيئات التشغيل، وخوادم MCP، والمهارات) وفحصها بحثًا عن التهديدات الشائعة مثل حقن الأوامر، أو التعامل مع البيانات الحساسة، أو الحمولات الخبيثة المخفية في اللغة الطبيعية. تجاهل التحليل على المهارات باستخدام --no-skills.

تحذير أمني

⚠️ مهم: فحص إعدادات MCP قد ينفّذ أوامر أو يجري طلبات شبكة صادرة.

لاسترداد أوصاف الأدوات، يشغّل Agent Scan خوادم MCP عبر stdio بتنفيذ الأوامر الموجودة في الإعداد ويتصل بعناوين URL لخوادم MCP البعيدة المُهيّأة مع ترويساتها المُهيّأة.

التوصيات:

  • شغّل عمليات الفحص داخل بيئة معزولة (حاوية Docker، أو جهاز افتراضي، أو بيئة قابلة للتخلص منها) عند تقييم إعدادات MCP غير الموثوقة أو الخاصة بطرف ثالث
  • راجع مطالبة الموافقة بعناية أثناء الفحوصات التفاعلية؛ فهي تعرض الأمر أو عنوان URL البعيد لكل خادم
  • استخدم --dangerously-run-mcp-servers فقط في البيئات الموثوقة التي تحققت فيها من جميع أوامر خوادم MCP وعناوين URL البعيدة

ترفض طلبات MCP البعيدة الوجهات التي تُحلّ إلى عناوين link-local أو نقاط نهاية بيانات وصفية سحابية معروفة (169.254.0.0/16، fe80::/10، fd00:ec2::254، و100.100.100.200). تظل عناوين loopback والعناوين الخاصة مسموحًا بها لخوادم MCP المحلية والداخلية. لا تُتبع عمليات إعادة توجيه HTTP. يتم التحقق من DNS قبل كل طلب، لكن إعادة الحل في وقت الاتصال تترك نافذة لإعادة ربط DNS.

بشكل افتراضي، يتطلب Agent Scan موافقة صريحة من المستخدم (y/n) قبل الاتصال بكل خادم MCP مكتشف أثناء التشغيل التفاعلي في المقدمة. تستمر فحوصات الخلفية وفحوصات push-key في فحص الخوادم البعيدة تلقائيًا لتغطية الأسطول، لكنها لا تشغّل خوادم stdio إلا إذا تم تعيين --dangerously-run-mcp-servers.

البدء السريع

اختر إحدى طريقتين لتشغيل Agent Scan:

  1. شغّل حزمة Python باستخدام uvx وفق التعليمات أدناه.
  2. نزّل ملفًا تنفيذيًا مستقلًا لمنصتك من إصدارات GitHub. تتضمن الإصدارات أيضًا SBOM، ومجاميع التحقق، ومجاميع التحقق الموقّعة، وأرشيفات الكود المصدري.

قبل استخدام أي من الخيارين:

  1. سجّل في Snyk واحصل على رمز API من https://app.snyk.io/account (API Token → KEY → انقر للعرض).
  2. عيّن الرمز كمتغير بيئة قبل تشغيل أي فحص:
    export SNYK_TOKEN=your-api-token-here
    

التشغيل باستخدام uvx

تأكد من تثبيت uv على نظامك. اختر التعليمات المناسبة لإصدار CLI الخاص بك.

Agent Scan v0.5.x

تثبّت الأمثلة الإصدار v0.5.17 كإصدار v0.5.x محدد:

# Scan the whole machine
uvx [email protected]

# Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json

# Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx [email protected] ~/.claude/skills

[!WARNING] يستخدم الإصدار v0.5.x مخرجات رمز المشكلة وواجهة برمجة التحليل 2025-09-02. من المقرر إهمال سطر CLI هذا.

Agent Scan v0.6 والإصدارات اللاحقة

# Scan the whole machine
uvx snyk-agent-scan@latest

# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json

# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills

الإصدار v0.6 والإصدارات اللاحقة تستخدم المخرجات القائمة على المخاطر وواجهة تحليل 2026-07-10.

كلا الإصدارين يفحصان خوادم MCP والأدوات والمطالبات والموارد والمهارات، ويكتشفان تلقائيًا إعدادات الوكلاء المدعومة مثل Claude Code/Desktop وCursor وGemini CLI وWindsurf.

التشغيل باستخدام ملف ثنائي مستقل

نزّل الملف الثنائي الخاص بنظام التشغيل والبنية المعمارية لديك من أحدث إصدار على GitHub. توفر صفحة الإصدار أيضًا قائمة مكونات البرمجيات (SBOM) (sbom-<version>.json)، وملفات التحقق من المجموع الاختباري (checksum)، وأرشيفات الشيفرة المصدرية التي ينشئها GitHub. راجع التحقق من الملفات الثنائية المستقلة للتحقق من التنزيل الخاص بك.

أبرز الميزات

  • الاكتشاف التلقائي لإعدادات MCP وأدوات الوكلاء والمهارات
  • فحص Claude وCursor وGitHub Copilot وWindsurf وGemini CLI وAmp وAmazon Q ووكلاء آخرين.

Agent Scan v0.5.x

Agent Scan v0.6 والإصدارات اللاحقة

الفئات