Zurück zu den Updates
New releaseAug 7, 2026

agent-scan v0.5.17-snapshot-6e2d290-1483

Sicherheitsscanner für KI-Agenten, MCP-Server und Agenten-Fähigkeiten.

Teilen

Snyk Agent Scan

Entdecke und scanne Agent-Komponenten auf deinem Rechner auf Prompt-Injections
und Schwachstellen (einschließlich Agents, MCP-Servern, Skills).

Hinweis: Wir veröffentlichen kein npm-Paket für Agent Scan. Installiere es über uvx oder als eigenständige Binärdatei.

Hinweis: Die CLI-Ausgabe ist experimentell und kann sich ändern

Agent Scan v0.5.x (zur Einstellung geplant)

Die Rohausgabe dieser CLI — einschließlich Issue-Codes, Feldnamen, Schweregrad-Labels und Antwortstruktur — ist experimentell und kann sich zwischen Releases ohne Vorankündigung ändern. Wir empfehlen nicht, Produktions-Workflows zu erstellen, die von bestimmten CLI-Ausgabefeldern oder Issue-Codes abhängen.

Agent Scan v0.6 und später

Die Rohausgabe dieser CLI — einschließlich Risikoindikator-Namen, Scores, Feldnamen und Antwortstruktur — ist experimentell und kann sich zwischen Releases ohne Vorankündigung ändern. Wir empfehlen nicht, Produktions-Workflows zu erstellen, die von bestimmten CLI-Ausgabefeldern oder Risikonamen abhängen.

Wenn du ein Enterprise-Kunde bist, der Snyk zur Verwaltung von Agent-Sicherheitsrisiken im großen Maßstab einsetzt, spiegelt die CLI-Ausgabe möglicherweise nicht wider, was an die Evo-Plattform gesendet und dort angezeigt wird. Die zugrunde liegende Integration, Discovery und Risikobewertung, die Enterprise-Deployments antreibt, ist stabil und unterstützt — Änderungen werden gemäß den Standardpraktiken von Snyk-Produkten kommuniziert. Kontaktiere dein Account-Team für Deployment-Anleitungen.

NEU Lies unseren technischen Bericht über die aufkommenden Bedrohungen des Agent-Skill-Ökosystems, der zusammen mit Agent Scan 0.4 veröffentlicht wurde und Unterstützung für das Scannen von Agent-Skills hinzufügt.

snyk-agent-scan snyk-agent-scan license snyk-agent-scan python version requirements

Agent Scan v0.5.x-Ausgabe

[!WARNING] Agent Scan v0.5.x verwendet Issue-Code-Ausgabe. Diese CLI-Zeile ist zur Einstellung geplant.

agent-scan-pretty

Agent Scan v0.6 und spätere Ausgabe

Agent Scan v0.6 and later report showing scored MCP server and skill risks

Agent Scan hilft dir, alle installierten Agent-Komponenten (Harnesses, MCP-Server und Skills) zu entdecken und sie auf gängige Bedrohungen wie Prompt-Injections, den Umgang mit sensiblen Daten oder in natürlicher Sprache versteckte Malware-Payloads zu scannen. Ignoriere die Analyse von Skills mit --no-skills.

Sicherheitswarnung

⚠️ WICHTIG: Das Scannen von MCP-Konfigurationen führt die darin definierten Befehle aus.

Wenn Agent Scan eine MCP-Konfigurationsdatei scannt, startet es die stdio-MCP-Server, indem es die in der Konfiguration angegebenen Befehle und Argumente ausführt. Dies ist notwendig, um Tool-Beschreibungen abzurufen und eine Sicherheitsanalyse durchzuführen.

Empfehlungen:

  • Führe Scans in einer Sandbox aus (Docker-Container, VM oder Wegwerf-Umgebung), wenn du nicht vertrauenswürdige oder MCP-Konfigurationen von Drittanbietern bewertest
  • Prüfe die Zustimmungsaufforderung sorgfältig während interaktiver Scans; sie zeigt den genauen Befehl und die Argumente an, die für jeden Server ausgeführt werden
  • Verwende --dangerously-run-mcp-servers nur in vertrauenswürdigen Umgebungen, in denen du alle MCP-Server-Befehle überprüft hast

Standardmäßig verlangt Agent Scan während interaktiver Läufe eine ausdrückliche Zustimmung des Benutzers (j/n), bevor jeder stdio-MCP-Server gestartet wird. Dies gibt dir die Kontrolle darüber, was auf deinem System ausgeführt wird.

Schnellstart

Wähle eine von zwei Möglichkeiten, Agent Scan auszuführen:

  1. Führe das Python-Paket mit uvx aus gemäß den folgenden Anweisungen.
  2. Lade eine eigenständige Binärdatei für deine Plattform von GitHub Releases herunter. Die Releases enthalten auch die SBOM, Prüfsummen, signierte Prüfsummen und Quellcode-Archive.

Bevor du eine der beiden Optionen verwendest:

  1. Registriere dich bei Snyk und hole dir ein API-Token von https://app.snyk.io/account (API Token → KEY → zum Anzeigen klicken).
  2. Setze das Token als Umgebungsvariable, bevor du einen Scan ausführst: ```bash export SNYK_TOKEN=your-api-token-here

Ausführen mit uvx

uv muss auf Ihrem System installiert sein. Wählen Sie die Anweisungen für Ihre CLI-Version.

Agent Scan v0.5.x

Die Beispiele verwenden v0.5.17 als konkrete v0.5.x-Version:```bash

Scan the whole machine

uvx [email protected]

Scan a specific MCP configuration

uvx [email protected] ~/.vscode/mcp.json

Scan a single agent skill

uvx [email protected] ~/path/to/my/SKILL.md

Scan all Claude skills

uvx [email protected] ~/.claude/skills

> [!WARNING]
> v0.5.x verwendet die Issue-Code-Ausgabe und die Analyse-API `2025-09-02`. Diese CLI-Zeile ist zur Abkündigung vorgesehen.

#### Agent Scan v0.6 und später```bash
# Scan the whole machine
uvx snyk-agent-scan@latest

# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json

# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills

v0.6 und später verwenden die risikobasierte Ausgabe und die 2026-07-10-Analyse-API.

Beide Versionen scannen MCP-Server, Tools, Prompts, Ressourcen und Skills und entdecken automatisch unterstützte Agent-Konfigurationen wie Claude Code/Desktop, Cursor, Gemini CLI und Windsurf.

Ausführen mit einer eigenständigen Binärdatei

Laden Sie die Binärdatei für Ihr Betriebssystem und Ihre Architektur von der neuesten GitHub-Veröffentlichung herunter. Die Release-Seite bietet außerdem eine SBOM (sbom-<version>.json), Prüfsummendateien und von GitHub generierte Quellcode-Archive. Siehe Verifying Standalone Binaries, um Ihren Download zu verifizieren.

Highlights

  • Automatische Erkennung von MCP-Konfigurationen, Agent-Tools, Skills
  • Scannen von Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q und anderen Agents.

Agent Scan v0.5.x

Kategorien