
Read-only CLI, die KI-Agenten, MCP-Server, Plugins und Erweiterungen auf einem Rechner inventarisiert und deren Fähigkeiten und Exposition mit Maßnahmen in einfacher Sprache meldet.
Ein Geigerzähler für KI-Agenten.
Ein einziger Read-only-Befehl, der jeden KI-Agenten, jedes Harness, jeden MCP-Server, jedes Plugin und jede KI-Erweiterung auf einem Rechner inventarisiert — und Ihnen in klarer Sprache sagt, worauf jedes einzelne zugreifen kann.
npx geiger-scan
Keine Installation. Kein Konto. Keine Telemetrie. Liest Konfigurationen und Verzeichnisse, schreibt nichts (es sei denn, Sie fordern --json yourfile.json an).
Im August 2026 sprang ein Open-Source-Agent-Harness innerhalb von drei Wochen von null auf über 200.000 GitHub-Sterne. Sein Plugin-Ökosystem überschritt im selben Zeitraum 13.000 Repositories. Desktop-Clients mit Ein-Klick-Installation erschienen am Tag des Launches. Instagram-Karussells bringen Büroangestellten heute bei, all das zu installieren.
Jede dieser Installationen ist ein Programm, das Befehle ausführen, Dateien lesen und Credentials halten kann — konfiguriert in Dotfiles, die niemand zweimal ansieht. Stellen Sie sich die Frage, die dieses Tool beantwortet: Was läuft tatsächlich auf diesem Rechner, und worauf kann es zugreifen? Die meisten Menschen können sie nicht beantworten. Jetzt ist es ein Befehl.
GEIGER · a Geiger counter for AI agents
machine dev-laptop · 2026-09-06 12:24 UTC · read-only · no telemetry
──────────────────────────────────────────────────────────────
9 findings across 3 ecosystems · 7 can execute code · 1 credential in config files
claude-code (6)
Claude Code agent
[EXECUTES] [BROAD-FILESYSTEM] [NETWORK]
origin: registry · @anthropic-ai/claude-code
magic (Claude Code · global) MCP server
[EXECUTES] [HOLDS-SECRETS] [BROAD-FILESYSTEM]
origin: registry · @21st-dev/magic@latest
credential: "API_KEY" — opaque value under a credential-named key · ~/.claude.json
note: wrapped by a policy agent (domainguard-agent.exe) — enforcement layer in front of the server
hooks: UserPromptSubmit, PreToolUse hook
[EXECUTES]
note: hooks execute without a prompt each time their event fires
...
Echte Ausgabe von einem echten Rechner (Werte redigiert — siehe unten).
Jeder Befund erhält: was es ist, woher es stammt (Registry, Store, Git, lokales Skript, Remote-Server — oder UNKNOWN-ORIGIN), was es tun kann (EXECUTES, HOLDS-SECRETS, BROAD-FILESYSTEM, BROAD-WEB, NETWORK) und den Evidenzpfad, damit Sie es von Hand überprüfen können.
Geiger erkennt außerdem Policy-Wrapper (Agenten, die eine Durchsetzungsschicht vor MCP-Server setzen) und meldet beide Schichten, statt den echten Server hinter dem Wrapper zu verbergen.
--json-Datei, die Sie explizit benennen.npx geiger-scan scan, print the report
npx geiger-scan --html report.html self-contained HTML report with per-finding
"what to do" remediation guidance
npx geiger-scan --json out.json machine-readable findings (schemaVersion 1)
npx geiger-scan --path D:\repo1 --path E:\repo2
also scan these project directories for
project-level agent and MCP configs
npx geiger-scan --home C:\Users\other scan a different home root (another user
profile, a mounted image)
npx geiger-scan --strict exit 2 if anything can execute code or
holds secrets
npx geiger-scan --diff baseline.json compare against an earlier --json
snapshot: what appeared, disappeared,
or escalated since then
Drift-Alarm: Sobald Sie einen Rechner überprüft haben, speichern Sie eine Baseline (--json baseline.json) und legen Sie geiger-scan --strict --diff baseline.json in cron oder CI ab. Es beendet sich nur dann mit Exit-Code 2, wenn etwas Neues Code ausführen oder Secrets halten kann — das bestehende, bereits überprüfte Inventar bleibt still. Dasselbe mentale Modell wie bei einer Lockfile: Akzeptiere, was da ist, alarmiere bei Änderung.
Kein npm? npx github:Atomburstofficial/geiger läuft direkt aus dem Repo.
Bevor Sie irgendetwas ausführen, sehen Sie genau, was Sie bekommen würden: ein Beispiel-HTML-Bericht und eine Beispiel-JSON-Ausgabe liegen in diesem Repo, generiert aus dem Test-Fixture — synthetische Daten, generische Pfade, Credentials nur nach Form dargestellt (wie immer). Der HTML-Bericht:

Jeder Befund, der Handlungsbedarf rechtfertigt, trägt Klartext-Remediation — als fix:-Zeilen im Terminal und "What to do"-Blöcke im HTML-Bericht.
Fleet-Muster (MSPs, IT): Führen Sie mit --json pro Rechner nach Zeitplan aus (eine RMM-Aufgabe oder ein Login-Skript, das %COMPUTERNAME%.json in eine Freigabe schreibt), behalten Sie die Baseline jedes Rechners und lassen Sie --diff den Drift pro Rechner melden. Das Schema ist versioniert und stabil. Geiger telefoniert nie nach Hause — die JSON-Dateien reisen nur dorthin, wo Sie sie hinlegen.
Vorab genannt, denn ein Scanner, dem Sie zu sehr vertrauen, ist schlimmer als kein Scanner:
Ist das ein Security-Audit? Nein. Es ist ein Inventar mit ehrlichen Expositions-Labels — das, was Sie brauchen, bevor irgendein Audit etwas bedeutet.
Warum sollte ich dem kostenlosen Scanner eines Security-Unternehmens vertrauen? Lesen Sie ihn. Es sind ein paar hundert Zeilen abhängigkeitsfreies JavaScript, und was veröffentlicht ist, ist das, was läuft — Releases werden über GitHub Actions mit npm-Provenance veröffentlicht, sodass die npm-Seite einen signierten Link zu dem exakten öffentlichen Commit trägt, aus dem jede Version gebaut wurde.
Was mache ich mit dem, was es findet? Individuell: Entfernen Sie, was Sie nicht erkennen, rotieren Sie Credentials, die nicht in Konfigurationen liegen sollten. In einem Unternehmen: Das ist Policy-Durchsetzung, was ein anderes Produkt ist — DomainGuard ist, wie Organisationen eine Policy-Schicht vor diese Angriffsfläche setzen. Geiger bleibt in jedem Fall kostenlos und eigenständig.
MIT · erstellt von Atomburst · null Laufzeitabhängigkeiten, kein Build-Schritt — der Quellcode, den Sie lesen, ist der Code, der läuft.
| Ökosystem | Was geiger liest |
|---|
| Claude Code | globale + projektbezogene MCP-Server, Hooks, Plugins, Skills, Subagents, apiKeyHelper |
| MCP-Hosts | Claude Desktop, Cursor, Windsurf, VS Code (Benutzer + Projekt), Cline, Roo Code, Continue, Zed |
| Andere Agenten | Codex CLI, Gemini CLI, Aider, OpenCode, Qwen Code, DeepSeek Harness, Continue, GitHub Copilot CLI, Goose, Open Interpreter, LM Studio, Ollama |
| Editor-Erweiterungen | KI-Erweiterungen in VS Code / Insiders / Cursor |
| Globale CLIs | Agent-Pakete in globalen npm-Roots (direkt gelesen — npm wird nie ausgeführt) |
| Browser-Erweiterungen | KI-Erweiterungen in Chrome-/Edge-/Brave-Profilen, mit ihren Manifest-Berechtigungen |