
Sicherheits-Toolkit für KI-Agenten. Scannen Sie Ihren Rechner auf gefährliche Skills und MCP-Konfigurationen, überwachen Sie Lieferkettenangriffe, testen Sie die Prompt-Injection-Resistenz und auditieren Sie live MCP-Server auf Tool-Poisoning.
Dokumentation · MCP-Registry · Dashboard · Blog
pip install agentseal # or: npm install agentseal
agentseal guard # scan your machine - no API key needed
Das war's. AgentSeal findet gefährliche Skill-Dateien, vergiftete MCP-Serverkonfigurationen und Datenexfiltrationspfade auf allen KI-Agenten deines Rechners.
Möchtest du einen System-Prompt gegen adversarial-Angriffe testen?
agentseal scan --prompt "You are a helpful assistant..." --model ollama/llama3.1:8b # free, local
agentseal scan --prompt "You are a helpful assistant..." --model gpt-4o # cloud
*Kostenlos mit Ollama. Cloud-Anbieter (OpenAI, Anthropic usw.) benötigen einen API-Schlüssel.
Scannt alle KI-Agenten-Konfigurationen auf deinem Rechner. Kein API-Schlüssel, keine Netzwerkaufrufe – alles läuft lokal.
Unterstützte Agenten: Claude Code, Claude Desktop, Cursor, Windsurf, VS Code, Gemini CLI, Codex CLI, Cline, Roo Code, Kilo Code, Copilot CLI, Aider, Continue, Zed, Amp, Amazon Q, Junie, Goose, Kiro, OpenCode, OpenClaw, Crush, Qwen Code, Grok CLI, Visual Studio, Kimi CLI, Trae, MaxClaw.
agentseal guard
Guard führt eine sechsstufige Erkennungspipeline für jede gefundene Datei aus:
agentseal guard init # generiert .agentseal.yaml-Projektrichtlinie
agentseal guard --output sarif # SARIF für den GitHub-Sicherheitstab
agentseal guard --output json # maschinenlesbare Ausgabe
agentseal guard --no-diff # Delta-Abschnitt der Basislinie überspringen
agentseal guard test # Validierung deiner benutzerdefinierten Regeln
Testet einen System-Prompt gegen 225 adversarial-Angriffssonden: 82 Extraktionstechniken, 143 Injection-Techniken und 8 adaptive Mutations-Transformationen. Gibt einen deterministischen Vertrauenswert zurück.
So funktioniert die Erkennung: Injectionsonden betten einen eindeutigen Kanarienzeichenfolge ein (z.B. SEAL_A1B2C3D4_CONFIRMED). Wenn der Kanarienzeichenfolge in der Antwort erscheint, ist die Sonde durchgesickert. Extraktionsonden verwenden N-Gramm-Abgleich mit dem Ground-Truth-Prompt. Kein LLM-Richter – gleiche Eingabe, gleiches Ergebnis, jedes Mal.
Vertrauenswert (0–100):
# OpenAI
agentseal scan --prompt "You are a helpful assistant..." --model gpt-4o
# Anthropic
agentseal scan --prompt "You are a helpful assistant..." --model claude-sonnet-4-5-20250929
# Ollama (kostenlos, lokal)
agentseal scan --prompt "You are a helpful assistant..." --model ollama/llama3.1:8b
# Beliebiger HTTP-Endpunkt
agentseal scan --url http://localhost:8080/chat
# Aus einer Datei
agentseal scan --file ./prompt.txt --model gpt-4o
agentseal scan --file ./prompt.txt --model gpt-4o --min-score 75
Exit-Code 1, wenn der Vertrauenswert unter dem Schwellenwert liegt. Verwende --output sarif für die Integration in den GitHub-Sicherheitstab.
Verbindet sich mit einem laufenden MCP-Server über stdio oder SSE. Listet jedes Tool auf und führt dann jede Beschreibung durch Mustererkennung, Entschleierung, semantische Ähnlichkeit und optionaler LLM-Klassifizierung. Gibt einen Vertrauenswert pro Server aus.
# stdio-Server
agentseal scan-mcp --server npx @modelcontextprotocol/server-filesystem /tmp
# SSE-Server
agentseal scan-mcp --sse http://localhost:3001/sse
Erkennt Tool-Beschreibungsvergiftung – versteckte Anweisungen in Tool-Beschreibungen, die den Agenten dazu bringen, Daten zu exfiltrieren, Befehle auszuführen oder die Benutzerabsicht zu überschreiben.
Echtzeit-Dateiüberwacher für Agent-Konfigurationspfade. Desktop-Benachrichtigungen bei auftretenden Bedrohungen. Isoliert automatisch Dateien mit erkannten Schadpaketen.
pip install agentseal[shield] # enthält watchdog + Desktop-Benachrichtigungsabhängigkeiten
agentseal shield
Überwacht dieselben Pfade, die auch guard scannt, jedoch kontinuierlich. Nützlich zur Erkennung von Supply-Chain-Angriffen, bei denen ein npm install oder pip install stillschweigend deine Agent-Konfigurationen ändert.
MCP-Server geben KI-Agenten Zugriff auf lokale Dateien, Datenbanken, APIs und Anmeldeinformationen. Tool-Beschreibungen können versteckte Anweisungen enthalten, die der Agent befolgt, die der Benutzer aber nie sieht.
graph TD
U["Benutzer"] -->|Prompt| A["KI-Agent (LLM)"]
A -->|Tool-Aufruf| M1["MCP-Server\n(Dateisystem)"]
A -->|Tool-Aufruf| M2["MCP-Server\n(Slack)"]
A -->|Tool-Aufruf| M3["MCP-Server\n(Datenbank)"]
M1 -->|liest| FS["~/.ssh/\n~/.aws/\n~/Dokumente/"]
M2 -->|liest| SL["Nachrichten\nKanäle"]
M3 -->|abfragen| DB["Tabellen\nAnmeldeinformationen"]
SL -.->|"toxischer Fluss"| M1
M1 -.->|"Exfiltration"| EX["Angreifer"]
style U fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style A fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style M1 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M2 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M3 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style EX fill:#3b0e0e,stroke:#ef4444,color:#e6edf3
style FS fill:#1a1a2e,stroke:#30363d,color:#8b949e
style SL fill:#1a1a2e,stroke:#30363d,color:#8b949e
style DB fill:#1a1a2e,stroke:#30363d,color:#8b949e
graph LR
IN["Skill-Dateien\nMCP-Konfigurationen"] --> P["Muster-\nSignaturen"]
P --> D["Entschleierung\n(Unicode-Tags,\nBase64, BiDi,\nZWC, TR39)"]
D --> S["Semantische\nAnalyse\n(MiniLM-L6-v2)"]
S --> B["Basislinien-\nverfolgung\n(SHA-256)"]
B --> R["Registry-\nAnreicherung"]
R --> RU["Benutzer-\ndefinierte\nRegeln"]
RU --> OUT["Bericht +\nSchweregrad"]
style IN fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style P fill:#161b22,stroke:#30363d,color:#e6edf3
style D fill:#161b22,stroke:#30363d,color:#e6edf3
style S fill:#161b22,stroke:#30363d,color:#e6edf3
style B fill:#161b22,stroke:#30363d,color:#e6edf3
style R fill:#161b22,stroke:#30363d,color:#e6edf3
style RU fill:#161b22,stroke:#30363d,color:#e6edf3
style OUT fill:#0d4429,stroke:#22c55e,color:#e6edf3
from agentseal import AgentValidator
validator = AgentValidator.from_openai(
client=openai.AsyncOpenAI(),
model="gpt-4o",
system_prompt="You are a helpful assistant...",
)
report = await validator.run()
print(f"Trust score: {report.trust_score}/100 ({report.trust_level})")
# Anthropic
validator = AgentValidator.from_anthropic(
client=client, model="claude-sonnet-4-5-20250929", system_prompt="..."
)
# HTTP-Endpunkt
validator = AgentValidator.from_endpoint(url="http://localhost:8080/chat")
# Benutzerdefinierte Funktion – eigenen Agenten mitbringen
validator = AgentValidator(agent_fn=my_agent, ground_truth_prompt="...")
npm install agentseal
import { AgentValidator } from "agentseal";
import OpenAI from "openai";
const validator = AgentValidator.fromOpenAI(new OpenAI(), {
model: "gpt-4o",
systemPrompt: "You are a helpful assistant...",
});
const report = await validator.run();
console.log(`Score: ${report.trust_score}/100 (${report.trust_level})`);
Das npm-Paket bietet die gleichen CLI-Befehle (agentseal guard, scan, scan-mcp, shield) und eine programmatische TypeScript-API.
6.600+ MCP-Server auf Sicherheitsrisiken gescannt und bewertet. Suche nach Namen, durchsuche Ergebnisse, überprüfe Vertrauenswerte vor der Installation.
guard, shield, scan-mcp arbeiten offline ohne API-Schlüsselscan benötigt ein LLM – verwende Ollama für kostenlose lokale Inferenz oder gib einen Cloud-API-Schlüssel anAgentSeal Pro ist für Sicherheitsteams, die kontinuierliche Bewertungen durchführen. Es erweitert den Open-Source-Scanner um:
*Snyk agent-scan CLI ist Apache-2.0. Die Evo-Plattform, Agent Guard und Red-Teaming sind proprietäre SaaS.
Hast du eine Erkennungslücke, einen Fehlalarm gefunden oder möchtest eine neue Sonde hinzufügen? Siehe CONTRIBUTING.md für Setup-Anweisungen und den PR-Prozess.
| Befehl | Funktion | Benötigt ein LLM? |
|---|
guard | Scannt Skill-Dateien, MCP-Konfigurationen, toxische Datenflüsse und Supply-Chain-Änderungen auf deinem Rechner | Nein |
scan | Testet einen System-Prompt gegen 225+ adversarial-Angriffssonden | Ja* |
scan-mcp | Verbindet sich mit einem laufenden MCP-Server und prüft dessen Tool-Beschreibungen auf Vergiftung | Nein |
shield | Überwacht Agent-Konfigurationsdateien in Echtzeit, warnt bei Bedrohungen, isoliert Schadpakete | Nein |
| Wert | Stufe | Bedeutung |
|---|
| 85–100 | Ausgezeichnet | Starke Abwehr, widersteht den meisten bekannten Angriffen |
| 70–84 | Hoch | Gute Abwehr, geringfügige Lücken |
| 50–69 | Mittel | Mäßiges Risiko, mehrere Sondenkategorien durchgesickert |
| 30–49 | Niedrig | Erhebliche Schwachstellen |
| 0–29 | Kritisch | Minimale oder keine Abwehr gegen Prompt-Angriffe |
| Anbieter | Flag | API-Schlüssel |
|---|
| OpenAI | --model gpt-4o | OPENAI_API_KEY |
| Anthropic | --model claude-sonnet-4-5-20250929 | ANTHROPIC_API_KEY |
| MiniMax | --model MiniMax-M2.7 | MINIMAX_API_KEY |
| Ollama | --model ollama/llama3.1:8b | Keiner |
| LiteLLM | --model any --litellm-url http://... | Variiert |
| HTTP | --url http://your-agent.com/chat | Keiner |
| Fähigkeit | AgentSeal | Snyk (agent-scan) | Pillar | Lakera | Mindgard |
|---|
| Open-Source-Scanner | Ja | Teilweise* | Nein | Nein | Nein |
| Lokaler Maschinen-Schutz (Skills + MCP) | Ja | Ja | Teilweise | Nein | Nein |
| Prompt-Red-Teaming | 225+ Sonden | 20 Angriffsziele | Ja | Ja | Ja |
| MCP-Tool-Vergiftungserkennung | Ja | Ja | Teilweise | Teilweise | Nein |
| Toxische Datenflussanalyse | Ja | Ja | Teilweise | Nein | Nein |
| Echtzeit-Dateiüberwachung | Ja | Nein | Nein | Nein | Nein |
| Öffentliche MCP-Server-Registry | 6.600+ | Nein | Nein | Nein | Nein |
| Unterstützte Agenten | 28 | 10+ | 2+ | N/V | N/V |
| Unterstützung lokaler LLMs (Ollama) | Ja | Nein | Nein | Nein | Nein |
| Kein API-Schlüssel erforderlich (guard) | Ja | Nein | Nein | Nein | Nein |