Volver a actualizaciones
Nuevo releaseJul 21, 2026

agent-scan v0.5.15

Escáner de seguridad para agentes de IA, servidores MCP y habilidades de agentes.

Compartir

Snyk Agent Scan

Descubre y escanea los componentes de agentes en tu máquina en busca de inyecciones de prompts
y vulnerabilidades (incluyendo agentes, servidores MCP, skills).

Nota: No publicamos un paquete npm para Agent Scan. Instálalo mediante uvx o como un binario independiente.

Nota: La salida de la CLI es experimental y está sujeta a cambios

Agent Scan v0.5.x (con deprecación planificada)

La salida sin procesar de esta CLI — incluyendo códigos de incidencia, nombres de campos, etiquetas de severidad y estructura de respuesta — es experimental y puede cambiar sin previo aviso entre versiones. No recomendamos crear flujos de trabajo de producción que dependan de campos de salida específicos de la CLI o códigos de incidencia.

Agent Scan v0.6 y posteriores

La salida sin procesar de esta CLI — incluyendo nombres de indicadores de riesgo, puntuaciones, nombres de campos y estructura de respuesta — es experimental y puede cambiar sin previo aviso entre versiones. No recomendamos crear flujos de trabajo de producción que dependan de campos de salida específicos de la CLI o nombres de riesgo.

Si eres un cliente empresarial que usa Snyk para gestionar el riesgo de seguridad de agentes a escala, la salida de la CLI puede no reflejar lo que se envía y se muestra en la plataforma Evo. La integración subyacente, el descubrimiento y la evaluación de riesgos que impulsan los despliegues empresariales son estables y cuentan con soporte — cualquier cambio se comunicará conforme a las prácticas estándar de productos de Snyk. Contacta con tu equipo de cuentas para obtener orientación sobre el despliegue.

NUEVO Lee nuestro informe técnico sobre las amenazas emergentes del ecosistema de skills de agentes publicado junto con Agent Scan 0.4, que añade soporte para escanear skills de agentes.

snyk-agent-scan snyk-agent-scan license snyk-agent-scan python version requirements

Salida de Agent Scan v0.5.x

[!WARNING] Agent Scan v0.5.x usa salida con códigos de incidencia. Esta línea de la CLI tiene deprecación planificada.

agent-scan-pretty

Salida de Agent Scan v0.6 y posteriores

Agent Scan v0.6 and later report showing scored MCP server and skill risks

Agent Scan te ayuda a descubrir todos los componentes de agentes instalados (harnesses, servidores MCP y skills) y los escanea en busca de amenazas comunes como inyecciones de prompts, manejo de datos sensibles o cargas maliciosas ocultas en lenguaje natural. Omite el análisis de skills usando --no-skills.

Advertencia de seguridad

⚠️ IMPORTANTE: Escanear configuraciones de MCP ejecutará los comandos definidos en ellas.

Cuando Agent Scan escanea un archivo de configuración de MCP, inicia los servidores MCP de stdio ejecutando los comandos y argumentos especificados en la configuración. Esto es necesario para recuperar las descripciones de las herramientas y realizar el análisis de seguridad.

Recomendaciones:

  • Ejecuta los escaneos dentro de un sandbox (contenedor Docker, VM o entorno desechable) al evaluar configuraciones de MCP no confiables o de terceros
  • Revisa cuidadosamente el aviso de consentimiento durante los escaneos interactivos, muestra el comando y los argumentos exactos que se ejecutarán para cada servidor
  • Usa --dangerously-run-mcp-servers solo en entornos de confianza donde hayas verificado todos los comandos de los servidores MCP

Por defecto, Agent Scan requiere el consentimiento explícito del usuario (s/n) antes de iniciar cada servidor MCP de stdio durante las ejecuciones interactivas. Esto te da control sobre lo que se ejecuta en tu sistema.

Inicio rápido

Elige una de las dos formas de ejecutar Agent Scan:

  1. Ejecuta el paquete de Python con uvx siguiendo las instrucciones a continuación.
  2. Descarga un binario independiente para tu plataforma desde GitHub Releases. Las versiones también incluyen el SBOM, sumas de verificación, sumas de verificación firmadas y archivos de código fuente.

Antes de usar cualquiera de las dos opciones:

  1. Regístrate en Snyk y obtén un token de API desde https://app.snyk.io/account (API Token → KEY → haz clic para mostrar).
  2. Establece el token como variable de entorno antes de ejecutar cualquier escaneo: ```bash export SNYK_TOKEN=your-api-token-here

Ejecutar con uvx

Ten uv instalado en tu sistema. Elige las instrucciones para tu versión de CLI.

Agent Scan v0.5.x

Los ejemplos fijan v0.5.17 como una versión concreta de v0.5.x:```bash

Scan the whole machine

uvx [email protected]

Scan a specific MCP configuration

uvx [email protected] ~/.vscode/mcp.json

Scan a single agent skill

uvx [email protected] ~/path/to/my/SKILL.md

Scan all Claude skills

uvx [email protected] ~/.claude/skills

> [!WARNING]
> v0.5.x utiliza salida de código de problema y la API de análisis `2025-09-02`. Esta línea de CLI está planificada para su deprecación.

#### Agent Scan v0.6 y posteriores```bash
# Scan the whole machine
uvx snyk-agent-scan@latest

# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json

# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills

v0.6 y posteriores utilizan la salida basada en riesgos y la API de análisis 2026-07-10.

Ambas versiones escanean servidores MCP, herramientas, prompts, recursos y skills, y descubren automáticamente configuraciones de agentes compatibles como Claude Code/Desktop, Cursor, Gemini CLI y Windsurf.

Ejecutar con un binario independiente

Descarga el binario para tu sistema operativo y arquitectura desde la última versión de GitHub. La página de la versión también proporciona un SBOM (sbom-<version>.json), archivos de checksum y archivos de código fuente generados por GitHub. Consulta Verificación de binarios independientes para verificar tu descarga.

Aspectos destacados

  • Descubrimiento automático de configuraciones MCP, herramientas de agentes, skills
  • Escaneo de Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q y otros agentes.

Agent Scan v0.5.x

Categorías