
agent-scan v0.5.17-snapshot-6e2d290-1483
Escáner de seguridad para agentes de IA, servidores MCP y habilidades de agentes.
Snyk Agent Scan
Descubre y escanea los componentes de agentes en tu máquina en busca de inyecciones de prompts
y vulnerabilidades (incluyendo agentes, servidores MCP, skills).
Nota: No publicamos un paquete npm para Agent Scan. Instálalo mediante
uvxo como un binario independiente.
Nota: La salida de la CLI es experimental y está sujeta a cambios
Agent Scan v0.5.x (con deprecación planificada)
La salida sin procesar de esta CLI — incluyendo códigos de incidencia, nombres de campos, etiquetas de severidad y estructura de respuesta — es experimental y puede cambiar sin previo aviso entre versiones. No recomendamos crear flujos de trabajo de producción que dependan de campos de salida específicos de la CLI o códigos de incidencia.
Agent Scan v0.6 y posteriores
La salida sin procesar de esta CLI — incluyendo nombres de indicadores de riesgo, puntuaciones, nombres de campos y estructura de respuesta — es experimental y puede cambiar sin previo aviso entre versiones. No recomendamos crear flujos de trabajo de producción que dependan de campos de salida específicos de la CLI o nombres de riesgo.
Si eres un cliente empresarial que usa Snyk para gestionar el riesgo de seguridad de agentes a escala, la salida de la CLI puede no reflejar lo que se envía y se muestra en la plataforma Evo. La integración subyacente, el descubrimiento y la evaluación de riesgos que impulsan los despliegues empresariales son estables y cuentan con soporte — cualquier cambio se comunicará conforme a las prácticas estándar de productos de Snyk. Contacta con tu equipo de cuentas para obtener orientación sobre el despliegue.
NUEVO Lee nuestro informe técnico sobre las amenazas emergentes del ecosistema de skills de agentes publicado junto con Agent Scan 0.4, que añade soporte para escanear skills de agentes.
Salida de Agent Scan v0.5.x
[!WARNING] Agent Scan v0.5.x usa salida con códigos de incidencia. Esta línea de la CLI tiene deprecación planificada.
Salida de Agent Scan v0.6 y posteriores
Agent Scan te ayuda a descubrir todos los componentes de agentes instalados (harnesses, servidores MCP y skills) y los escanea en busca de amenazas comunes como inyecciones de prompts, manejo de datos sensibles o cargas maliciosas ocultas en lenguaje natural. Omite el análisis de skills usando --no-skills.
Advertencia de seguridad
⚠️ IMPORTANTE: Escanear configuraciones de MCP ejecutará los comandos definidos en ellas.
Cuando Agent Scan escanea un archivo de configuración de MCP, inicia los servidores MCP de stdio ejecutando los comandos y argumentos especificados en la configuración. Esto es necesario para recuperar las descripciones de las herramientas y realizar el análisis de seguridad.
Recomendaciones:
- Ejecuta los escaneos dentro de un sandbox (contenedor Docker, VM o entorno desechable) al evaluar configuraciones de MCP no confiables o de terceros
- Revisa cuidadosamente el aviso de consentimiento durante los escaneos interactivos, muestra el comando y los argumentos exactos que se ejecutarán para cada servidor
- Usa
--dangerously-run-mcp-serverssolo en entornos de confianza donde hayas verificado todos los comandos de los servidores MCPPor defecto, Agent Scan requiere el consentimiento explícito del usuario (s/n) antes de iniciar cada servidor MCP de stdio durante las ejecuciones interactivas. Esto te da control sobre lo que se ejecuta en tu sistema.
Inicio rápido
Elige una de las dos formas de ejecutar Agent Scan:
- Ejecuta el paquete de Python con
uvxsiguiendo las instrucciones a continuación. - Descarga un binario independiente para tu plataforma desde GitHub Releases. Las versiones también incluyen el SBOM, sumas de verificación, sumas de verificación firmadas y archivos de código fuente.
Antes de usar cualquiera de las dos opciones:
- Regístrate en Snyk y obtén un token de API desde https://app.snyk.io/account (API Token → KEY → haz clic para mostrar).
- Establece el token como variable de entorno antes de ejecutar cualquier escaneo: ```bash
export SNYK_TOKEN=your-api-token-here
Ejecutar con uvx
Ten uv instalado en tu sistema. Elige las instrucciones para tu versión de CLI.
Agent Scan v0.5.x
Los ejemplos fijan v0.5.17 como una versión concreta de v0.5.x:```bash
Scan the whole machine
Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json
Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md
Scan all Claude skills
uvx [email protected] ~/.claude/skills
> [!WARNING]
> v0.5.x utiliza salida de código de problema y la API de análisis `2025-09-02`. Esta línea de CLI está planificada para su deprecación.
#### Agent Scan v0.6 y posteriores```bash
# Scan the whole machine
uvx snyk-agent-scan@latest
# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json
# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md
# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills
v0.6 y posteriores utilizan la salida basada en riesgos y la API de análisis 2026-07-10.
Ambas versiones escanean servidores MCP, herramientas, prompts, recursos y skills, y descubren automáticamente configuraciones de agentes compatibles como Claude Code/Desktop, Cursor, Gemini CLI y Windsurf.
Ejecutar con un binario independiente
Descarga el binario para tu sistema operativo y arquitectura desde la última versión de GitHub. La página de la versión también proporciona un SBOM (sbom-<version>.json), archivos de checksum y archivos de código fuente generados por GitHub. Consulta Verificación de binarios independientes para verificar tu descarga.
Aspectos destacados
- Descubrimiento automático de configuraciones MCP, herramientas de agentes, skills
- Escaneo de Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q y otros agentes.
Agent Scan v0.5.x