Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SecureAI-Scan — SecureAI-Scan es una herramienta CLI que analiza bases de código TypeScript y JavaScript en busca de problemas de seguridad específicos de aplicaciones impulsadas por IA: inyección de prompts, abuso de herramientas MCP, envenenamiento de datos RAG, violaciones de confianza de agentes y más. | Kitploit
Herramientas/GitHubGitHub/akanthed/secureai-scan
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y EducaciónSeguridad de IA
GitHubakanthed/secureai-scan

SecureAI-Scan

Ver Repositorio
19124hace 10 díasRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

SecureAI-Scan es una herramienta CLI que analiza bases de código TypeScript y JavaScript en busca de problemas de seguridad específicos de aplicaciones impulsadas por IA: inyección de prompts, abuso de herramientas MCP, envenenamiento de datos RAG, violaciones de confianza de agentes y más.

Compartir

SecureAI-Scan

npm version npm downloads CI CodeQL OpenSSF Scorecard license Node OWASP

CLI offline que escanea TypeScript, JavaScript y Python en busca de riesgos de LLM, MCP, Agent Skill y RAG: evidencia de flujo de datos resuelta por imports, cero falsos positivos por defecto, mapeado a OWASP LLM/ASI/MCP Top 10.

La mayoría de los escáneres en este ámbito buscan una palabra clave y la llaman hallazgo. SecureAI-Scan rastrea la ruta real de origen → flujo → sumidero a través de código real resuelto por imports, y un escaneo por defecto solo te muestra aquello que puede demostrar. Sin cuenta, sin carga en la nube, nada sale de tu máquina.

Cubre el OWASP Top 10 oficial para aplicaciones LLM 2026, el Top 10 para aplicaciones agénticas (2026) y el MCP Top 10 desde la semana de lanzamiento.

Empieza en 30 segundos```bash

npx --yes [email protected] scan .

No se requiere cuenta, carga en la nube, intérprete de Python ni configuración. TypeScript, JavaScript, Python, configuraciones de MCP y paquetes de Agent Skill se detectan automáticamente.

**Candidato de lanzamiento `0.9.0` medido:** 136/136 pruebas · 88.08% de cobertura de sentencias · 12,676 archivos en 9 repositorios públicos · 0 huellas nuevas de nivel predeterminado frente a la línea base revisada. [Evidencia](https://github.com/akanthed/secureai-scan/blob/main/docs/benchmarks/v0.9.0.json) · [metodología y límites](https://github.com/akanthed/secureai-scan/blob/main/docs/ReleaseAssurance.md)```
  ▌ HIGH  AI001  Prompt injection via user input
    PROVEN  LLM01:2026 Prompt Injection

    source src/chat.ts:8   request data `req.body.input`
    flow   src/chat.ts:13  passed as `systemPrompt`
    sink   src/chat.ts:10  openai.chat.completions.create — system role (OpenAI)

    fix    Keep system prompts static; pass user input as a user-role message.

¿Es para ti? SecureAI-Scan está deliberadamente enfocado a riesgos de LLM, MCP y RAG/agentes: inyección de prompts, envenenamiento de herramientas, manejo inseguro de salidas, control de acceso a almacenes vectoriales y envenenamiento de habilidades de agentes. No es un escáner SAST general ni de secretos, y no intenta serlo; un paquete conocido como malicioso sin carga útil con forma de LLM (por ejemplo, una dirección de exfiltración hardcodeada en una llamada a una API de correo) es detectado por la lista de avisos offline (DEP003), no por una regla de patrón. Si tu código habla con un LLM, un servidor MCP, un almacén vectorial o incluye Agent Skills, esto está hecho para ti.

Nuevo: escaneo estático de configuración para LiteLLM Proxy (config.yaml): secretos hardcodeados, endpoints de proveedor en texto plano, guardarraíles ausentes. Consulta Reglas (LLC001–LLC003).

Contenido

  • Por qué este escáner es diferente
  • Cómo se compara
  • Empieza en 30 segundos
  • Míralo funcionar
  • Comandos
  • GitHub Action
  • Hook de pre-commit
  • Reglas
  • Arquitectura
  • Servidor MCP (úsalo desde Claude)
  • Claude Skill
  • Garantía de confianza y de lanzamiento
  • El contrato de precisión
  • Pruebas y evaluación comparativa
  • Hoja de ruta
  • Contribuciones

Por qué este escáner es diferente

Descargar herramienta