Retour aux mises à jour
New releaseJul 20, 2026

SecureAI-Scan v0.3.1

SecureAI-Scan est un outil CLI qui analyse les bases de code TypeScript et JavaScript à la recherche de problèmes de sécurité spécifiques aux applications basées sur l'IA — injection de prompt, abus des outils MCP, empoisonnement des données RAG, violations de confiance des agents, et plus encore.

Partager

SecureAI-Scan

npm version npm downloads CI CodeQL OpenSSF Scorecard license Node OWASP

CLI hors ligne qui analyse TypeScript, JavaScript et Python pour détecter les risques LLM, MCP, Agent Skill et RAG — preuves de flux de données résolues par import, zéro faux positif par défaut, mappées sur l'OWASP LLM/ASI/MCP Top 10.

La plupart des scanners dans ce domaine font correspondre un mot-clé et l'appellent une découverte. SecureAI-Scan trace le chemin réel source → flux → puits à travers un code réel, résolu par import — et une analyse par défaut ne vous montre que ce qu'il peut prouver. Pas de compte, pas d'upload cloud, rien ne quitte votre machine.

Couvre l'officiel OWASP Top 10 pour les applications LLM 2026, le Top 10 pour les applications agentiques (2026), et le MCP Top 10 dès la semaine de lancement.

Commencez en 30 secondes```bash

npx --yes [email protected] scan .

Aucun compte, téléversement cloud, interpréteur Python ou configuration requis. Les bundles TypeScript, JavaScript, Python, configurations MCP et compétences d'agent sont détectés automatiquement.

**Candidat de version `0.9.0` mesuré :** 136/136 tests · 88,08 % de couverture des instructions · 12 676 fichiers sur 9 dépôts publics · 0 nouvelle empreinte de niveau par défaut par rapport à la base de référence examinée. [Preuves](https://github.com/akanthed/secureai-scan/blob/main/docs/benchmarks/v0.9.0.json) · [méthodologie et limites](https://github.com/akanthed/secureai-scan/blob/main/docs/ReleaseAssurance.md)```
  ▌ HIGH  AI001  Prompt injection via user input
    PROVEN  LLM01:2026 Prompt Injection

    source src/chat.ts:8   request data `req.body.input`
    flow   src/chat.ts:13  passed as `systemPrompt`
    sink   src/chat.ts:10  openai.chat.completions.create — system role (OpenAI)

    fix    Keep system prompts static; pass user input as a user-role message.

Est-ce fait pour vous ? SecureAI-Scan est délibérément ciblé sur les risques LLM, MCP et RAG/agents — injection de prompts, empoisonnement d'outils, gestion non sécurisée des sorties, contrôle d'accès aux magasins de vecteurs, empoisonnement des compétences d'agents. Ce n'est pas un scanner SAST généraliste ni un scanner de secrets, et il ne cherche pas à l'être ; un paquet connu comme malveillant sans charge utile de type LLM (par exemple, une adresse d'exfiltration codée en dur dans un appel d'API e-mail) est détecté par la liste d'avis hors ligne (DEP003), et non par une règle de motif. Si votre codebase communique avec un LLM, un serveur MCP, un magasin de vecteurs, ou embarque des Agent Skills, cet outil est fait pour vous.

Nouveau : analyse statique de configuration pour LiteLLM Proxy (config.yaml) — secrets codés en dur, points de terminaison de fournisseurs en texte clair, garde-fous manquants. Voir Règles (LLC001–LLC003).

Sommaire

Pourquoi ce scanner est différent

Catégories