
SecureAI-Scan v0.4.0
SecureAI-Scan est un outil CLI qui analyse les bases de code TypeScript et JavaScript à la recherche de problèmes de sécurité spécifiques aux applications basées sur l'IA — injection de prompt, abus des outils MCP, empoisonnement des données RAG, violations de confiance des agents, et plus encore.
SecureAI-Scan
CLI hors ligne qui analyse TypeScript, JavaScript et Python pour détecter les risques LLM, MCP, Agent Skill et RAG — preuves de flux de données résolues par import, zéro faux positif par défaut, mappées sur l'OWASP LLM/ASI/MCP Top 10.
La plupart des scanners dans ce domaine font correspondre un mot-clé et l'appellent une découverte. SecureAI-Scan trace le chemin réel source → flux → puits à travers un code réel, résolu par import — et une analyse par défaut ne vous montre que ce qu'il peut prouver. Pas de compte, pas d'upload cloud, rien ne quitte votre machine.
Couvre l'officiel OWASP Top 10 pour les applications LLM 2026, le Top 10 pour les applications agentiques (2026), et le MCP Top 10 dès la semaine de lancement.
Commencez en 30 secondes```bash
npx --yes [email protected] scan .
Aucun compte, téléversement cloud, interpréteur Python ou configuration requis. Les bundles TypeScript, JavaScript, Python, configurations MCP et compétences d'agent sont détectés automatiquement.
**Candidat de version `0.9.0` mesuré :** 136/136 tests · 88,08 % de couverture des instructions · 12 676 fichiers sur 9 dépôts publics · 0 nouvelle empreinte de niveau par défaut par rapport à la base de référence examinée. [Preuves](https://github.com/akanthed/secureai-scan/blob/main/docs/benchmarks/v0.9.0.json) · [méthodologie et limites](https://github.com/akanthed/secureai-scan/blob/main/docs/ReleaseAssurance.md)```
▌ HIGH AI001 Prompt injection via user input
PROVEN LLM01:2026 Prompt Injection
source src/chat.ts:8 request data `req.body.input`
flow src/chat.ts:13 passed as `systemPrompt`
sink src/chat.ts:10 openai.chat.completions.create — system role (OpenAI)
fix Keep system prompts static; pass user input as a user-role message.
Est-ce fait pour vous ? SecureAI-Scan est délibérément ciblé sur les risques LLM, MCP et RAG/agents — injection de prompts, empoisonnement d'outils, gestion non sécurisée des sorties, contrôle d'accès aux magasins de vecteurs, empoisonnement des compétences d'agents. Ce n'est pas un scanner SAST généraliste ni un scanner de secrets, et il ne cherche pas à l'être ; un paquet connu comme malveillant sans charge utile de type LLM (par exemple, une adresse d'exfiltration codée en dur dans un appel d'API e-mail) est détecté par la liste d'avis hors ligne (DEP003), et non par une règle de motif. Si votre codebase communique avec un LLM, un serveur MCP, un magasin de vecteurs, ou embarque des Agent Skills, cet outil est fait pour vous.
Nouveau : analyse statique de configuration pour LiteLLM Proxy (config.yaml) — secrets codés en dur, points de terminaison de fournisseurs en texte clair, garde-fous manquants. Voir Règles (LLC001–LLC003).
Sommaire
- Pourquoi ce scanner est différent
- Comment il se compare
- Démarrage en 30 secondes
- Voyez-le en action
- Commandes
- GitHub Action
- Hook pre-commit
- Règles
- Architecture
- Serveur MCP (utilisez-le depuis Claude)
- Claude Skill
- Confiance et garantie de publication
- Le contrat de précision
- Tests et benchmarks
- Feuille de route
- Contribuer