
Kit de sécurité pour agents IA. Scannez votre machine pour détecter les compétences dangereuses et les configurations MCP, surveillez les attaques sur la chaîne d'approvisionnement, testez la résistance aux injections de prompt, et auditez les serveurs MCP en direct pour détecter l'empoisonnement d'outils.
Documentation · Registre MCP · Tableau de bord · Blog
pip install agentseal # or: npm install agentseal
agentseal guard # scan your machine - no API key needed
C'est tout. AgentSeal trouve les fichiers de compétences dangereux, les configurations de serveur MCP empoisonnées et les chemins d'exfiltration de données sur chaque agent IA de votre machine.
Vous voulez tester un prompt système contre des attaques adversariales ?
agentseal scan --prompt "You are a helpful assistant..." --model ollama/llama3.1:8b # free, local
agentseal scan --prompt "You are a helpful assistant..." --model gpt-4o # cloud
*Gratuit avec Ollama. Les fournisseurs cloud (OpenAI, Anthropic, etc.) nécessitent une clé API.
Analyse toutes les configurations d'agents IA sur votre machine. Pas de clé API, pas d'appels réseau - tout s'exécute localement.
Agents pris en charge : Claude Code, Claude Desktop, Cursor, Windsurf, VS Code, Gemini CLI, Codex CLI, Cline, Roo Code, Kilo Code, Copilot CLI, Aider, Continue, Zed, Amp, Amazon Q, Junie, Goose, Kiro, OpenCode, OpenClaw, Crush, Qwen Code, Grok CLI, Visual Studio, Kimi CLI, Trae, MaxClaw.
agentseal guard
Guard exécute un pipeline de détection en six étapes sur chaque fichier trouvé :
agentseal guard init # generate .agentseal.yaml project policy
agentseal guard --output sarif # SARIF for GitHub Security tab
agentseal guard --output json # machine-readable output
agentseal guard --no-diff # skip baseline delta section
agentseal guard test # validate your custom rules
Teste un prompt système contre 225 sondes d'attaque adversariales : 82 techniques d'extraction, 143 techniques d'injection et 8 transformations par mutation adaptative. Renvoie un score de confiance déterministe.
Comment fonctionne la détection : Les sondes d'injection intègrent une chaîne canari unique (par ex. SEAL_A1B2C3D4_CONFIRMED). Si le canari apparaît dans la réponse, la sonde a fuité. Les sondes d'extraction utilisent la correspondance n-gram avec le prompt de vérité terrain. Pas de juge LLM - même entrée, même résultat, à chaque fois.
Score de confiance (0–100) :
# OpenAI
agentseal scan --prompt "You are a helpful assistant..." --model gpt-4o
# Anthropic
agentseal scan --prompt "You are a helpful assistant..." --model claude-sonnet-4-5-20250929
# Ollama (free, local)
agentseal scan --prompt "You are a helpful assistant..." --model ollama/llama3.1:8b
# Any HTTP endpoint
agentseal scan --url http://localhost:8080/chat
# From a file
agentseal scan --file ./prompt.txt --model gpt-4o
agentseal scan --file ./prompt.txt --model gpt-4o --min-score 75
Code de sortie 1 si le score de confiance est inférieur au seuil. Utilisez --output sarif pour l'intégration dans l'onglet Sécurité de GitHub.
Se connecte à un serveur MCP en direct via stdio ou SSE. Énumère chaque outil, puis exécute chaque description via la correspondance de motifs, la désobfuscation, la similarité sémantique et la classification LLM optionnelle. Produit un score de confiance par serveur.
# stdio server
agentseal scan-mcp --server npx @modelcontextprotocol/server-filesystem /tmp
# SSE server
agentseal scan-mcp --sse http://localhost:3001/sse
Détecte l'empoisonnement des descriptions d'outils - instructions cachées intégrées dans les descriptions d'outils qui poussent l'agent à exfiltrer des données, exécuter des commandes ou outrepasser l'intention de l'utilisateur.
Surveillant de fichiers en temps réel pour les chemins de configuration des agents. Notifications de bureau lorsque des menaces apparaissent. Met automatiquement en quarantaine les fichiers avec des charges utiles détectées.
pip install agentseal[shield] # includes watchdog + desktop notification deps
agentseal shield
Surveille les mêmes chemins que guard analyse, mais en continu. Utile pour détecter les attaques de la chaîne d'approvisionnement où un npm install ou pip install modifie silencieusement vos configurations d'agent.
Les serveurs MCP donnent aux agents IA l'accès aux fichiers locaux, bases de données, API et identifiants. Les descriptions d'outils peuvent contenir des instructions cachées que l'agent suit mais que l'utilisateur ne voit jamais.
graph TD
U["User"] -->|prompt| A["AI Agent (LLM)"]
A -->|tool call| M1["MCP Server\n(filesystem)"]
A -->|tool call| M2["MCP Server\n(slack)"]
A -->|tool call| M3["MCP Server\n(database)"]
M1 -->|reads| FS["~/.ssh/\n~/.aws/\n~/Documents/"]
M2 -->|reads| SL["Messages\nChannels"]
M3 -->|queries| DB["Tables\nCredentials"]
SL -.->|"toxic flow"| M1
M1 -.->|"exfiltration"| EX["Attacker"]
style U fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style A fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style M1 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M2 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M3 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style EX fill:#3b0e0e,stroke:#ef4444,color:#e6edf3
style FS fill:#1a1a2e,stroke:#30363d,color:#8b949e
style SL fill:#1a1a2e,stroke:#30363d,color:#8b949e
style DB fill:#1a1a2e,stroke:#30363d,color:#8b949e
graph LR
IN["Skill Files\nMCP Configs"] --> P["Pattern\nSignatures"]
P --> D["Deobfuscation\n(Unicode Tags,\nBase64, BiDi,\nZWC, TR39)"]
D --> S["Semantic\nAnalysis\n(MiniLM-L6-v2)"]
S --> B["Baseline\nTracking\n(SHA-256)"]
B --> R["Registry\nEnrichment"]
R --> RU["Custom\nRules"]
RU --> OUT["Report +\nSeverity"]
style IN fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style P fill:#161b22,stroke:#30363d,color:#e6edf3
style D fill:#161b22,stroke:#30363d,color:#e6edf3
style S fill:#161b22,stroke:#30363d,color:#e6edf3
style B fill:#161b22,stroke:#30363d,color:#e6edf3
style R fill:#161b22,stroke:#30363d,color:#e6edf3
style RU fill:#161b22,stroke:#30363d,color:#e6edf3
style OUT fill:#0d4429,stroke:#22c55e,color:#e6edf3
from agentseal import AgentValidator
validator = AgentValidator.from_openai(
client=openai.AsyncOpenAI(),
model="gpt-4o",
system_prompt="You are a helpful assistant...",
)
report = await validator.run()
print(f"Trust score: {report.trust_score}/100 ({report.trust_level})")
# Anthropic
validator = AgentValidator.from_anthropic(
client=client, model="claude-sonnet-4-5-20250929", system_prompt="..."
)
# HTTP endpoint
validator = AgentValidator.from_endpoint(url="http://localhost:8080/chat")
# Custom function - bring your own agent
validator = AgentValidator(agent_fn=my_agent, ground_truth_prompt="...")
npm install agentseal
import { AgentValidator } from "agentseal";
import OpenAI from "openai";
const validator = AgentValidator.fromOpenAI(new OpenAI(), {
model: "gpt-4o",
systemPrompt: "You are a helpful assistant...",
});
const report = await validator.run();
console.log(`Score: ${report.trust_score}/100 (${report.trust_level})`);
Le paquet npm fournit les mêmes commandes CLI (agentseal guard, scan, scan-mcp, shield) et une API TypeScript programmatique.
Plus de 6 600 serveurs MCP scannés et notés pour les risques de sécurité. Recherchez par nom, parcourez les résultats, vérifiez les scores de confiance avant l'installation.
guard, shield, scan-mcp fonctionnent hors ligne sans clé APIscan nécessite un LLM - utilisez Ollama pour une inférence locale gratuite, ou fournissez une clé API cloudAgentSeal Pro est destiné aux équipes de sécurité qui réalisent des évaluations continues. Il étend le scanner open source avec :
*Le CLI Snyk agent-scan est sous licence Apache-2.0. La plateforme Evo, Agent Guard et le red-teaming sont des SaaS propriétaires.
Vous avez trouvé une lacune de détection, un faux positif ou vous souhaitez ajouter une nouvelle sonde ? Consultez CONTRIBUTING.md pour les instructions d'installation et le processus de PR.
| Commande | Ce qu'elle fait | Nécessite un LLM ? |
|---|
guard | Analyse les fichiers de compétences, les configurations MCP, les flux de données toxiques et les changements de la chaîne d'approvisionnement sur votre machine | Non |
scan | Teste un prompt système contre plus de 225 sondes d'attaque adversariales | Oui* |
scan-mcp | Se connecte à un serveur MCP en direct et vérifie ses descriptions d'outils pour détecter un empoisonnement | Non |
shield | Surveille les fichiers de configuration des agents en temps réel, alerte sur les menaces, met en quarantaine les charges utiles | Non |
| Score | Niveau | Signification |
|---|
| 85–100 | Excellent | Défenses solides, résiste à la plupart des attaques connues |
| 70–84 | Élevé | Bonnes défenses, lacunes mineures |
| 50–69 | Moyen | Risque modéré, plusieurs catégories de sondes ont fuité |
| 30–49 | Faible | Vulnérabilités significatives |
| 0–29 | Critique | Défense minimale ou absente contre les attaques de prompt |
| Fournisseur | Drapeau | Clé API |
|---|
| OpenAI | --model gpt-4o | OPENAI_API_KEY |
| Anthropic | --model claude-sonnet-4-5-20250929 | ANTHROPIC_API_KEY |
| MiniMax | --model MiniMax-M2.7 | MINIMAX_API_KEY |
| Ollama | --model ollama/llama3.1:8b | Aucun |
| LiteLLM | --model any --litellm-url http://... | Varie |
| HTTP | --url http://your-agent.com/chat | Aucun |
| Capacité | AgentSeal | Snyk (agent-scan) | Pillar | Lakera | Mindgard |
|---|
| Scanner open source | Oui | Partiel* | Non | Non | Non |
| Garde locale (compétences + MCP) | Oui | Oui | Partiel | Non | Non |
| Red-teaming de prompts | 225+ sondes | 20 objectifs d'attaque | Oui | Oui | Oui |
| Détection d'empoisonnement d'outils MCP | Oui | Oui | Partiel | Partiel | Non |
| Analyse des flux de données toxiques | Oui | Oui | Partiel | Non | Non |
| Surveillance de fichiers en temps réel | Oui | Non | Non | Non | Non |
| Registre public de serveurs MCP | 6 600+ | Non | Non | Non | Non |
| Agents pris en charge | 28 | 10+ | 2+ | N/A | N/A |
| Support LLM local (Ollama) | Oui | Non | Non | Non | Non |
| Aucune clé API requise (guard) | Oui | Non | Non | Non | Non |