
agent-scan v0.6.4-snapshot-6e2d290-1638
AI एजेंटों, MCP सर्वरों और एजेंट कौशलों के लिए सुरक्षा स्कैनर।
Snyk Agent Scan
अपनी मशीन पर एजेंट घटकों को खोजें और स्कैन करें — प्रॉम्प्ट इंजेक्शन
और कमज़ोरियों के लिए (एजेंट, MCP सर्वर, स्किल्स सहित)।
नोट: हम Agent Scan के लिए npm पैकेज प्रकाशित नहीं करते। इसे
uvxके माध्यम से या स्टैंडअलोन बाइनरी के रूप में इंस्टॉल करें।
नोट: CLI आउटपुट प्रयोगात्मक है और इसमें बदलाव हो सकता है
Agent Scan v0.5.x (हटाने की योजना)
इस CLI का रॉ आउटपुट — जिसमें issue codes, फ़ील्ड नाम, severity लेबल, और प्रतिक्रिया संरचना शामिल है — प्रयोगात्मक है और रिलीज़ के बीच बिना सूचना के बदल सकता है। हम ऐसे प्रोडक्शन वर्कफ़्लो बनाने की सलाह नहीं देते जो विशिष्ट CLI आउटपुट फ़ील्ड या issue codes पर निर्भर हों।
Agent Scan v0.6 और बाद के संस्करण
इस CLI का रॉ आउटपुट — जिसमें risk indicator नाम, स्कोर, फ़ील्ड नाम, और प्रतिक्रिया संरचना शामिल है — प्रयोगात्मक है और रिलीज़ के बीच बिना सूचना के बदल सकता है। हम ऐसे प्रोडक्शन वर्कफ़्लो बनाने की सलाह नहीं देते जो विशिष्ट CLI आउटपुट फ़ील्ड या risk नामों पर निर्भर हों।
यदि आप एक एंटरप्राइज़ ग्राहक हैं जो बड़े पैमाने पर एजेंट सुरक्षा जोखिम प्रबंधन के लिए Snyk का उपयोग करते हैं, तो CLI आउटपुट यह प्रतिबिंबित नहीं कर सकता कि Evo प्लेटफ़ॉर्म पर क्या भेजा और दिखाया जाता है। एंटरप्राइज़ परिनियोजन को शक्ति देने वाला अंतर्निहित एकीकरण, खोज, और जोखिम मूल्यांकन स्थिर और समर्थित है — किसी भी बदलाव की सूचना मानक Snyk उत्पाद प्रथाओं के अनुरूप दी जाएगी। परिनियोजन मार्गदर्शन के लिए अपनी खाता टीम से संपर्क करें।
नया एजेंट स्किल इको-सिस्टम के उभरते खतरों पर हमारी तकनीकी रिपोर्ट पढ़ें, जो Agent Scan 0.4 के साथ प्रकाशित की गई है, जो एजेंट स्किल्स को स्कैन करने के लिए समर्थन जोड़ती है।
Agent Scan v0.5.x आउटपुट
[!WARNING] Agent Scan v0.5.x issue-code आउटपुट का उपयोग करता है। इस CLI लाइन को हटाने की योजना है।
Agent Scan v0.6 और बाद के संस्करण का आउटपुट
Agent Scan आपके सभी इंस्टॉल किए गए एजेंट घटकों (harnesses, MCP सर्वर, और स्किल्स) को खोजने में मदद करता है और उन्हें सामान्य खतरों जैसे प्रॉम्प्ट इंजेक्शन, संवेदनशील डेटा हैंडलिंग, या प्राकृतिक भाषा में छिपे मैलवेयर पेलोड के लिए स्कैन करता है। --no-skills का उपयोग करके स्किल्स पर विश्लेषण को अनदेखा करें।
सुरक्षा चेतावनी
⚠️ महत्वपूर्ण: MCP कॉन्फ़िगरेशन को स्कैन करने से उनमें परिभाषित कमांड निष्पादित होंगे।
जब Agent Scan किसी MCP कॉन्फ़िगरेशन फ़ाइल को स्कैन करता है, तो यह कॉन्फ़िग में निर्दिष्ट कमांड और आर्गुमेंट्स को निष्पादित करके stdio MCP सर्वर शुरू करता है। टूल विवरण प्राप्त करने और सुरक्षा विश्लेषण करने के लिए यह आवश्यक है।
सिफ़ारिशें:
- अविश्वसनीय या तृतीय-पक्ष MCP कॉन्फ़िग्स का मूल्यांकन करते समय स्कैन को सैंडबॉक्स के अंदर चलाएँ (Docker कंटेनर, VM, या डिस्पोज़ेबल वातावरण)
- इंटरैक्टिव स्कैन के दौरान सहमति प्रॉम्प्ट की सावधानीपूर्वक समीक्षा करें, यह प्रत्येक सर्वर के लिए निष्पादित होने वाले सटीक कमांड और आर्गुमेंट्स दिखाता है
--dangerously-run-mcp-serversका उपयोग केवल विश्वसनीय वातावरण में करें जहाँ आपने सभी MCP सर्वर कमांड सत्यापित कर लिए होंडिफ़ॉल्ट रूप से, Agent Scan इंटरैक्टिव रन के दौरान प्रत्येक stdio MCP सर्वर शुरू करने से पहले स्पष्ट उपयोगकर्ता सहमति (y/n) की आवश्यकता होती है। यह आपको नियंत्रण देता है कि आपके सिस्टम पर क्या निष्पादित होता है।
त्वरित शुरुआत
Agent Scan चलाने के लिए दो तरीकों में से एक चुनें:
- नीचे दिए गए निर्देशों का उपयोग करके
uvxके साथ Python पैकेज चलाएँ। - GitHub Releases से अपने प्लेटफ़ॉर्म के लिए स्टैंडअलोन बाइनरी डाउनलोड करें। रिलीज़ में SBOM, चेकसम, हस्ताक्षरित चेकसम, और सोर्स कोड आर्काइव भी शामिल हैं।
किसी भी विकल्प का उपयोग करने से पहले:
- Snyk पर साइन अप करें और https://app.snyk.io/account से API टोकन प्राप्त करें (API Token → KEY → दिखाने के लिए क्लिक करें)।
- कोई भी स्कैन चलाने से पहले टोकन को एनवायरनमेंट वेरिएबल के रूप में सेट करें: ```bash
export SNYK_TOKEN=your-api-token-here
uvx के साथ चलाएँ
अपने सिस्टम पर uv इंस्टॉल करें। अपने CLI संस्करण के लिए निर्देश चुनें।
Agent Scan v0.5.x
उदाहरण एक ठोस v0.5.x रिलीज़ के रूप में v0.5.17 को पिन करते हैं:```bash
Scan the whole machine
Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json
Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md
Scan all Claude skills
uvx [email protected] ~/.claude/skills
> [!WARNING]
> v0.5.x इश्यू-कोड आउटपुट और `2025-09-02` विश्लेषण API का उपयोग करता है। इस CLI लाइन को हटाने की योजना है।
#### Agent Scan v0.6 और बाद के संस्करण```bash
# Scan the whole machine
uvx snyk-agent-scan@latest
# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json
# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md
# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills
v0.6 और बाद के संस्करण जोखिम-आधारित आउटपुट और 2026-07-10 विश्लेषण API का उपयोग करते हैं।
दोनों संस्करण MCP सर्वर, टूल, प्रॉम्प्ट, संसाधन और स्किल्स को स्कैन करते हैं, और Claude Code/Desktop, Cursor, Gemini CLI, और Windsurf जैसी समर्थित एजेंट कॉन्फ़िगरेशन को स्वतः खोजते हैं।
स्टैंडअलोन बाइनरी के साथ चलाएँ
नवीनतम GitHub Release से अपने ऑपरेटिंग सिस्टम और आर्किटेक्चर के लिए बाइनरी डाउनलोड करें। रिलीज़ पेज एक SBOM (sbom-<version>.json), चेकसम फ़ाइलें, और GitHub-जनित सोर्स कोड आर्काइव भी प्रदान करता है। अपने डाउनलोड को सत्यापित करने के लिए स्टैंडअलोन बाइनरी सत्यापित करना देखें।
मुख्य विशेषताएँ
- MCP कॉन्फ़िगरेशन, एजेंट टूल, स्किल्स को स्वतः खोजें
- Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q, और अन्य एजेंट्स की स्कैनिंग।
Agent Scan v0.5.x
- MCP सर्वर और एजेंट स्किल्स में 15+ विभिन्न सुरक्षा जोखिमों का पता लगाता है:
Agent Scan v0.6 और बाद के संस्करण
- MCP सर्वर और एजेंट स्किल्स में 14 विभिन्न सुरक्षा जोखिमों का पता लगाता है:
- MCP: Prompt injection, untrusted content, private data, और destructive capabilities
- Skills: prompt injection, suspicious downloads, malicious code, credential handling, secret detection, और अधिक
समर्थित एजेंट और क्षमताएँ
Agent Scan एजेंट्स और उनकी क्षमताओं (MCP सर्वर या स्किल्स) को स्वतः खोजता है जब उनके इंस्टॉल पथ मौजूद होते हैं। नीचे दी गई तालिका दिखाती है कि प्रत्येक एजेंट किन ऑपरेटिंग सिस्टम पर स्कैन किया जाता है।
- ✓: उस क्षमता के लिए कम से कम एक पथ परिभाषित है।
- ✗: एजेंट उस OS के लिए सूचीबद्ध है लेकिन उस क्षमता के लिए कोई पथ नहीं है।
- —: वह एजेंट उस OS के लिए शामिल नहीं है।
- Skills स्किल्स को
--no-skillsका उपयोग करके अनदेखा किया जा सकता है
| Agent | macOS MCP | macOS Skills | Linux MCP | Linux Skills | Windows MCP | Windows Skills |
|---|---|---|---|---|---|---|
| Windsurf | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Cursor | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| VS Code | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| GitHub Copilot | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Claude Desktop | ✓ | ✗ | — | — | ✓ | ✗ |
| Claude Code | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Gemini CLI | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenClaw | ✗ | ✓ | ✗ | ✓ | ✗ | ✓ |
| Amp | ✗ | ✓ | ✗ | ✓ | ✗ | ✓ |
| Kiro | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenCode | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Antigravity | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Codex | ✓ | ✓ | ✓ | ✓ | — | — |
| Amazon Q | ✓ | ✗ | ✓ | ✗ | ✓ (WSL) | ✗ |
स्कोप के अनुसार डिटेक्शन कवरेज
ऊपर दिया गया मैट्रिक्स दिखाता है कि प्रत्येक एजेंट किन ऑपरेटिंग सिस्टम पर स्कैन किया जाता है। यह मैट्रिक्स डिटेक्शन को कॉन्फ़िगरेशन स्कोप और कंपोनेंट प्रकार (स्किल्स बनाम MCP सर्वर) के आधार पर विभाजित करता है, जो ऑपरेटिंग सिस्टम्स में संयुक्त है। "Servers" का अर्थ MCP सर्वर है।
चार स्कोप:
- System — मशीन-व्यापी / एडमिन-प्रबंधित / एंटरप्राइज़ कॉन्फ़िग जो सभी उपयोगकर्ताओं पर लागू होता है (जैसे
managed-mcp.json,/etc,/Library/Application Support, याProgramDataके अंतर्गत फ़ाइलें)। - User — उपयोगकर्ता की होम-डायरेक्टरी कॉन्फ़िग (उनके सभी प्रोजेक्ट्स पर लागू)।
- Project / workspace — खोले गए प्रोजेक्ट या वर्कस्पेस तक सीमित कॉन्फ़िग।
- Extension / plugin — इंस्टॉल किए गए एक्सटेंशन या प्लगइन्स के अंदर बंडल किए गए कंपोनेंट्स।
लेजेंड: ✓ पता चला · ✗ एजेंट इसका समर्थन करता है लेकिन Agent Scan इसे अभी तक स्कैन नहीं करता · N/A इस स्कोप पर एजेंट का ऐसा कोई कंपोनेंट नहीं है।
| Agent | System skills | System servers | User skills | User servers | Project / WS skills | Project / WS servers | Ext / plugin skills | Ext / plugin servers |
|---|---|---|---|---|---|---|---|---|
| Windsurf | ✓ | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Cursor | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| VS Code | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| GitHub Copilot § | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Claude Desktop | N/A | N/A | ✗ | ✓ | N/A | N/A | N/A | ✗ |
| Claude Code | ✗ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Gemini CLI | N/A | ✗ | ✓ | ✓ | ✗ | ✗ | ✗ | ✗ |
| OpenClaw | N/A | N/A | ✓ | ✗ | ✓ † | N/A | ✗ | ✗ |
| Amp | N/A | ✗ | ✓ | ✗ | ✗ ‡ | ✗ | ✗ | ✗ |
| Kiro | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| OpenCode | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | N/A | N/A |
| Antigravity | N/A | N/A | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Codex | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Amazon Q | N/A | N/A | N/A | ✓ | N/A | ✗ | N/A | N/A |
† OpenClaw में खुले-प्रोजेक्ट की कोई गणना नहीं है: इसके प्रोजेक्ट/वर्कस्पेस स्किल्स केवल निश्चित ~/.openclaw/workspace/skills पर पाए जाते हैं
‡ Amp प्रोजेक्ट/वर्कस्पेस स्किल्स को .agents/skills (और .claude/skills संगतता पथ) पर संग्रहीत करता है; आज केवल यूज़र-स्कोप ~/.config/agents/skills का पता लगाया जाता है, इसलिए प्रोजेक्ट-स्कोप स्किल्स समर्थित हैं लेकिन अभी तक स्कैन नहीं किए जाते।
§ GitHub Copilot में CLI और डेस्कटॉप ऐप शामिल हैं, जो VS Code में Copilot के साथ ~/.copilot होम साझा करते हैं, और इसका पता उस होम से लगाया जाता है न कि VS Code इंस्टॉल से। अपने स्वयं के होम को स्कैन करते समय COPILOT_HOME स्थानांतरणों का सम्मान किया जाता है। प्रोजेक्ट स्कोप में रेपो-सापेक्ष .mcp.json / .github/mcp.json फ़ाइलें और .github/skills, .claude/skills और .agents/skills डायरेक्टरियाँ शामिल हैं, उन फ़ोल्डरों के लिए जो स्कैन को पास किए जाते हैं और जिन डायरेक्टरियों को Copilot ने permissions-config.json में रिकॉर्ड किया है, साथ ही उनके पूर्वज। प्लगइन स्कोप में ~/.copilot/installed-plugins शामिल है, जिसमें plugin.json मैनिफ़ेस्ट भी शामिल हैं जो अपने MCP कॉन्फ़िग को स्थानांतरित करते हैं या अतिरिक्त स्किल्स रूट घोषित करते हैं। स्कैन नहीं किया गया: session-state/*/workspace.yaml में प्रति-सत्र प्रोजेक्ट रूट। Copilot के यूज़र-स्तरीय पथ भी VS Code के अंतर्गत सूचीबद्ध हैं, जो वही फ़ाइलें पढ़ता है।
स्टैंडअलोन बाइनरी सत्यापित करना
वितरण अखंडता और प्रामाणिकता सुनिश्चित करने के लिए हम रिलीज़ चेकसम फ़ाइल पर GPG हस्ताक्षर का उपयोग करते हैं।
चरण-दर-चरण सत्यापन गाइड
-
रिलीज़ एसेट्स डाउनलोड करें: अपने प्लेटफ़ॉर्म के लिए बाइनरी (जैसे,
agent-scan-<version>-<os>-<arch>) और हस्ताक्षरित चेकसम फ़ाइल (sha256sums.txt.asc) को GitHub Releases पेज से उसी डायरेक्टरी में डाउनलोड करें। -
चेकसम फ़ाइल के GPG हस्ताक्षर सत्यापित करें: GPG सार्वजनिक कुंजी को उसी डायरेक्टरी में डाउनलोड करें, फिर चलाएँ: ```bash gpg --import snyk-code-signing-public.pgp gpg --verify sha256sums.txt.asc
आउटपुट में gpg: Good signature from "Snyk Limited <[email protected]>" कहने वाली पंक्ति देखें।
- बाइनरी की अखंडता सत्यापित करें:
हस्ताक्षर के वैध होने की पुष्टि करने के बाद, जाँचें कि आपकी डाउनलोड की गई बाइनरी चेकसम से मेल खाती है:
- Linux पर (या
coreutilsके साथ macOS पर):grep agent-scan-<version>-<os>-<arch> sha256sums.txt.asc | sha256sum -c - - macOS पर (डिफ़ॉल्ट
shasumका उपयोग करके):grep agent-scan-<version>-<os>-<arch> sha256sums.txt.asc | shasum -a 256 -c -
agent-scan-<version>-<os>-<arch>: OKआउटपुट करेगा। - Linux पर (या
स्कैनर क्षमताएँ
Agent Scan v0.5.x
Agent Scan एक सुरक्षा स्कैनिंग टूल है जो आपकी मशीन पर एजेंट घटकों की आपूर्ति श्रृंखला को स्कैन और निरीक्षण दोनों करता है। यह प्रॉम्प्ट इंजेक्शन, टूल पॉइज़निंग, टॉक्सिक फ़्लो, या एजेंट स्किल्स में कमज़ोरियों जैसी सामान्य सुरक्षा कमज़ोरियों के लिए स्कैन करता है।
Agent Scan v0.6 और बाद के संस्करण
Agent Scan प्रॉम्प्ट इंजेक्शन, अविश्वसनीय या निजी डेटा के संपर्क, विनाशकारी क्षमताओं, और दुर्भावनापूर्ण एजेंट स्किल्स जैसे खतरों के लिए स्कोर किए गए जोखिम संकेतकों की रिपोर्ट करता है।
Agent Scan दो मुख्य मोड में संचालित होता है जिन्हें संयुक्त रूप से या अलग-अलग उपयोग किया जा सकता है:
-
Scan Mode: CLI कमांड
snyk-agent-scanवर्तमान मशीन को एजेंट्स और एजेंट घटकों जैसे स्किल्स और MCP सर्वर के लिए स्कैन करता है। पूरा होने पर, यह उपयोगकर्ता की समीक्षा के लिए एक व्यापक रिपोर्ट आउटपुट करेगा। -
Background Mode (MDM)। Agent Scan नियमित अंतरालों पर पृष्ठभूमि में मशीन को स्कैन करता है, और परिणामों की रिपोर्ट Snyk Evo इंस्टेंस को करता है। इसका उपयोग सुरक्षा टीमों द्वारा कंपनी-व्यापी एजेंट आपूर्ति श्रृंखला की एक केंद्रीय स्थान पर निगरानी के लिए किया जा सकता है। इसे सेट करने के लिए, कृपया हमसे संपर्क करें।
यह कैसे काम करता है
स्कैनिंग
Agent Scan आपके स्थानीय एजेंट की कॉन्फ़िगरेशन फ़ाइलों में एजेंट्स, स्किल्स, और MCP सर्वर खोजने के लिए खोज करता है। MCP के लिए, यह सर्वर से कनेक्ट होता है और टूल विवरण प्राप्त करता है।
MCP सर्वर के लिए इंटरैक्टिव सहमति
⚠️ सुरक्षा नोट: MCP कॉन्फ़िग को स्कैन करने से उसमें परिभाषित कमांड निष्पादित होते हैं। स्वीकृति देने से पहले हमेशा समीक्षा करें कि क्या निष्पादित किया जाएगा।
डिफ़ॉल्ट रूप से, Agent Scan इंटरैक्टिव रन के दौरान प्रत्येक stdio MCP सर्वर शुरू करने से पहले उपयोगकर्ता की सहमति के लिए प्रॉम्प्ट करता है। यह सहमति प्रवाह:
- निष्पादित किए जाने वाले सर्वर नाम, कमांड, और पर्यावरण चर (redacted) दिखाता है
- आपको प्रत्येक सर्वर को व्यक्तिगत रूप से स्वीकृत या अस्वीकार करने की अनुमति देता है
- संभावित रूप से अविश्वसनीय सर्वर को आपकी स्पष्ट अनुमति के बिना चलने से रोकता है
- अस्वीकृत सर्वर को
user_declinedत्रुटि के साथ रिकॉर्ड करता है (वे कभी शुरू नहीं होते)
सर्वोत्तम अभ्यास:
- स्वीकृति देने से पहले कमांड और आर्गुमेंट्स की सावधानीपूर्वक समीक्षा करें
- अविश्वसनीय या तृतीय-पक्ष MCP कॉन्फ़िग्स को स्कैन करते समय, Agent Scan को सैंडबॉक्स (Docker, VM, या डिस्पोज़ेबल एनवायरनमेंट) के अंदर चलाएँ
- अपरिचित या संदिग्ध कमांड वाले किसी भी सर्वर को अस्वीकार करें
गैर-इंटरैक्टिव वातावरणों (जैसे, CI/CD पाइपलाइनों) के लिए, आपको सहमति प्रॉम्प्ट को बायपास करने और सभी सर्वर को स्वचालित रूप से शुरू करने के लिए --dangerously-run-mcp-servers फ़्लैग का उपयोग करना होगा। इस फ़्लैग का उपयोग केवल विश्वसनीय वातावरणों में करें जहाँ सभी MCP सर्वर कमांड सत्यापित किए गए हों।
विश्लेषण और सत्यापन
Agent Scan खोजे गए घटकों को स्थानीय जाँचों और Agent Scan API के साथ मान्य करता है। यह विश्लेषण के लिए आवश्यक घटक जानकारी भेजता है, जिसमें एजेंट एप्लिकेशन विवरण, MCP सर्वर कॉन्फ़िगरेशन और हस्ताक्षर, टूल नाम और विवरण, और स्किल सामग्री शामिल है। कॉन्फ़िगरेशन मानों और टेक्स्ट में सीक्रेट्स को प्रसारण से पहले redact किया जाता है।
Agent Scan का उपयोग करके, आप Snyk की Agent Scan के लिए उपयोग की शर्तों से सहमत होते हैं।
Agent Scan कोई भी उपयोग डेटा संग्रहीत या लॉग नहीं करता, अर्थात आपके MCP टूल कॉल की सामग्री और परिणाम।
CLI पैरामीटर
पूर्ण फ़्लैग संदर्भ docs/cli-reference.md में है। अधिकांश कमांड और फ़्लैग v0.5.x और v0.6 तथा बाद के संस्करणों में साझा हैं।
साझा कमांड```text
snyk-agent-scan scan [CONFIG_FILE...] Scan MCP servers and skills (default) snyk-agent-scan inspect [CONFIG_FILE...] Inspect components without analysis snyk-agent-scan help Display help
### दोनों संस्करण शृंखलाओं द्वारा साझा किए गए विकल्प
ये विकल्प v0.5.x और v0.6 तथा उसके बाद दोनों में मौजूद हैं। उनकी कमांड प्रयोज्यता पूर्ण CLI संदर्भ में विस्तृत है।```text
--storage-file FILE Path to store scan state (default: ~/.mcp-scan)
--analysis-url URL Analysis endpoint; the default API version depends on the CLI version
--verification-H HEADER Additional analysis request header (repeatable)
--mcp-oauth-tokens-path PATH OAuth tokens for protected remote MCP servers
--verbose Enable detailed logging
--print-errors Show error details and tracebacks
--print-full-descriptions Show full entity descriptions without truncation
--json Emit JSON; the response schema depends on the CLI version
--skip-ssl-verify Disable TLS certificate verification
--skills / --no-skills Include skills (default) or skip them
--scan-all-users Scan all readable user home directories
--show-analysis-results Force synchronous analysis so results display for push-key scans
--ci Exit non-zero when findings or operational failures remain
--server-timeout SECONDS MCP connection timeout (default: 10)
--suppress-mcpserver-io BOOL Suppress stdio MCP server stderr
--dangerously-run-mcp-servers Skip consent and start configured stdio MCP servers
--control-server URL Upload destination (repeatable)
--control-server-H HEADER Header for the current control-server block
--control-identifier ID Identifier for the current control-server block
--no-bootstrap Accepted compatibility no-op; does not change behavior
--checks-per-server NUM Accepted compatibility no-op; does not change behavior
Agent Scan v0.5.x
[!WARNING] v0.5.x को डेप्रिकेट करने की योजना है। उदाहरणों में v0.5.17 को एक ठोस v0.5.x रिलीज़ के रूप में पिन किया गया है।```text --analysis-url URL Defaults to the 2025-09-02 analysis API --ignore-issues-codes CODES Comma-separated E/W security finding codes and X failure codes to ignore in CI
v0.5.x issue-code निष्कर्ष और path-keyed `ScanPathResult` JSON उत्पन्न करता है। [v0.5.x CLI संदर्भ](https://github.com/snyk/agent-scan/blob/main/docs/cli-reference.md#agent-scan-v05x) और [issue-code संदर्भ](https://github.com/snyk/agent-scan/blob/main/docs/issue-codes.md) देखें।
### Agent Scan v0.6 और बाद के संस्करण```text
--analysis-url URL Defaults to the 2026-07-10 analysis API
--ignore-risks NAMES Comma-separated risk names to omit from output and CI evaluation
--ignore-failure-codes CODES Comma-separated X codes to omit from CI evaluation
--show-full-discovery List every MCP entity and skill file instead of compact scan summaries
v0.6 और बाद के संस्करण स्कोर किए गए जोखिम संकेतक और scan_path_responses JSON उत्सर्जित करते हैं। मानव-पठनीय स्कैन आउटपुट डिफ़ॉल्ट रूप से संक्षिप्त होता है; --show-full-discovery इसे JSON या inspect आउटपुट बदले बिना विस्तारित करता है। देखें v0.6-and-later CLI reference, risk reference, और failure-code reference।
उदाहरण```bash
Scan all known MCP configs and agent skills
snyk-agent-scan
Scan a specific config file or skill
snyk-agent-scan ~/custom/config.json snyk-agent-scan ~/path/to/my/SKILL.md
Inspect without security analysis
snyk-agent-scan inspect
CI mode
snyk-agent-scan --ci --dangerously-run-mcp-servers
## डेमो
इस रिपॉज़िटरी में एक कमज़ोर MCP सर्वर शामिल है जो Model Context Protocol सुरक्षा निष्कर्षों को प्रदर्शित करता है जिन्हें Agent Scan रिपोर्ट करता है।
MCP सुरक्षा निष्कर्षों का डेमो कैसे करें?
1. इस रिपॉज़िटरी को क्लोन करें
2. क्लोन की गई git रिपॉज़िटरी की रूट डायरेक्टरी में निम्नलिखित सामग्री के साथ एक `mcp.json` कॉन्फ़िग फ़ाइल बनाएं:```jsonc
{
"mcpServers": {
"Demo MCP Server": {
"type": "stdio",
"command": "uv",
"args": ["run", "mcp", "run", "demoserver/server.py"],
},
},
}
-
उपयुक्त संस्करण चलाएँ:
- Agent Scan v0.5.x (issue-code आउटपुट):
uvx --python 3.13 [email protected] scan mcp.json - Agent Scan v0.6 और बाद के संस्करण (risk-based आउटपुट):
uvx --python 3.13 snyk-agent-scan@latest scan mcp.json
- Agent Scan v0.5.x (issue-code आउटपुट):
नोट: यदि आप mcp.json कॉन्फ़िगरेशन फ़ाइलपथ को कहीं और रखते हैं, तो MCP सर्वर कॉन्फ़िगरेशन के अंदर args पथ को MCP सर्वर (demoserver/server.py) के पथ के अनुसार समायोजित करें, साथ ही uvx कमांड को भी जो Agent Scan को mcp.json के सही फ़ाइलपथ के साथ चलाता है।
Agent Scan योगदान के लिए बंद है
Agent Scan इस समय बाहरी योगदान स्वीकार नहीं करता है।
हम सुझावों, बग रिपोर्टों, या फ़ीचर अनुरोधों का GitHub issues के रूप में स्वागत करते हैं।
Development Setup
स्रोत से Agent Scan चलाने के लिए, इन चरणों का पालन करें:```bash uv run pip install -e . uv run -m src.agent_scan.cli
## अपने स्वयं के प्रोजेक्ट / रजिस्ट्री में Agent Scan परिणामों को शामिल करना
यदि आप अपने स्वयं के प्रोजेक्ट या रजिस्ट्री में Agent Scan परिणामों को शामिल करना चाहते हैं, तो कृपया [संपर्क करें](https://evo.ai.snyk.io/#contact-us)। इस उद्देश्य के लिए निर्दिष्ट API हैं। बड़े पैमाने पर स्कैनिंग के लिए मानक Agent Scan API का उपयोग करना दुरुपयोग माना जाता है और इसके परिणामस्वरूप आपका खाता ब्लॉक कर दिया जाएगा।
## दस्तावेज़ीकरण
- [दस्तावेज़ीकरण सूचकांक](https://github.com/snyk/agent-scan/blob/main/docs/README.md) — दोनों CLI लाइनों के लिए संस्करणबद्ध दस्तावेज़ीकरण।
- [CLI संदर्भ](https://github.com/snyk/agent-scan/blob/main/docs/cli-reference.md) — v0.5.x और v0.6-और-बाद के कमांड, फ़्लैग, विकल्प, और पर्यावरण चर।
- [स्कैनिंग](https://github.com/snyk/agent-scan/blob/main/docs/scanning.md) — v0.5.x और v0.6-और-बाद का स्कैनिंग व्यवहार और उदाहरण।
- [JSON आउटपुट](https://github.com/snyk/agent-scan/blob/main/docs/json-output.md) — v0.5.x पथ-कुंजीबद्ध आउटपुट और v0.6 प्रतिक्रिया स्कीमा।
- [Issue Codes](https://github.com/snyk/agent-scan/blob/main/docs/issue-codes.md) — v0.5.x `E*` और `W*` सुरक्षा निष्कर्ष संदर्भ।
- [जोखिम संदर्भ](https://github.com/snyk/agent-scan/blob/main/docs/risks.md) — v0.6 सुरक्षा जोखिम संकेतक, स्कोर, और साक्ष्य फ़ील्ड।
- [विफलता कोड](https://github.com/snyk/agent-scan/blob/main/docs/failure-codes.md) — v0.6 परिचालन खोज, निरीक्षण, और विश्लेषण विफलताएँ।
## आगे पढ़ें
- [MCP-Scan का परिचय](https://invariantlabs.ai/blog/introducing-mcp-scan)
- [MCP सुरक्षा अधिसूचना टूल विषाक्तता हमले](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)
- [WhatsApp MCP का शोषण](https://invariantlabs.ai/blog/whatsapp-mcp-exploited)
- [MCP प्रॉम्प्ट इंजेक्शन](https://simonwillison.net/2025/Apr/9/mcp-prompt-injection/)
- [टॉक्सिक फ्लो विश्लेषण](https://invariantlabs.ai/blog/toxic-flow-analysis)
- [कौशल रिपोर्ट](https://github.com/snyk/agent-scan/blob/main/.github/reports/skills-report.pdf)
## चेंजलॉग
देखें [CHANGELOG.md](https://github.com/snyk/agent-scan/blob/main/CHANGELOG.md)।