AI-प्रथम सुरक्षा स्कैनर। v2026.7 में नया: Claude Code समझौता पहचान — क्लोन करने से पहले .claude/ हुक, अनुमतियाँ और स्किल्स की जाँच करें — साथ ही एक हमेशा-चालू AI हमला-हस्ताक्षर स्कैनर और मूल Rust और PHP नियम। इसके अलावा: किसी भी रिपॉजिटरी की जाँच के लिए medusa scan --git, लीक हुई API कुंजियों के लिए medusa secrets scan। 40,000+ पैटर्न, शून्य सेटअप।
AI-प्रथम सुरक्षा स्कैनर जिसमें AI/ML, एजेंट्स और LLM अनुप्रयोगों के लिए 40,000+ डिटेक्शन पैटर्न हैं।
🤖 बॉक्स से बाहर काम करता है - किसी टूल इंस्टॉलेशन की आवश्यकता नहीं।
🚨 200 CVEs: Log4Shell, Spring4Shell, XZ Utils, LangChain RCE, MCP-Remote RCE, React2Shell
🔥 medusa scan --git <URL> — किसी भी रेपो को AI सप्लाई चेन हमलों के लिए स्कैन करें (रेपो पॉइज़निंग, प्रॉम्प्ट इंजेक्शन, MCP टूल पॉइज़निंग)
🔐 medusa secrets scan — अपने Claude / Cursor / Copilot / शेल इतिहास में लीक हुई API कुंजियाँ खोजें। 21 जारीकर्ता प्रकार। इंटरैक्टिव इन-प्लेस रिडक्शन।
🚀 v2026.7.0: Claude Code समझौता डिटेक्शन, हमेशा-चालू AI आक्रमण-हस्ताक्षर स्कैनर, नेटिव Rust और PHP सुरक्षा नियम, और नियम-स्तरीय डायग्नोस्टिक्स — 40,000+ डिटेक्शन पैटर्न के शीर्ष पर।
MEDUSA एक AI-प्रथम सुरक्षा स्कैनर है जिसमें 40,000+ डिटेक्शन पैटर्न हैं और यह बॉक्स से बाहर काम करता है। बस इंस्टॉल करें और स्कैन करें - किसी बाहरी टूल इंस्टॉलेशन की आवश्यकता नहीं। MEDUSA के अंतर्निहित नियम AI/ML अनुप्रयोगों, LLM एजेंट्स, MCP सर्वर, RAG पाइपलाइनों और पारंपरिक कोड में कमजोरियों का पता लगाते हैं।
medusa scan --git <URL> - किसी भी GitHub रेपो को सेकंडों में AI सप्लाई चेन हमलों के लिए स्कैन करेंmedusa secrets scan + purge - Claude Code / Cursor / Copilot / Zed / Gemini चैट इतिहास और आपके bash / zsh / psql / mysql / python REPL इतिहास में लीक हुई API कुंजियाँ / टोकन / निजी कुंजियाँ खोजें। 21 जारीकर्ता प्रकार (Anthropic, OpenAI, PyPI, GitHub PATs, AWS, GCP, Stripe, Slack…)। अनिवार्य बाइट-समान बैकअप और JSONL-सुरक्षित रिडक्शन के साथ इंटरैक्टिव [y/n/s/a/q] purge। केवल-स्थानीय, कोई टेलीमेट्री नहीं।pip install के तुरंत बाद काम करता है - कोई टूल इंस्टॉलेशन आवश्यक नहीं.medusa.ymlClaude Code सप्लाई-चेन डिटेक्शन, व्यापक भाषा कवरेज, और नियम-स्तरीय ऑब्ज़र्वेबिलिटी।
| परिवर्तन | विवरण | |
|---|---|---|
| 🛡️ | Claude Code समझौता डिटेक्शन | medusa scan --git अब संरचनात्मक रूप से .claude/ की जाँच करता है — ज़हरीले hooks (curl|bash, base64→exec, क्रेडेंशियल एक्सफ़िल, रिवर्स शेल), अत्यधिक-व्यापक अनुमतियाँ (Bash(*), bypassPermissions), वाइल्डकार्ड-टूल subagents, और ड्रॉपर skills — क्लोन करने से पहले। |
| 🎯 | हमेशा-चालू आक्रमण-हस्ताक्षर स्कैनर | एक गलत-नकारात्मक अंतर को बंद करता है — डेटा फ़ाइलों (.jsonl/.csv) और गद्य में जेलब्रेक / प्रॉम्प्ट-इंजेक्शन पेलोड अब LLM-संदर्भ आत्मविश्वास की परवाह किए बिना पकड़े जाते हैं, साथ ही अदृश्य-यूनिकोड / bidi (Trojan Source, CVE-2021-42574) पुनर्प्राप्ति। |
| 🦀 | नेटिव Rust सुरक्षा नियम | 22 आउट-ऑफ-बॉक्स नियम (कोई टूलचेन आवश्यक नहीं) — TLS सत्यापन अक्षम, कमांड इंजेक्शन, अविश्वसनीय डिसीरियलाइज़ेशन, रॉ SQL, असुरक्षित मेमोरी ऑप्स, कमज़ोर क्रिप्टो, SSRF। |
| 🐘 | नेटिव PHP सुरक्षा नियम | 16 आउट-ऑफ-बॉक्स नियम — SQLi, कमांड/eval इंजेक्शन, LFI/RFI, पाथ ट्रैवर्सल, unserialize() ऑब्जेक्ट इंजेक्शन, अप्रतिबंधित अपलोड, रिफ्लेक्टेड XSS, SSRF, कमज़ोर क्रिप्टो। |
| 🔬 | नियम डायग्नोस्टिक्स (--trace-rules) | प्रति-नियम फायरिंग लॉग + समय (rule-trace.jsonl, slow_rules.csv) और एक हैंग-सर्वाइवेबल हार्टबीट — एक वास्तविक catastrophic-backtracking ReDoS पाया और ठीक किया, साथ ही एक ReDoS/nested-set lint जो लेखक के समय बुरे पैटर्न को रोकता है। |
| ⚡ | इंजन + सटीकता | स्कैन-इंजन प्रदर्शन क्विक-विन, --git लक्ष्य जाँच के लिए संदर्भ-जागरूक स्क्रीनिंग मोड, बड़ी-फ़ाइल बाइट-कैप सैंपलिंग, और एक दस्तावेज़-प्लेसहोल्डर secret-FP फिक्स। |
v2026.5.12 — सबसे बड़ा पैटर्न रिलीज़: 8,466 AI-सुरक्षा शोध पत्रों से 9,600 → 40,000+ डिटेक्शन पैटर्न प्राप्त, गलत-सकारात्मक-हार्डन; संरचनात्मक नियम-अखंडता स्कैनर।
v2026.5.10 — सुरक्षा कड़ाई: VS Code एक्सटेंशन कमांड-इंजेक्शन फिक्स, --fail-on कैश्ड-फाइंडिंग्स बग, टूल-कैश स्टेल-पाथ फिक्स, उपयोगकर्ता-होम MCP कॉन्फ़िग opt-in किए गए।
v2026.5.9 — Agentic-कॉमर्स कवरेज: UCPScanner + AP2Scanner + 45 हाथ-ट्यून किए गए सकारात्मक-पैटर्न नियम।
v2026.5.8 — medusa secrets: लीक क्रेडेंशियल्स के लिए AI चैट और शेल इतिहास स्कैन करें (21 जारीकर्ता प्रकार) इंटरैक्टिव [y/n/s/a/q] purge के साथ।
v2026.5.7 — अप्रत्यक्ष PI नियम (101/102), सप्लाई चेन इम्पोर्ट स्कैनर, macOS/Windows मल्टीप्रोसेसिंग फिक्स।
v2026.5.5 — सुरक्षा कड़ाई रिलीज़ (argv इंजेक्शन सुरक्षा, git SSRF, HMAC कैश अखंडता, markdown XSS फिक्स)।
बाहरी Linters (वैकल्पिक): MEDUSA इंस्टॉल होने पर bandit, eslint, shellcheck, आदि का स्वतः पता लगाता है। देखें वैकल्पिक टूल गाइड।
आपका PyPI टोकन अभी आपके Claude चैट इतिहास में हो सकता है।
डेवलपर्स हर दिन AI असिस्टेंट्स में API कुंजियाँ, टोकन और क्रेडेंशियल्स पेस्ट करते हैं —
"इसे pypi-AgEI... के साथ डिप्लॉय करें", "पुश करने के लिए मेरा ghp_... उपयोग करें", "AWS कुंजी है AKIA..."।
असिस्टेंट उन वार्तालापों को डिस्क पर प्लेनटेक्स्ट में रखते हैं। जिस किसी की भी
$HOME तक पढ़ने की पहुँच है — या किसी भी भविष्य के मैलवेयर के पास शेल पहुँच है — वह grep -r 'sk-\|ghp_\|AKIA' ~/ कर सकता है
और सेकंडों में प्रोडक्शन क्रेडेंशियल्स चुरा सकता है।
medusa secrets scan उन्हें ढूँढता है। medusa secrets purge उन्हें साफ़ करता है।
medusa secrets scan
Medusa एक समानांतर, मॉड्यूलर, वितरित और तेज़ लॉगिन ब्रूट-फोर्सर है जिसे सुरक्षा ऑडिटरों और नेटवर्क प्रशासकों द्वारा उपयोग के लिए डिज़ाइन किया गया है। यह कई प्रोटोकॉल का समर्थन करता है, जिनमें SSH, HTTP, FTP, RDP, MySQL और कई अन्य शामिल हैं।
## कानूनी सूचना
इस सॉफ़्टवेयर का लेखक इस प्रोग्राम के किसी भी उपयोग के लिए ज़िम्मेदार नहीं है। शामिल किए गए कुछ मॉड्यूल की अपनी लाइसेंसिंग शर्तें हैं। Medusa का उपयोग करने से पहले, सुनिश्चित करें कि आपके पास उन सिस्टमों के मालिकों से स्पष्ट अनुमति है जिनका आप परीक्षण कर रहे हैं। इस टूल का कोई भी अनुचित उपयोग अभियोजन का कारण बन सकता है।