
agent-scan v0.5.17-snapshot-6e2d290-1483
Scanner di sicurezza per agenti AI, server MCP e abilità degli agenti.
Snyk Agent Scan
Scopri e analizza i componenti degli agenti sulla tua macchina per prompt injection
e vulnerabilità (inclusi agenti, server MCP, skill).
Nota: Non pubblichiamo un pacchetto npm per Agent Scan. Installalo tramite
uvxoppure come binario standalone.
Nota: l'output della CLI è sperimentale e soggetto a modifiche
Agent Scan v0.5.x (deprecazione pianificata)
L'output grezzo di questa CLI — inclusi codici dei problemi, nomi dei campi, etichette di severità e struttura della risposta — è sperimentale e può cambiare senza preavviso tra le release. Non consigliamo di creare workflow di produzione che dipendono da campi specifici dell'output della CLI o da codici dei problemi.
Agent Scan v0.6 e successivi
L'output grezzo di questa CLI — inclusi nomi degli indicatori di rischio, punteggi, nomi dei campi e struttura della risposta — è sperimentale e può cambiare senza preavviso tra le release. Non consigliamo di creare workflow di produzione che dipendono da campi specifici dell'output della CLI o da nomi di rischio.
Se sei un cliente enterprise che utilizza Snyk per gestire il rischio di sicurezza degli agenti su larga scala, l'output della CLI potrebbe non riflettere ciò che viene inviato e mostrato nella piattaforma Evo. L'integrazione, la scoperta e la valutazione del rischio sottostanti che alimentano i deployment enterprise sono stabili e supportate — eventuali modifiche saranno comunicate in linea con le pratiche standard dei prodotti Snyk. Contatta il tuo account team per indicazioni sul deployment.
NOVITÀ Leggi il nostro report tecnico sulle minacce emergenti dell'ecosistema delle skill degli agenti pubblicato insieme ad Agent Scan 0.4, che aggiunge il supporto per l'analisi delle skill degli agenti.
Output di Agent Scan v0.5.x
[!WARNING] Agent Scan v0.5.x utilizza l'output con codici dei problemi. Questa linea della CLI è destinata alla deprecazione.
Output di Agent Scan v0.6 e successivi
Agent Scan ti aiuta a scoprire tutti i componenti degli agenti installati (harness, server MCP e skill) e li analizza alla ricerca di minacce comuni come prompt injection, gestione di dati sensibili o payload malware nascosti nel linguaggio naturale. Ignora l'analisi sulle skill utilizzando --no-skills.
Avviso di sicurezza
⚠️ IMPORTANTE: l'analisi delle configurazioni MCP eseguirà i comandi in esse definiti.
Quando Agent Scan analizza un file di configurazione MCP, avvia i server MCP stdio eseguendo i comandi e gli argomenti specificati nella configurazione. Ciò è necessario per recuperare le descrizioni degli strumenti ed eseguire l'analisi di sicurezza.
Raccomandazioni:
- Esegui le analisi all'interno di una sandbox (container Docker, VM o ambiente usa e getta) quando valuti configurazioni MCP non attendibili o di terze parti
- Esamina attentamente il prompt di consenso durante le analisi interattive, mostra il comando e gli argomenti esatti che verranno eseguiti per ogni server
- Usa
--dangerously-run-mcp-serverssolo in ambienti attendibili in cui hai verificato tutti i comandi dei server MCPPer impostazione predefinita, Agent Scan richiede il consenso esplicito dell'utente (s/n) prima di avviare ogni server MCP stdio durante le esecuzioni interattive. Questo ti dà il controllo su ciò che viene eseguito sul tuo sistema.
Avvio rapido
Scegli uno dei due modi per eseguire Agent Scan:
- Esegui il pacchetto Python con
uvxseguendo le istruzioni riportate di seguito. - Scarica un binario standalone per la tua piattaforma da GitHub Releases. Le release includono anche l'SBOM, i checksum, i checksum firmati e gli archivi del codice sorgente.
Prima di utilizzare una delle due opzioni:
- Registrati su Snyk e ottieni un token API da https://app.snyk.io/account (API Token → KEY → clicca per mostrare).
- Imposta il token come variabile d'ambiente prima di eseguire qualsiasi analisi: ```bash
export SNYK_TOKEN=your-api-token-here
Esegui con uvx
Installa uv sul tuo sistema. Scegli le istruzioni per la tua versione della CLI.
Agent Scan v0.5.x
Gli esempi fissano la v0.5.17 come release concreta della serie v0.5.x:```bash
Scan the whole machine
Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json
Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md
Scan all Claude skills
uvx [email protected] ~/.claude/skills
> [!WARNING]
> v0.5.x utilizza l'output issue-code e l'API di analisi `2025-09-02`. Questa linea CLI è destinata alla deprecazione.
#### Agent Scan v0.6 e successivi```bash
# Scan the whole machine
uvx snyk-agent-scan@latest
# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json
# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md
# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills
v0.6 e versioni successive usano l'output basato sul rischio e l'API di analisi 2026-07-10.
Entrambe le versioni scansionano server MCP, tool, prompt, risorse e skill, e scoprono automaticamente le configurazioni degli agenti supportati come Claude Code/Desktop, Cursor, Gemini CLI e Windsurf.
Esecuzione con un binario standalone
Scarica il binario per il tuo sistema operativo e la tua architettura dalla ultima release GitHub. La pagina della release fornisce anche un SBOM (sbom-<version>.json), file di checksum e archivi del codice sorgente generati da GitHub. Consulta Verifica dei binari standalone per verificare il tuo download.
Punti salienti
- Scoperta automatica di configurazioni MCP, tool degli agenti, skill
- Scansione di Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q e altri agenti.
Agent Scan v0.5.x