Torna agli aggiornamenti
New releaseSep 19, 2026

agent-scan v0.6.4-snapshot-6e2d290-1638

Scanner di sicurezza per agenti AI, server MCP e abilità degli agenti.

Condividi

Snyk Agent Scan

Scopri e analizza i componenti degli agenti sulla tua macchina per prompt injection
e vulnerabilità (inclusi agenti, server MCP, skill).

Nota: Non pubblichiamo un pacchetto npm per Agent Scan. Installalo tramite uvx oppure come binario standalone.

Nota: l'output della CLI è sperimentale e soggetto a modifiche

Agent Scan v0.5.x (deprecazione pianificata)

L'output grezzo di questa CLI — inclusi codici dei problemi, nomi dei campi, etichette di severità e struttura della risposta — è sperimentale e può cambiare senza preavviso tra le release. Non consigliamo di creare workflow di produzione che dipendono da campi specifici dell'output della CLI o da codici dei problemi.

Agent Scan v0.6 e successivi

L'output grezzo di questa CLI — inclusi nomi degli indicatori di rischio, punteggi, nomi dei campi e struttura della risposta — è sperimentale e può cambiare senza preavviso tra le release. Non consigliamo di creare workflow di produzione che dipendono da campi specifici dell'output della CLI o da nomi di rischio.

Se sei un cliente enterprise che utilizza Snyk per gestire il rischio di sicurezza degli agenti su larga scala, l'output della CLI potrebbe non riflettere ciò che viene inviato e mostrato nella piattaforma Evo. L'integrazione, la discovery e la valutazione del rischio sottostanti che alimentano i deployment enterprise sono stabili e supportate — eventuali modifiche saranno comunicate in linea con le pratiche standard dei prodotti Snyk. Contatta il tuo account team per indicazioni sul deployment.

NOVITÀ Leggi il nostro report tecnico sulle minacce emergenti dell'ecosistema delle skill degli agenti pubblicato insieme ad Agent Scan 0.4, che aggiunge il supporto per la scansione delle skill degli agenti.

snyk-agent-scan snyk-agent-scan license snyk-agent-scan python version requirements

Output di Agent Scan v0.5.x

[!WARNING] Agent Scan v0.5.x utilizza l'output con codici dei problemi. Questa riga della CLI è destinata alla deprecazione.

agent-scan-pretty

Output di Agent Scan v0.6 e successivi

Agent Scan v0.6 and later report showing scored MCP server and skill risks

Agent Scan ti aiuta a scoprire tutti i componenti degli agenti installati (harness, server MCP e skill) e li analizza alla ricerca di minacce comuni come prompt injection, gestione di dati sensibili o payload malware nascosti nel linguaggio naturale. Ignora l'analisi sulle skill utilizzando --no-skills.

Avviso di sicurezza

⚠️ IMPORTANTE: la scansione delle configurazioni MCP può eseguire comandi o effettuare richieste di rete in uscita.

Per recuperare le descrizioni degli strumenti, Agent Scan avvia i server MCP stdio eseguendo i comandi nella configurazione e si connette agli URL dei server MCP remoti configurati con le relative intestazioni configurate.

Raccomandazioni:

  • Esegui le scansioni all'interno di una sandbox (container Docker, VM o ambiente usa e getta) quando valuti configurazioni MCP non attendibili o di terze parti
  • Esamina attentamente il prompt di consenso durante le scansioni interattive; mostra il comando o l'URL remoto per ciascun server
  • Usa --dangerously-run-mcp-servers solo in ambienti attendibili in cui hai verificato tutti i comandi dei server MCP e gli URL remoti

Le richieste MCP remote rifiutano destinazioni che risolvono verso indirizzi link-local o endpoint noti di metadati cloud (169.254.0.0/16, fe80::/10, fd00:ec2::254 e 100.100.100.200). Gli indirizzi loopback e privati rimangono consentiti per i server MCP locali e interni. I redirect HTTP non vengono seguiti. Il DNS viene validato prima di ogni richiesta, ma la risoluzione effettuata nuovamente al momento della connessione lascia una finestra di DNS rebinding.

Per impostazione predefinita, Agent Scan richiede il consenso esplicito dell'utente (y/n) prima di contattare ciascun server MCP scoperto durante le esecuzioni interattive in primo piano. Le scansioni in background e con push-key continuano a ispezionare automaticamente i server remoti per la copertura della flotta, ma non avviano server stdio a meno che non sia impostato --dangerously-run-mcp-servers.

Avvio rapido

Scegli uno dei due modi per eseguire Agent Scan:

  1. Esegui il pacchetto Python con uvx seguendo le istruzioni riportate di seguito.
  2. Scarica un binario standalone per la tua piattaforma da GitHub Releases. Le release includono anche l'SBOM, i checksum, i checksum firmati e gli archivi del codice sorgente.

Prima di utilizzare una delle due opzioni:

  1. Registrati su Snyk e ottieni un token API da https://app.snyk.io/account (API Token → KEY → clicca per mostrare).
  2. Imposta il token come variabile d'ambiente prima di eseguire qualsiasi scansione:
    export SNYK_TOKEN=your-api-token-here
    

Esegui con uvx

Installa uv sul tuo sistema. Scegli le istruzioni per la tua versione della CLI.

Agent Scan v0.5.x

Gli esempi fissano la v0.5.17 come release concreta della serie v0.5.x:

# Scan the whole machine
uvx [email protected]

# Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json

# Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx [email protected] ~/.claude/skills

[!WARNING] v0.5.x utilizza l'output issue-code e l'API di analisi 2025-09-02. Questa riga di comando è destinata alla deprecazione.

Agent Scan v0.6 e successivi

# Scan the whole machine
uvx snyk-agent-scan@latest

# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json

# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md

# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills

v0.6 e versioni successive utilizzano l'output basato sul rischio e l'API di analisi 2026-07-10.

Entrambe le versioni scansionano server MCP, tool, prompt, risorse e skill, e individuano automaticamente le configurazioni degli agenti supportati come Claude Code/Desktop, Cursor, Gemini CLI e Windsurf.

Esecuzione con un binario standalone

Scarica il binario per il tuo sistema operativo e la tua architettura dalla ultima release GitHub. La pagina della release fornisce anche un SBOM (sbom-<version>.json), file di checksum e archivi del codice sorgente generati da GitHub. Consulta Verifica dei binari standalone per verificare il download.

In evidenza

  • Individuazione automatica di configurazioni MCP, tool degli agenti, skill
  • Scansione di Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q e altri agenti.

Agent Scan v0.5.x

Categorie