AIファーストのセキュリティスキャナー。v2026.7の新機能: Claude Code侵害検出 — クローンする前に.claude/フック、権限、スキルを検査 — さらに常時稼働のAI攻撃シグネチャスキャナーとネイティブのRustおよびPHPルール。また、medusa scan --gitで任意のリポジトリを検査、medusa secrets scanで漏洩したAPIキーをスキャン。40,000以上のパターン、セットアップ不要。
AI/ML、エージェント、LLM アプリケーション向けの 40,000 以上の検出パターンを備えた AI ファーストのセキュリティスキャナ。
🤖 インストールするだけで即動作 - 外部ツールのインストールは不要。
🚨 200 件の CVE: Log4Shell、Spring4Shell、XZ Utils、LangChain RCE、MCP-Remote RCE、React2Shell
🔥 medusa scan --git <URL> — あらゆるリポジトリを AI サプライチェーン攻撃 (リポジトリポイズニング、プロンプトインジェクション、MCP ツールポイズニング) 対象としてスキャン
🔐 medusa secrets scan — Claude / Cursor / Copilot / シェル履歴に漏洩した API キーを検出。21 種の発行者タイプ。対話型のその場での秘匿化 (redaction)。
🚀 v2026.7.0: Claude Code 侵害検出、常時稼働の AI 攻撃シグネチャスキャナ、ネイティブ Rust & PHP セキュリティルール、ルールレベルの診断機能 — 40,000 以上の検出パターンに加えて。
MEDUSA は 40,000 以上の検出パターン を備えた AI ファーストのセキュリティスキャナで、インストールするだけで即動作します。外部ツールのインストールは不要です。MEDUSA の組み込みルールは、AI/ML アプリケーション、LLM エージェント、MCP サーバー、RAG パイプライン、および従来のコードの脆弱性を検出します。
medusa scan --git <URL> - あらゆる GitHub リポジトリを数秒で AI サプライチェーン攻撃としてスキャンmedusa secrets scan + purge - Claude Code / Cursor / Copilot / Zed / Gemini のチャット履歴 および bash / zsh / psql / mysql / python REPL 履歴に漏洩した API キー / トークン / 秘密鍵を検出。21 種の発行者タイプ (Anthropic、OpenAI、PyPI、GitHub PAT、AWS、GCP、Stripe、Slack…)。対話型 [y/n/s/a/q] パージ (必須のバイト同一バックアップ付き、JSONL 安全な秘匿化)。ローカルのみで動作し、テレメトリなし。pip install 直後に動作 - ツールのインストールは不要.medusa.yml を使用Claude Code サプライチェーン検出、より広範な言語カバレッジ、ルールレベルの可観測性。
| 変更内容 | 詳細 | |
|---|---|---|
| 🛡️ | Claude Code 侵害検出 | medusa scan --git は .claude/ を構造的に検証します — 悪意のある フック (curl|bash、base64→exec、認証情報の外部送信、リバースシェル)、過度に広い 権限 (Bash(*)、bypassPermissions)、ワイルドカードツールの サブエージェント、ドロッパー スキル — クローンする前に。 |
| 🎯 | 常時稼働の攻撃シグネチャスキャナ | 偽陰性のギャップを解消 — データファイル (.jsonl/.csv) や散文内の脱獄 / プロンプトインジェクションペイロードが、LLM コンテキストの信頼度に関係なく検出されるようになりました。さらに、不可視 Unicode / bidi (Trojan Source、CVE-2021-42574) の復元にも対応。 |
| 🦀 | ネイティブ Rust セキュリティルール | すぐ使える 22 ルール (ツールチェーン不要) — TLS 検証無効化、コマンドインジェクション、信頼されないデシリアライゼーション、生 SQL、安全でないメモリ操作、弱い暗号、SSRF。 |
| 🐘 | ネイティブ PHP セキュリティルール | すぐ使える 16 ルール — SQLi、コマンド/eval インジェクション、LFI/RFI、パストラバーサル、unserialize() オブジェクトインジェクション、無制限アップロード、反射型 XSS、SSRF、弱い暗号。 |
| 🔬 | ルール診断 (--trace-rules) | ルールごとの発火ログとタイミング (rule-trace.jsonl、slow_rules.csv)、ハング耐性のあるハートビート — 実際の壊滅的なバックトラッキング ReDoS を発見・修正。さらに、問題のあるパターンを作成時にブロックする ReDoS / ネスト集合リントも追加。 |
| ⚡ | エンジン + 精度 | スキャンエンジンのパフォーマンスのクイックウィン、--git ターゲット検証用のコンテキスト認識スクリーニングモード、大容量ファイルのバイトキャップサンプリング、ドキュメントプレースホルダーに関するシークレット誤検知の修正。 |
v2026.5.12 — 最大規模のパターンリリース: 8,466 件の AI セキュリティ研究論文から収集した 9,600 → 40,000+ の検出パターン、誤検知対策済み。構造的ルール整合性スキャナ。
v2026.5.10 — セキュリティ強化: VS Code 拡張機能のコマンドインジェクション修正、--fail-on のキャッシュ検出結果のバグ、ツールキャッシュの古いパス修正、ユーザーホームの MCP 設定をオプトインに変更。
v2026.5.9 — エージェント型コマース対応: UCPScanner + AP2Scanner + 手動調整済みのポジティブパターンルール 45 件。
v2026.5.8 — medusa secrets: AI チャット履歴とシェル履歴をスキャンして漏洩した認証情報を検出 (21 種の発行者タイプ)、対話型 [y/n/s/a/q] パージに対応。
v2026.5.7 — 間接プロンプトインジェクションルール (101/102)、サプライチェーンインポートスキャナ、macOS/Windows のマルチプロセッシング修正。
v2026.5.5 — セキュリティ強化リリース (argv インジェクション防御、git SSRF、HMAC キャッシュ整合性、markdown XSS 修正)。
外部リンター (オプション): MEDUSA はインストール済みの bandit、eslint、shellcheck などを自動検出します。オプションツールガイド を参照してください。
あなたの PyPI トークンが、今まさに Claude のチャット履歴に残っているかもしれません。
開発者は毎日 API キー、トークン、認証情報を AI アシスタントに貼り付けています —
「pypi-AgEI... でデプロイして」、「ghp_... を使ってプッシュして」、「AWS キーは AKIA...」。
アシスタントはそれらの会話をディスク上に平文で保持します。$HOME への読み取りアクセス権を持つ誰でも — または将来シェルアクセスを得たマルウェアでも — grep -r 'sk-\|ghp_\|AKIA' ~/ を実行すれば、数秒で本番認証情報を収穫できます。
medusa secrets scan がそれらを検出します。medusa secrets purge がそれらを削除します。
medusa secrets scan
* [アンチフォレンジックツール](#anti-forensic-tools)
* [ブービートラップ / ハニートークン / カナリアトークン](#boobytraps--honeytokens--canarytokens)
* [ブラウザエクスプロイテーションフレームワーク (BeEF)](#browser-exploitation-framework-beef)
* [Core Impact](#core-impact)
* [デバイス保護バイパス](#device-protection-bypasses)
* [IPMI / BMC ハッキングツール](#ipmi--bmc-hacking-tools)
* [L0phtCrack](#l0phtcrack)
* [Maltego](#maltego)
* [Metasploit](#metasploit)
* [ペネトレーションテスト報告テンプレート](#penetration-testing-report-templates)
* [権限昇格ツール](#privilege-escalation-tools)
* [リバースエンジニアリングツール](#reverse-engineering-tools)
* [Sliver](#sliver)
* [ソーシャルエンジニアリングツール](#social-engineering-tools)
* [脆弱性データベース](#vulnerability-databases)
* [Webエクスプロイテーション](#web-exploitation)
* [WiFiネットワークツール](#wifi-networks-tools)
* [XML外部エンティティ (XXE) ツール](#xml-external-entity-xxe-tools)```text
Scanning 118 file(s)...
── claude-code ──────────────────────────────────────────────
/home/ross/.claude/history.jsonl (13 finding(s))
[CRITICAL] Anthropic API key (anthropic)
/home/ross/.claude/history.jsonl:1005:13
sk-ant-api03***...***
[CRITICAL] PyPI API token (pypi)
/home/ross/.claude/history.jsonl:125:94
pypi-AgEIc***...***
[CRITICAL] GitHub fine-grained PAT (github)
/home/ross/.claude/history.jsonl:2306:13
github_pat_11A***...***
[HIGH] HuggingFace token (huggingface)
/home/ross/.claude/history.jsonl:3387:13
hf_JOi***...***
...
Total: 13 credentials across 1 file(s).
Report: /home/ross/.medusa/secrets-scan/secrets-20260519-074452.json
DeepTempo Tempo Detector Container を追加```bash medusa secrets purge
sbb alerts add \
...
# トリガーされたアラートの取得
sbb alerts list \
...```text
[CRITICAL] PyPI API token (pypi)
/home/ross/.claude/history.jsonl:125:94
pypi-AgEIc***...***
redact? [y/n/s/a/q/?]: y
[CRITICAL] Anthropic API key (anthropic)
/home/ross/.claude/history.jsonl:1005:13
sk-ant-api03***...***
redact? [y/n/s/a/q/?]: y
...
✓ /home/ross/.claude/history.jsonl (13 redacted)
backup → /home/ross/.medusa/secrets-scan/backups/20260519-074452/home/ross/.claude/history.jsonl
元のファイルは、変更前にバイト単位でバックアップされます。JSONLは、
リダクション後も解析可能なままです。リダクションマーカー([REDACTED-MEDUSA-...-<run-id>])
は、実行ごとに一意であり、それを生成したスキャンまで追跡できます。
medusa secrets scan # everything (default — chat + shell) medusa secrets scan --source ai-chats # AI assistants only medusa secrets scan --source shell # ~/.bash_history, ~/.zsh_history, fish, psql, mysql, ... medusa secrets scan --path FILE # explicit file (e.g. a ChatGPT export) medusa secrets scan --reveal # show real values (requires 'I UNDERSTAND')
medusa secrets purge # interactive [y/n/s/a/q] medusa secrets purge SCAN_ID # purge a specific report medusa secrets purge --all --yes-i-know # batch mode for power users / CI
### 検出対象 (21 の発行元)
**AI プロバイダー**: Anthropic, OpenAI, HuggingFace, Replicate, Cohere
**パッケージレジストリ**: PyPI, npm
**ソースフォージ**: GitHub PAT (classic + fine-grained + OAuth + App), GitLab PAT
**クラウド**: AWS アクセスキー, GCP サービスアカウント JSON
**決済 / 通信**: Stripe live/restricted キー、Slack bot/user トークン、SendGrid、Twilio、Discord ウェブフック
**暗号化**: PEM エンコードされた秘密鍵 (RSA、DSA、EC、OpenSSH、PGP)
### 安全性の特性
- **ローカルのみ。** レポートは `~/.medusa/secrets-scan/` にモード `0o600` で保存されます。ネットワークなし、テレメトリなし、プロジェクトツリーに書き込まれることもありません。
- **書き込み前のバックアップ。** すべてのリダクションの前に、バイト単位で同一のバックアップが作成されます。`cp` で復元できます。
- **JSONL 安全。** リダクションマーカーには JSON で安全でない文字が含まれず、影響を受けた行は書き込み後に再解析されます。
- **ドリフト時は拒否。** スキャンとパージの間にソースファイルが変更された場合、編集を上書きするリスクを避けるためにパージャーは処理を拒否します。
- **アトミック書き込み。** 一時ファイル + `os.replace` によるスワップ。書き換えが完了するか、元のファイルが残るかのどちらかです。
[**📖 secrets-scanner 完全ガイド →**](https://github.com/pantheon-security/medusa/blob/main/docs/SECRETS_SCANNER.md)
---
## 🚀 クイックスタート
### インストール```bash
# Install MEDUSA (works on Windows, macOS, Linux)
pip install medusa-security
# Run your first scan - that's it!
medusa scan .
仮想環境 (推奨):```bash
python3 -m venv medusa-env source medusa-env/bin/activate # On Windows: medusa-env\Scripts\activate
pip install medusa-security medusa scan .
**プラットフォームの注記:**
- **Windows**: `medusa` コマンドが見つからない場合は `py -m medusa` を使用してください
- **macOS/Linux**: そのまま動作するはずです
### 任意の GitHub リポジトリをスキャン```bash
# Scan a remote repo for AI supply chain attacks
medusa scan --git https://github.com/org/repo
# Shorthand - just user/repo
medusa scan --git org/repo
# Scan a specific branch
medusa scan --git https://github.com/org/repo/tree/main
MEDUSA は、既知の攻撃ベクトルとなる 28+ AI エディタ設定ファイル を自動検出します:
| リスクレベル | 検出されるファイル |
|---|---|
| 重大 (RCE) | .cursorrules, .cursor/mcp.json, .clinerules/, .windsurfrules, .codex/config.toml, .kiro/settings/mcp.json, .vscode/settings.json, mcp.json |
| 高 | CLAUDE.md, GEMINI.md, AGENTS.md, AGENT.md, SKILL.md, .github/copilot-instructions.md, CONVENTIONS.md, .amazonq/rules/, .roo/rules/, .augment/rules/ |
検出される既知の攻撃: Clinejection, CurXecute (CVE-2025-54135), IDEsaster (CVE-2025-64660), ToxicSkills, CamoLeak, RoguePilot, AIShellJack, Cacheract
medusa install --ai-tools
### オプション: 外部リンター
MEDUSAは、インストールされている外部リンター(bandit、eslint、shellcheckなど)を自動検出し、スキャン範囲を拡張するために自動的に使用します。
プラットフォーム別の手順については、**[インストールガイドを見る →](https://github.com/pantheon-security/medusa/blob/main/docs/OPTIONAL_TOOLS.md)** を参照してください。
> **注:** 外部リンターはオプションです。MEDUSAの40,000以上の組み込みルールは、それらなしでも動作します。インストールのサポートについては、各ツールベンダーのドキュメントを参照してください。
### デモ
<div align="center">

</div>
### 📊 レポート形式
MEDUSAは、複数の形式で美しいレポートを生成します:
**JSON** - CI/CD統合のための機械可読形式```bash
medusa scan . --format json
HTML - 見事なグラスモーフィズムUIとインタラクティブチャート```bash medusa scan . --format html
**Markdown** - GitHub/ウィキ向けのドキュメント作成に適しています```bash
medusa scan . --format markdown
すべてのフォーマット - すべてを一度に生成```bash medusa scan . --format all
---
## 📚 言語サポート
MEDUSAは**79種類のスキャナー**に対応しており、AI/MLセキュリティ、主要なプログラミング言語、ファイル形式をカバーしています:
### バックエンド言語 (9)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Python | Bandit | `.py` |
| JavaScript/TypeScript | ESLint | `.js`, `.jsx`, `.ts`, `.tsx` |
| Go | golangci-lint | `.go` |
| Ruby | RuboCop | `.rb`, `.rake`, `.gemspec` |
| PHP | ネイティブルール (+ PHPStan 任意) | `.php` |
| Rust | ネイティブルール (+ Clippy 任意) | `.rs` |
| Java | Checkstyle | `.java` |
| C/C++ | cppcheck | `.c`, `.cpp`, `.cc`, `.cxx`, `.h`, `.hpp` |
| C# | Roslynator | `.cs` |
### JVM言語 (3)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Kotlin | ktlint | `.kt`, `.kts` |
| Scala | Scalastyle | `.scala` |
| Groovy | CodeNarc | `.groovy`, `.gradle` |
### 関数型言語 (5)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Haskell | HLint | `.hs`, `.lhs` |
| Elixir | Credo | `.ex`, `.exs` |
| Erlang | Elvis | `.erl`, `.hrl` |
| F# | FSharpLint | `.fs`, `.fsx` |
| Clojure | clj-kondo | `.clj`, `.cljs`, `.cljc` |
### モバイル開発 (2)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Swift | SwiftLint | `.swift` |
| Objective-C | OCLint | `.m`, `.mm` |
### フロントエンド & スタイリング (3)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| CSS/SCSS/Sass/Less | Stylelint | `.css`, `.scss`, `.sass`, `.less` |
| HTML | HTMLHint | `.html`, `.htm` |
| Vue.js | ESLint | `.vue` |
### Infrastructure as Code (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Terraform | tflint | `.tf`, `.tfvars` |
| Ansible | ansible-lint | `.yml` (プレイブック) |
| Kubernetes | kubeval | `.yml`, `.yaml` (マニフェスト) |
| CloudFormation | cfn-lint | `.yml`, `.yaml`, `.json` (テンプレート) |
### 設定ファイル (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| JSON | 組み込み | `.json` |
| TOML | taplo | `.toml` |
| XML | xmllint | `.xml` |
| Protobuf | buf lint | `.proto` |
### シェル & スクリプト (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Bash/Shell | ShellCheck | `.sh`, `.bash` |
| PowerShell | PSScriptAnalyzer | `.ps1`, `.psm1` |
| Lua | luacheck | `.lua` |
| Perl | perlcritic | `.pl`, `.pm` |
### ドキュメント (2)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Markdown | markdownlint | `.md` |
| reStructuredText | rst-lint | `.rst` |
### その他の言語 (5)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| SQL | SQLFluff | `.sql` |
| R | lintr | `.r`, `.R` |
| Dart | dart analyze | `.dart` |
| Solidity | solhint | `.sol` |
| Docker | hadolint | `Dockerfile*` |
**合計: 79種類のスキャナー — 41の言語/ツールスキャナー + 38のAI/MLセキュリティスキャナー — 100以上のファイル拡張子に対応**
---
## 🚨 React2Shell CVE検出 (v2025.8の新機能)
MEDUSAは現在、**CVE-2025-55182「React2Shell」**を検出します。これはReact Server ComponentsとNext.jsに影響を与えるCVSS 10.0のRCE脆弱性です。```bash
# Check if your project is vulnerable
medusa scan .
# Vulnerable versions detected:
# - React 19.0.0 - 19.2.0 (Server Components)
# - Next.js 15.0.0 - 15.0.4 (App Router)
# - Various canary/rc releases
スキャン: package.json, package-lock.json, yarn.lock, pnpm-lock.yaml
修正: React 19.0.1+ と Next.js 15.0.5+ へアップグレード
MEDUSAは、エージェント型AI時代に向けた業界最先端のAIセキュリティスキャンを40,000以上の検出パターンで提供します。OWASP Top 10 for LLM Applications 2025に対応し、AIコーディングエディタおよびMCPサーバーにわたる200以上のCVEの検出を含みます。
| カテゴリ | パターン数 | 検出内容 |
|---|---|---|
| プロンプトインジェクション | 800+ | 直接/間接インジェクション、ジェイルブレイク、ロール操作 |
| MCPサーバーセキュリティ | 400+ | ツールポイズニング、スキーマポイズニング、ATPA、サンプリングインジェクション、ラグプル |
| リポジトリポイズニング | 150+ | 武器化されたAIエディタ設定、Clinejection、CurXecute、IDEsaster、CamoLeak |
| RAGセキュリティ | 300+ | ベクターインジェクション、ドキュメントポイズニング、テナント分離 |
| エージェントセキュリティ | 500+ | 過剰なエージェンシー、メモリポイズニング、HITLバイパス |
| モデルセキュリティ | 400+ | 安全でないロード、チェックポイント露出、敵対的攻撃 |
| サプライチェーン | 350+ | 依存関係混乱、タイポスクワッティング、ロックファイルバックドア |
| 従来型SAST | 1,400+ | SQLインジェクション、XSS、コマンドインジェクション、シークレット |
|
コンテキスト&入力攻撃
メモリ&状態攻撃
ツール&アクション攻撃
|
ワークフロー&ルーティング攻撃
RAG&知識攻撃
高度な攻撃
|
.cursorrules # Cursor AI (CVE-2025-54135) .cursor/rules/.mdc # Cursor rules directory .cursor/mcp.json # Cursor MCP (CurXecute RCE) .clinerules/.md # Cline (Clinejection) .windsurfrules # Windsurf (CVE-2025-36730) .windsurf/rules/* # Windsurf workspace rules .codex/config.toml # Codex CLI (CVE-2025-61260) .kiro/settings/mcp.json # Kiro (CVE-2026-0830) .vscode/settings.json # VS Code (IDEsaster) *.code-workspace # VS Code workspace mcp.json / .mcp.json # MCP server configs
CLAUDE.md # Claude Code GEMINI.md # Gemini CLI AGENTS.md # OpenAI Codex AGENT.md # Roo Code SKILL.md # ClawHub/ToxicSkills CONVENTIONS.md # Aider .github/copilot-instructions.md # GitHub Copilot .amazonq/rules/.md # Amazon Q Developer .augment/rules/ # Augment Code .roo/rules/.md # Roo Code .tabnine/guidelines/.md # Tabnine .continue/config.yaml # Continue.dev .cody.yml # Sourcegraph Cody
### クイックAIセキュリティスキャン```bash
# Scan AI configuration files
medusa scan . --ai-only
# Example output:
# 🔍 AI Security Scan Results
# ├── .cursorrules: 3 issues (1 CRITICAL, 2 HIGH)
# │ └── AIC001: Prompt injection - ignore previous instructions (line 15)
# │ └── AIC011: Tool shadowing - override default tools (line 23)
# ├── mcp-config.json: 2 issues (2 HIGH)
# │ └── MCP003: Dangerous path - home directory access (line 8)
# └── rag_config.json: 1 issue (1 CRITICAL)
# └── AIR010: Knowledge base injection pattern detected (line 45)
medusa init
medusa scan .
medusa scan /path/to/project
medusa scan . --quick
medusa scan . --force
medusa scan . --workers 4
medusa scan . --fail-on high
medusa scan . -o /tmp/reports
### インストールコマンド```bash
# Check tool status
medusa install --check
# Install AI tools (modelscan for ML model scanning)
medusa install --ai-tools
# Show detailed output
medusa install --ai-tools --debug
注記: MEDUSA v2026.2+ は外部リンターをインストールしなくなりました。必要に応じて、パッケージマネージャー(apt、brew、npm、pip)でインストールしてください。MEDUSA はインストール済みのリンターを自動検出して使用します。
medusa init
medusa init --ide claude-code
medusa init --ide claude-code --ide gemini-cli --ide cursor
medusa init --ide all
medusa init --force
medusa init --install
### 追加コマンド```bash
# Uninstall modelscan
medusa uninstall modelscan
# Check for updates
medusa version --check-updates
# Show current configuration
medusa config
# Override scanner for specific file
medusa override path/to/file.yaml YAMLScanner
# List available scanners
medusa override --list
# Show current overrides
medusa override --show
# Remove override
medusa override path/to/file.yaml --remove
| Option | Description |
|---|---|
TARGET | スキャンするディレクトリまたはファイル(デフォルト: .) |
-g, --git URL | リモートGitリポジトリをクローンしてスキャン(GitHub URLまたは user/repo の短縮形式) |
-w, --workers N | 並列ワーカー数(デフォルト: 自動検出) |
--quick | クイックスキャン(変更ファイルのみ、gitが必要) |
--force | フルスキャンを強制(キャッシュを無視) |
--no-cache | 結果のキャッシュを無効化 |
--fail-on LEVEL | 重大度に応じてエラー終了: critical、high、medium、low |
-o, --output PATH | レポートのカスタム出力ディレクトリ |
--format FORMAT | 出力形式: json、html、sarif、junit、text(複数指定可能) |
--no-report | HTMLレポートの生成をスキップ |
| Option | Description |
|---|---|
--check | ツールの状態を確認 |
--ai-tools | AIセキュリティツールをインストール(modelscan) |
--debug | 詳細なデバッグ出力を表示 |
v2026.2+ 変更点: MEDUSAは外部リンターのインストールを管理しなくなりました。
--allフラグは非推奨です。必要に応じてシステムのパッケージマネージャーで外部リンターをインストールしてください。
.medusa.ymlMEDUSAはプロジェクト固有の設定にYAML設定ファイルを使用します:```yaml
version: 2026.5.5
scanners: enabled: [] # Empty = all scanners enabled disabled: [] # List scanners to disable
fail_on: high # critical | high | medium | low
exclude: paths: - node_modules/ - venv/ - .venv/ - .git/ - pycache/ - dist/ - build/ files: - ".min.js" - ".min.css"
ide: claude_code: enabled: true auto_scan: true cursor: enabled: false vscode: enabled: false
workers: null # null = auto-detect CPU cores cache_enabled: true # Enable file caching for speed
### デフォルト設定の生成```bash
medusa init
これにより、適切なデフォルト設定で .medusa.yml が作成され、IDE が自動検出されます。
MEDUSA は、ネイティブ統合を備えた5つの主要な AI コーディングアシスタントをサポートしています。medusa init --ide all で初期化するか、特定のプラットフォームを選択してください。
| IDE | コンテキストファイル | コマンド | ステータス |
|---|---|---|---|
| Claude Code | CLAUDE.md | /medusa-scan, /medusa-install | ✅ 完全サポート |
| Gemini CLI | GEMINI.md | /scan, /install | ✅ 完全サポート |
| OpenAI Codex | AGENTS.md | ネイティブスラッシュコマンド | ✅ 完全サポート |
| GitHub Copilot | .github/copilot-instructions.md | コード提案 | ✅ 完全サポート |
| Cursor | CLAUDE.md を再利用 | MCP + Claude コマンド | ✅ 完全サポート |
medusa init --ide all
medusa init --ide claude-code --ide gemini-cli
### Claude Code
**作成内容:**
- `CLAUDE.md` - プロジェクトコンテキストファイル
- `.claude/agents/medusa/agent.json` - エージェント設定
- `.claude/commands/medusa-scan.md` - スキャンスラッシュコマンド
- `.claude/commands/medusa-install.md` - インストールスラッシュコマンド
**使用方法:**```
Type: /medusa-scan
Claude: *runs security scan*
Results: Displayed in terminal + chat
生成されるもの:
GEMINI.md - プロジェクトコンテキストファイル.gemini/commands/scan.toml - スキャンコマンド設定.gemini/commands/install.toml - インストールコマンド設定使用方法:```bash gemini /scan # Full scan gemini /scan --quick # Quick scan gemini /install --check # Check tools
### OpenAI Codex
**作成内容:**
- `AGENTS.md` - プロジェクトのコンテキスト(ルートレベル)
**使用方法:**```
Ask: "Run a security scan"
Codex: *executes medusa scan .*
作成するもの:
.github/copilot-instructions.md - セキュリティ標準とベストプラクティス利点:
作成するもの:
.cursor/mcp-config.json - MCPサーバー設定.claude/ 構造を再利用(CursorはVS Codeフォーク)使用方法:
MEDUSAはシステム負荷を自動的に監視し、ワーカー数を調整します:```python
⚠️ High CPU usage: 85.3% Using 2 workers (reduced due to system load)
### スマートキャッシング
ハッシュベースのキャッシングは、変更されていないファイルをスキップします:```bash
# First scan
📂 Files scanned: 145
⏱️ Total time: 47.28s
# Second scan (no changes)
📂 Files scanned: 0
⚡ Files cached: 145
⏱️ Total time: 2.15s # 22× faster!
マルチコアスキャンによる大幅な高速化:``` Single-threaded: 417.5 seconds 6 workers: 47.3 seconds # 8.8× faster 24 workers: ~18 seconds # 23× faster
---
## 📊 ワークフロー例
### 新規プロジェクトのセットアップ```bash
# 1. Initialize
cd my-awesome-project
medusa init
🐍 MEDUSA Initialization Wizard
✅ Step 1: Project Analysis
Found 15 language types
Primary: PythonScanner (44 files)
✅ Step 2: Scanner Availability
Available: 6/79 scanners
Missing: 73 tools
✅ Step 3: Configuration
Created .medusa.yml
Auto-detected IDE: Claude Code
✅ Step 4: IDE Integration
Created .claude/agents/medusa/agent.json
Created .claude/commands/medusa-scan.md
✅ MEDUSA Initialized Successfully!
# 2. First scan
medusa scan .
🔍 Issues found: 23
CRITICAL: 0
HIGH: 2
MEDIUM: 18
LOW: 3
# 3. Fix issues and rescan
medusa scan . --quick
⚡ Files cached: 142
🔍 Issues found: 12 # Progress!
name: Security Scan
on: [push, pull_request]
jobs: medusa: runs-on: ubuntu-latest steps: - uses: actions/checkout@v3
- name: Set up Python
uses: actions/setup-python@v4
with:
python-version: '3.11'
- name: Install MEDUSA
run: pip install medusa-security
- name: Run security scan
run: medusa scan . --fail-on high
> **注記**: ツールのインストール手順は不要です - MEDUSAの40,000以上の組み込みルールが即座に動作します。
---
## 🏗️ アーキテクチャ
### スキャナーパターン
すべてのスキャナーは一貫したパターンに従います:```python
class PythonScanner(BaseScanner):
"""Scanner for Python files using Bandit"""
def get_tool_name(self) -> str:
return "bandit"
def get_file_extensions(self) -> List[str]:
return [".py"]
def scan_file(self, file_path: Path) -> ScannerResult:
# Run bandit on file
# Parse JSON output
# Map severity levels
# Return structured issues
return ScannerResult(...)
スキャナーは自動的に自身を登録します:```python
registry = ScannerRegistry() registry.register(PythonScanner()) registry.register(JavaScriptScanner())
### 重大度マッピング
全ツールにわたる統一された重大度レベル:
- **CRITICAL** - セキュリティ脆弱性、致命的エラー
- **HIGH** - エラー、セキュリティ警告
- **MEDIUM** - 警告、コード品質の問題
- **LOW** - スタイルの問題、規約
- **INFO** - 提案、リファクタリングの機会
---
## 🧪 テストと品質
### ドッグフーディングの結果
MEDUSA は自身 — そして実際のプロジェクトをスキャンします:```
Self-scan (473 files):
✅ Issues found: 114 (pre-filter) → 0 (post-filter)
✅ FP reduction: 100% on own codebase
⏱️ Time: 8.2s
OpenClaw benchmark (4,124 files, 751K LOC):
🔍 Issues found: 825 (post-filter)
✅ FPs filtered: 11,436 (93.9% reduction)
⏱️ Time: 3.3 hours (79 scanners)
| プロジェクト規模 | ファイル数 | 時間 | 速度 |
|---|---|---|---|
| 小規模 (MEDUSA 自己スキャン) | 473 | ~8s | 59 files/s |
| 中規模 | 1,000 | ~45s | 22 files/s |
| 大規模 (OpenClaw) | 4,124 | ~3.3h | 0.34 files/s* |
*大規模プロジェクトの時間は外部ツールのサブプロセス(Semgrep、Trivy、GitLeaks)によって占められています。組み込みのパターンスキャンはほぼ瞬時です。
medusa scan --git <URL> - AIサプライチェーン攻撃に対する任意のGitHubリポジトリのスキャンコントリビューションを歓迎します!開始方法は以下のとおりです:```bash
git clone https://github.com/yourusername/medusa.git cd medusa
python -m venv .venv
source .venv/bin/activate # or .venv\Scripts\activate on Windows
pip install -e ".[dev]"
pytest
git checkout -b feature/my-awesome-feature
medusa scan . # Dogfood your changes!
git push origin feature/my-awesome-feature
### 新しいスキャナーの追加
新しい言語サポートの追加に関するガイドは、`docs/development/adding-scanners.md` を参照してください。
---
## 📜 ライセンス
AGPL-3.0-or-later - [LICENSE](https://github.com/pantheon-security/medusa/blob/main/LICENSE)ファイルを参照
MEDUSAは無料のオープンソースソフトウェアです。自由に使用、変更、配布できますが、変更や二次的著作物 (SaaSデプロイメントを含む) もAGPL-3.0の下でリリースする必要があります。
商用ライセンスのオプションについては、[email protected] までお問い合わせください。
---
## 近日公開
MEDUSA Professionalは、本番環境のLLMアプリケーション向けに**ランタイム保護**を追加します。プロンプトインジェクション、ジェイルブレイク、データ窃取の試みがモデルに到達する前にリアルタイムでブロックします。
| 機能 | オープンソース | プロフェッショナル | エンタープライズ |
|---------|-------------|--------------|------------|
| 静的スキャン (40,000以上のパターン) | 対応 | 対応 | 対応 |
| ランタイムプロキシフィルター (1,100以上) | - | 対応 | 対応 |
| REST API & webhooks | - | 対応 | 対応 |
| カスタムルール & SSO | - | - | 対応 |
| **価格** | 無料 | $99/開発者/月 | $499/50開発者/月 |
ランタイムプロキシは現在プライベートベータ版です。本番環境のLLMアプリケーションを保護していて早期アクセスを希望される場合は、**[email protected]** までご連絡ください。
---
## 🙏 クレジット
**開発:**
- Pantheon Security
- Claude AI (Anthropic) - AI支援による開発
**使用技術:**
- Python 3.10+
- Click - CLIフレームワーク
- Rich - ターミナルフォーマット
- Bandit、ESLint、ShellCheck、およびその他39以上のオープンソースセキュリティツール
**インスパイア元:**
- Bandit (Pythonセキュリティ)
- SonarQube (多言語解析)
- Semgrep (パターンベースのセキュリティ)
- Mega-Linter (包括的なリンティング)
---
## 📖 ガイド
- **[クイックスタート](https://github.com/pantheon-security/medusa/blob/main/docs/guides/quick-start.md)** - 5分で起動
- **[AIセキュリティスキャン](https://github.com/pantheon-security/medusa/blob/main/docs/AI_SECURITY.md)** - AI/LLMセキュリティの完全ガイド (OWASP 2025、MCP、RAG)
- **[誤検知への対応](https://github.com/pantheon-security/medusa/blob/main/docs/guides/handling-false-positives.md)** - ノイズを減らし、本当の問題を見つける
- **[IDE統合](https://github.com/pantheon-security/medusa/blob/main/docs/guides/ide-integration.md)** - Claude Code、Gemini、Copilotのセットアップ
---
## 📞 サポート
- **GitHub Issues**: [バグの報告や機能リクエスト](https://github.com/Pantheon-Security/medusa/issues)
- **メール**: [email protected]
- **ドキュメント**: https://docs.pantheonsecurity.io
- **Discord**: https://discord.gg/medusa (近日公開)
---
## 📈 統計
**バージョン**: 2026.5.5
**リリース日**: 2026-04-03
**検出パターン**: 40,000以上のAIセキュリティルール
**アナライザー**: 79の専門スキャナー
**FPフィルターパターン**: 514のインテリジェントフィルター (96.8%削減率)
**CVEカバレッジ**: 200の重大な脆弱性 (37以上のAIエディターCVE)
**リポジトリポイズニング**: 28種類以上のAIエディター設定ファイルタイプを検出
**言語カバレッジ**: 46以上のファイルタイプ
**プラットフォームサポート**: Linux、macOS、Windows
**AI統合**: Claude Code、Gemini CLI、GitHub Copilot、Cursor、OpenAI Codex
**標準**: OWASP Top 10 for LLM 2025、MITRE ATLAS
**ダウンロード**: PyPIで11,500以上
---
## 🌟 なぜMEDUSAなのか?
### vs. Bandit
- ✅ 40,000以上のパターン (Pythonセキュリティだけではない)
- ✅ AI/MLセキュリティのカバレッジ
- ✅ セットアップ不要
- ✅ IDE統合
### vs. SonarQube
- ✅ より簡単なセットアップ (`pip install && scan`)
- ✅ サーバー不要
- ✅ AIファーストのセキュリティ重視
- ✅ 無料でオープンソース
### vs. Semgrep
- ✅ AI/ML固有のルールを内蔵
- ✅ MCP、RAG、エージェントセキュリティ
- ✅ より優れたIDE統合
- ✅ ルール設定は不要
### vs. 従来のSAST
- ✅ すぐに動作 (ツールのインストール不要)
- ✅ AIセキュリティパターンを含む
- ✅ 並列処理
- ✅ スマートキャッシュ
---
**🐍🐍🐍 MEDUSA - 多言語セキュリティスキャナー 🐍🐍🐍**
**1つのコマンド。完全なセキュリティ。**```bash
medusa init && medusa scan .
最終更新: 2026-04-03 ステータス: 本番運用準備完了 現在のバージョン: v2026.5.5 - セキュリティ強化