Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
medusa — AIファーストのセキュリティスキャナー。v2026.7の新機能: Claude Code侵害検出 — クローンする前に.claude/フック、権限、スキルを検査 — さらに常時稼働のAI攻撃シグネチャスキャナーとネイティブのRustおよびPHPルール。また、medusa scan --gitで任意のリポジトリを検査、medusa secrets scanで漏洩したAPIキーをスキャン。40,000以上のパターン、セットアップ不要。 | Kitploit
ツール/GitHubGitHub/pantheon-security/medusa
脆弱性スキャナーコンテナセキュリティ静的コード分析 (SAST)コード分析構成監査ウェブセキュリティクラウドセキュリティDevSecOpsシークレット検出サプライチェーンセキュリティAIセキュリティ
GitHub
957156101ヶ月前Kitploit レビュー済み
pantheon-security/medusa

medusa

AIファーストのセキュリティスキャナー。v2026.7の新機能: Claude Code侵害検出 — クローンする前に.claude/フック、権限、スキルを検査 — さらに常時稼働のAI攻撃シグネチャスキャナーとネイティブのRustおよびPHPルール。また、medusa scan --gitで任意のリポジトリを検査、medusa secrets scanで漏洩したAPIキーをスキャン。40,000以上のパターン、セットアップ不要。

リポジトリを見るウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🐍 MEDUSA - AI セキュリティスキャナ

PyPI Downloads Python License: AGPL-3.0 Tests Windows macOS Linux

AI/ML、エージェント、LLM アプリケーション向けの 40,000 以上の検出パターンを備えた AI ファーストのセキュリティスキャナ。 🤖 インストールするだけで即動作 - 外部ツールのインストールは不要。 🚨 200 件の CVE: Log4Shell、Spring4Shell、XZ Utils、LangChain RCE、MCP-Remote RCE、React2Shell 🔥 medusa scan --git <URL> — あらゆるリポジトリを AI サプライチェーン攻撃 (リポジトリポイズニング、プロンプトインジェクション、MCP ツールポイズニング) 対象としてスキャン 🔐 medusa secrets scan — Claude / Cursor / Copilot / シェル履歴に漏洩した API キーを検出。21 種の発行者タイプ。対話型のその場での秘匿化 (redaction)。 🚀 v2026.7.0: Claude Code 侵害検出、常時稼働の AI 攻撃シグネチャスキャナ、ネイティブ Rust & PHP セキュリティルール、ルールレベルの診断機能 — 40,000 以上の検出パターンに加えて。


🎯 MEDUSA とは?

MEDUSA は 40,000 以上の検出パターン を備えた AI ファーストのセキュリティスキャナで、インストールするだけで即動作します。外部ツールのインストールは不要です。MEDUSA の組み込みルールは、AI/ML アプリケーション、LLM エージェント、MCP サーバー、RAG パイプライン、および従来のコードの脆弱性を検出します。

✨ 主な機能

  • 🔥 medusa scan --git <URL> - あらゆる GitHub リポジトリを数秒で AI サプライチェーン攻撃としてスキャン
  • 🔐 medusa secrets scan + purge - Claude Code / Cursor / Copilot / Zed / Gemini のチャット履歴 および bash / zsh / psql / mysql / python REPL 履歴に漏洩した API キー / トークン / 秘密鍵を検出。21 種の発行者タイプ (Anthropic、OpenAI、PyPI、GitHub PAT、AWS、GCP、Stripe、Slack…)。対話型 [y/n/s/a/q] パージ (必須のバイト同一バックアップ付き、JSONL 安全な秘匿化)。ローカルのみで動作し、テレメトリなし。
  • 🤖 40,000 以上の AI セキュリティパターン - AI/ML、エージェント、LLM アプリケーション向けの業界最高レベルのカバレッジ
  • 🛡️ リポジトリポイズニング検出 - 28 以上のファイルタイプ (Cursor、Cline、Copilot、Claude Code、Gemini、Kiro など) にわたる武器化された AI エディタ設定を検出
  • 🚀 セットアップ不要 - pip install 直後に動作 - ツールのインストールは不要
  • 🚨 200 件の CVE 検出 - Log4Shell、Spring4Shell、XZ Utils バックドア、LangChain RCE、MCP リモートコード実行、React2Shell など
  • ⚡ 並列処理 - マルチコアスキャン (シーケンシャル比 10〜40 倍高速)、macOS/Windows/Linux で動作
  • 🎨 美しい CLI - プログレスバー付きのリッチなターミナル出力
  • 🧠 IDE 統合 - Claude Code、Cursor、VS Code、Gemini CLI に対応
  • 🔄 スマートキャッシュ - 変更されていないファイルをスキップして超高速に再スキャン (コンテンツハッシュキー方式、CI でも正確)
  • ⚙️ 設定可能 - プロジェクト固有の設定に .medusa.yml を使用
  • 🌍 クロスプラットフォーム - Windows、macOS、Linux をネイティブサポート
  • 📊 複数のレポート - あらゆるワークフロー向けに JSON、HTML、Markdown、SARIF エクスポート
  • 🔧 オプションのリンターサポート - インストール済みの外部リンターを自動検出してカバレッジを拡張

🆕 v2026.7.0 の新機能

Claude Code サプライチェーン検出、より広範な言語カバレッジ、ルールレベルの可観測性。

変更内容詳細
🛡️Claude Code 侵害検出medusa scan --git は .claude/ を構造的に検証します — 悪意のある フック (curl|bash、base64→exec、認証情報の外部送信、リバースシェル)、過度に広い 権限 (Bash(*)、bypassPermissions)、ワイルドカードツールの サブエージェント、ドロッパー スキル — クローンする前に。
🎯常時稼働の攻撃シグネチャスキャナ偽陰性のギャップを解消 — データファイル (.jsonl/.csv) や散文内の脱獄 / プロンプトインジェクションペイロードが、LLM コンテキストの信頼度に関係なく検出されるようになりました。さらに、不可視 Unicode / bidi (Trojan Source、CVE-2021-42574) の復元にも対応。
🦀ネイティブ Rust セキュリティルールすぐ使える 22 ルール (ツールチェーン不要) — TLS 検証無効化、コマンドインジェクション、信頼されないデシリアライゼーション、生 SQL、安全でないメモリ操作、弱い暗号、SSRF。
🐘ネイティブ PHP セキュリティルールすぐ使える 16 ルール — SQLi、コマンド/eval インジェクション、LFI/RFI、パストラバーサル、unserialize() オブジェクトインジェクション、無制限アップロード、反射型 XSS、SSRF、弱い暗号。
🔬ルール診断 (--trace-rules)ルールごとの発火ログとタイミング (rule-trace.jsonl、slow_rules.csv)、ハング耐性のあるハートビート — 実際の壊滅的なバックトラッキング ReDoS を発見・修正。さらに、問題のあるパターンを作成時にブロックする ReDoS / ネスト集合リントも追加。
⚡エンジン + 精度スキャンエンジンのパフォーマンスのクイックウィン、--git ターゲット検証用のコンテキスト認識スクリーニングモード、大容量ファイルのバイトキャップサンプリング、ドキュメントプレースホルダーに関するシークレット誤検知の修正。
過去のリリース

v2026.5.12 — 最大規模のパターンリリース: 8,466 件の AI セキュリティ研究論文から収集した 9,600 → 40,000+ の検出パターン、誤検知対策済み。構造的ルール整合性スキャナ。

v2026.5.10 — セキュリティ強化: VS Code 拡張機能のコマンドインジェクション修正、--fail-on のキャッシュ検出結果のバグ、ツールキャッシュの古いパス修正、ユーザーホームの MCP 設定をオプトインに変更。

v2026.5.9 — エージェント型コマース対応: UCPScanner + AP2Scanner + 手動調整済みのポジティブパターンルール 45 件。

v2026.5.8 — medusa secrets: AI チャット履歴とシェル履歴をスキャンして漏洩した認証情報を検出 (21 種の発行者タイプ)、対話型 [y/n/s/a/q] パージに対応。

v2026.5.7 — 間接プロンプトインジェクションルール (101/102)、サプライチェーンインポートスキャナ、macOS/Windows のマルチプロセッシング修正。

v2026.5.5 — セキュリティ強化リリース (argv インジェクション防御、git SSRF、HMAC キャッシュ整合性、markdown XSS 修正)。

外部リンター (オプション): MEDUSA はインストール済みの bandit、eslint、shellcheck などを自動検出します。オプションツールガイド を参照してください。


🔐 AI チャット履歴をスキャンして漏洩したシークレットを検出

あなたの PyPI トークンが、今まさに Claude のチャット履歴に残っているかもしれません。

開発者は毎日 API キー、トークン、認証情報を AI アシスタントに貼り付けています — 「pypi-AgEI... でデプロイして」、「ghp_... を使ってプッシュして」、「AWS キーは AKIA...」。 アシスタントはそれらの会話をディスク上に平文で保持します。$HOME への読み取りアクセス権を持つ誰でも — または将来シェルアクセスを得たマルウェアでも — grep -r 'sk-\|ghp_\|AKIA' ~/ を実行すれば、数秒で本番認証情報を収穫できます。

medusa secrets scan がそれらを検出します。medusa secrets purge がそれらを削除します。

30秒ツアー```bash

medusa secrets scan

root@kitploit:~
* [アンチフォレンジックツール](#anti-forensic-tools)
* [ブービートラップ / ハニートークン / カナリアトークン](#boobytraps--honeytokens--canarytokens)
* [ブラウザエクスプロイテーションフレームワーク (BeEF)](#browser-exploitation-framework-beef)
* [Core Impact](#core-impact)
* [デバイス保護バイパス](#device-protection-bypasses)
* [IPMI / BMC ハッキングツール](#ipmi--bmc-hacking-tools)
* [L0phtCrack](#l0phtcrack)
* [Maltego](#maltego)
* [Metasploit](#metasploit)
* [ペネトレーションテスト報告テンプレート](#penetration-testing-report-templates)
* [権限昇格ツール](#privilege-escalation-tools)
* [リバースエンジニアリングツール](#reverse-engineering-tools)
* [Sliver](#sliver)
* [ソーシャルエンジニアリングツール](#social-engineering-tools)
* [脆弱性データベース](#vulnerability-databases)
* [Webエクスプロイテーション](#web-exploitation)
* [WiFiネットワークツール](#wifi-networks-tools)
* [XML外部エンティティ (XXE) ツール](#xml-external-entity-xxe-tools)```text
Scanning 118 file(s)...

── claude-code ──────────────────────────────────────────────
/home/ross/.claude/history.jsonl  (13 finding(s))
[CRITICAL] Anthropic API key (anthropic)
    /home/ross/.claude/history.jsonl:1005:13
    sk-ant-api03***...***
[CRITICAL] PyPI API token (pypi)
    /home/ross/.claude/history.jsonl:125:94
    pypi-AgEIc***...***
[CRITICAL] GitHub fine-grained PAT (github)
    /home/ross/.claude/history.jsonl:2306:13
    github_pat_11A***...***
[HIGH]     HuggingFace token (huggingface)
    /home/ross/.claude/history.jsonl:3387:13
    hf_JOi***...***
...

Total: 13 credentials across 1 file(s).
Report:  /home/ross/.medusa/secrets-scan/secrets-20260519-074452.json

DeepTempo Tempo Detector Container を追加```bash medusa secrets purge

root@kitploit:~
sbb alerts add \
  ...

# トリガーされたアラートの取得

sbb alerts list \
  ...```text
[CRITICAL] PyPI API token  (pypi)
    /home/ross/.claude/history.jsonl:125:94
    pypi-AgEIc***...***
  redact?  [y/n/s/a/q/?]: y

[CRITICAL] Anthropic API key  (anthropic)
    /home/ross/.claude/history.jsonl:1005:13
    sk-ant-api03***...***
  redact?  [y/n/s/a/q/?]: y
...

✓ /home/ross/.claude/history.jsonl  (13 redacted)
    backup → /home/ross/.medusa/secrets-scan/backups/20260519-074452/home/ross/.claude/history.jsonl

元のファイルは、変更前にバイト単位でバックアップされます。JSONLは、 リダクション後も解析可能なままです。リダクションマーカー([REDACTED-MEDUSA-...-<run-id>]) は、実行ごとに一意であり、それを生成したスキャンまで追跡できます。

コマンド```bash

medusa secrets scan # everything (default — chat + shell) medusa secrets scan --source ai-chats # AI assistants only medusa secrets scan --source shell # ~/.bash_history, ~/.zsh_history, fish, psql, mysql, ... medusa secrets scan --path FILE # explicit file (e.g. a ChatGPT export) medusa secrets scan --reveal # show real values (requires 'I UNDERSTAND')

medusa secrets purge # interactive [y/n/s/a/q] medusa secrets purge SCAN_ID # purge a specific report medusa secrets purge --all --yes-i-know # batch mode for power users / CI

root@kitploit:~
### 検出対象 (21 の発行元)

**AI プロバイダー**: Anthropic, OpenAI, HuggingFace, Replicate, Cohere
**パッケージレジストリ**: PyPI, npm
**ソースフォージ**: GitHub PAT (classic + fine-grained + OAuth + App), GitLab PAT
**クラウド**: AWS アクセスキー, GCP サービスアカウント JSON
**決済 / 通信**: Stripe live/restricted キー、Slack bot/user トークン、SendGrid、Twilio、Discord ウェブフック
**暗号化**: PEM エンコードされた秘密鍵 (RSA、DSA、EC、OpenSSH、PGP)

### 安全性の特性

- **ローカルのみ。** レポートは `~/.medusa/secrets-scan/` にモード `0o600` で保存されます。ネットワークなし、テレメトリなし、プロジェクトツリーに書き込まれることもありません。
- **書き込み前のバックアップ。** すべてのリダクションの前に、バイト単位で同一のバックアップが作成されます。`cp` で復元できます。
- **JSONL 安全。** リダクションマーカーには JSON で安全でない文字が含まれず、影響を受けた行は書き込み後に再解析されます。
- **ドリフト時は拒否。** スキャンとパージの間にソースファイルが変更された場合、編集を上書きするリスクを避けるためにパージャーは処理を拒否します。
- **アトミック書き込み。** 一時ファイル + `os.replace` によるスワップ。書き換えが完了するか、元のファイルが残るかのどちらかです。

[**📖 secrets-scanner 完全ガイド →**](https://github.com/pantheon-security/medusa/blob/main/docs/SECRETS_SCANNER.md)

---

## 🚀 クイックスタート

### インストール```bash
# Install MEDUSA (works on Windows, macOS, Linux)
pip install medusa-security

# Run your first scan - that's it!
medusa scan .

仮想環境 (推奨):```bash

Create and activate virtual environment

python3 -m venv medusa-env source medusa-env/bin/activate # On Windows: medusa-env\Scripts\activate

Install and scan

pip install medusa-security medusa scan .

root@kitploit:~
**プラットフォームの注記:**
- **Windows**: `medusa` コマンドが見つからない場合は `py -m medusa` を使用してください
- **macOS/Linux**: そのまま動作するはずです

### 任意の GitHub リポジトリをスキャン```bash
# Scan a remote repo for AI supply chain attacks
medusa scan --git https://github.com/org/repo

# Shorthand - just user/repo
medusa scan --git org/repo

# Scan a specific branch
medusa scan --git https://github.com/org/repo/tree/main

MEDUSA は、既知の攻撃ベクトルとなる 28+ AI エディタ設定ファイル を自動検出します:

リスクレベル検出されるファイル
重大 (RCE).cursorrules, .cursor/mcp.json, .clinerules/, .windsurfrules, .codex/config.toml, .kiro/settings/mcp.json, .vscode/settings.json, mcp.json
高CLAUDE.md, GEMINI.md, AGENTS.md, AGENT.md, SKILL.md, .github/copilot-instructions.md, CONVENTIONS.md, .amazonq/rules/, .roo/rules/, .augment/rules/

検出される既知の攻撃: Clinejection, CurXecute (CVE-2025-54135), IDEsaster (CVE-2025-64660), ToxicSkills, CamoLeak, RoguePilot, AIShellJack, Cacheract

オプション: AI モデルスキャン```bash

Install modelscan for ML model vulnerability detection

medusa install --ai-tools

root@kitploit:~
### オプション: 外部リンター

MEDUSAは、インストールされている外部リンター(bandit、eslint、shellcheckなど)を自動検出し、スキャン範囲を拡張するために自動的に使用します。

プラットフォーム別の手順については、**[インストールガイドを見る →](https://github.com/pantheon-security/medusa/blob/main/docs/OPTIONAL_TOOLS.md)** を参照してください。

> **注:** 外部リンターはオプションです。MEDUSAの40,000以上の組み込みルールは、それらなしでも動作します。インストールのサポートについては、各ツールベンダーのドキュメントを参照してください。

### デモ

<div align="center">

![動作中のMEDUSA](https://assets.kitploit.com/production/public/readmes/49181/80281d742fbec3c1bf5c3cb62999af22a9fcfb2bdb89ba79eec5d27b80716e7a.gif)

</div>

### 📊 レポート形式

MEDUSAは、複数の形式で美しいレポートを生成します:

**JSON** - CI/CD統合のための機械可読形式```bash
medusa scan . --format json

HTML - 見事なグラスモーフィズムUIとインタラクティブチャート```bash medusa scan . --format html

root@kitploit:~
**Markdown** - GitHub/ウィキ向けのドキュメント作成に適しています```bash
medusa scan . --format markdown

すべてのフォーマット - すべてを一度に生成```bash medusa scan . --format all

root@kitploit:~
---

## 📚 言語サポート

MEDUSAは**79種類のスキャナー**に対応しており、AI/MLセキュリティ、主要なプログラミング言語、ファイル形式をカバーしています:

### バックエンド言語 (9)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Python | Bandit | `.py` |
| JavaScript/TypeScript | ESLint | `.js`, `.jsx`, `.ts`, `.tsx` |
| Go | golangci-lint | `.go` |
| Ruby | RuboCop | `.rb`, `.rake`, `.gemspec` |
| PHP | ネイティブルール (+ PHPStan 任意) | `.php` |
| Rust | ネイティブルール (+ Clippy 任意) | `.rs` |
| Java | Checkstyle | `.java` |
| C/C++ | cppcheck | `.c`, `.cpp`, `.cc`, `.cxx`, `.h`, `.hpp` |
| C# | Roslynator | `.cs` |

### JVM言語 (3)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Kotlin | ktlint | `.kt`, `.kts` |
| Scala | Scalastyle | `.scala` |
| Groovy | CodeNarc | `.groovy`, `.gradle` |

### 関数型言語 (5)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Haskell | HLint | `.hs`, `.lhs` |
| Elixir | Credo | `.ex`, `.exs` |
| Erlang | Elvis | `.erl`, `.hrl` |
| F# | FSharpLint | `.fs`, `.fsx` |
| Clojure | clj-kondo | `.clj`, `.cljs`, `.cljc` |

### モバイル開発 (2)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Swift | SwiftLint | `.swift` |
| Objective-C | OCLint | `.m`, `.mm` |

### フロントエンド & スタイリング (3)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| CSS/SCSS/Sass/Less | Stylelint | `.css`, `.scss`, `.sass`, `.less` |
| HTML | HTMLHint | `.html`, `.htm` |
| Vue.js | ESLint | `.vue` |

###  Infrastructure as Code (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Terraform | tflint | `.tf`, `.tfvars` |
| Ansible | ansible-lint | `.yml` (プレイブック) |
| Kubernetes | kubeval | `.yml`, `.yaml` (マニフェスト) |
| CloudFormation | cfn-lint | `.yml`, `.yaml`, `.json` (テンプレート) |

### 設定ファイル (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| JSON | 組み込み | `.json` |
| TOML | taplo | `.toml` |
| XML | xmllint | `.xml` |
| Protobuf | buf lint | `.proto` |

### シェル & スクリプト (4)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Bash/Shell | ShellCheck | `.sh`, `.bash` |
| PowerShell | PSScriptAnalyzer | `.ps1`, `.psm1` |
| Lua | luacheck | `.lua` |
| Perl | perlcritic | `.pl`, `.pm` |

### ドキュメント (2)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| Markdown | markdownlint | `.md` |
| reStructuredText | rst-lint | `.rst` |

### その他の言語 (5)
| 言語 | スキャナー | 拡張子 |
|----------|---------|------------|
| SQL | SQLFluff | `.sql` |
| R | lintr | `.r`, `.R` |
| Dart | dart analyze | `.dart` |
| Solidity | solhint | `.sol` |
| Docker | hadolint | `Dockerfile*` |

**合計: 79種類のスキャナー — 41の言語/ツールスキャナー + 38のAI/MLセキュリティスキャナー — 100以上のファイル拡張子に対応**

---

## 🚨 React2Shell CVE検出 (v2025.8の新機能)

MEDUSAは現在、**CVE-2025-55182「React2Shell」**を検出します。これはReact Server ComponentsとNext.jsに影響を与えるCVSS 10.0のRCE脆弱性です。```bash
# Check if your project is vulnerable
medusa scan .

# Vulnerable versions detected:
# - React 19.0.0 - 19.2.0 (Server Components)
# - Next.js 15.0.0 - 15.0.4 (App Router)
# - Various canary/rc releases

スキャン: package.json, package-lock.json, yarn.lock, pnpm-lock.yaml

修正: React 19.0.1+ と Next.js 15.0.5+ へアップグレード


🤖 AIエージェントセキュリティ

MEDUSAは、エージェント型AI時代に向けた業界最先端のAIセキュリティスキャンを40,000以上の検出パターンで提供します。OWASP Top 10 for LLM Applications 2025に対応し、AIコーディングエディタおよびMCPサーバーにわたる200以上のCVEの検出を含みます。

AIセキュリティ完全ドキュメント

AIセキュリティカバレッジ

カテゴリパターン数検出内容
プロンプトインジェクション800+直接/間接インジェクション、ジェイルブレイク、ロール操作
MCPサーバーセキュリティ400+ツールポイズニング、スキーマポイズニング、ATPA、サンプリングインジェクション、ラグプル
リポジトリポイズニング150+武器化されたAIエディタ設定、Clinejection、CurXecute、IDEsaster、CamoLeak
RAGセキュリティ300+ベクターインジェクション、ドキュメントポイズニング、テナント分離
エージェントセキュリティ500+過剰なエージェンシー、メモリポイズニング、HITLバイパス
モデルセキュリティ400+安全でないロード、チェックポイント露出、敵対的攻撃
サプライチェーン350+依存関係混乱、タイポスクワッティング、ロックファイルバックドア
従来型SAST1,400+SQLインジェクション、XSS、コマンドインジェクション、シークレット

AI攻撃カバレッジ

コンテキスト&入力攻撃

  • プロンプトインジェクションパターン
  • ロール/ペルソナ操作
  • 隠し命令
  • 難読化テクニック

メモリ&状態攻撃

  • メモリポイズニング
  • コンテキスト操作
  • チェックポイント改ざん
  • クロスセッション露呈

ツール&アクション攻撃

  • ツールポイズニング (CVE-2025-6514)
  • コマンドインジェクション
  • ツール名スプーフィング
  • Confused deputyパターン

ワークフロー&ルーティング攻撃

  • ルーター操作
  • エージェントなりすまし
  • ワークフローハイジャック
  • 委任悪用

RAG&知識攻撃

  • 知識ベースポイズニング
  • 埋め込みパイプライン攻撃
  • ソース混乱
  • 検索操作

高度な攻撃

  • HITLバイパス技術
  • 意味的操作
  • 評価ポイズニング
  • トレーニングデータ攻撃

対応AIファイル (28+)```

Critical - Known RCE vectors

.cursorrules # Cursor AI (CVE-2025-54135) .cursor/rules/.mdc # Cursor rules directory .cursor/mcp.json # Cursor MCP (CurXecute RCE) .clinerules/.md # Cline (Clinejection) .windsurfrules # Windsurf (CVE-2025-36730) .windsurf/rules/* # Windsurf workspace rules .codex/config.toml # Codex CLI (CVE-2025-61260) .kiro/settings/mcp.json # Kiro (CVE-2026-0830) .vscode/settings.json # VS Code (IDEsaster) *.code-workspace # VS Code workspace mcp.json / .mcp.json # MCP server configs

High - AI instruction files

CLAUDE.md # Claude Code GEMINI.md # Gemini CLI AGENTS.md # OpenAI Codex AGENT.md # Roo Code SKILL.md # ClawHub/ToxicSkills CONVENTIONS.md # Aider .github/copilot-instructions.md # GitHub Copilot .amazonq/rules/.md # Amazon Q Developer .augment/rules/ # Augment Code .roo/rules/.md # Roo Code .tabnine/guidelines/.md # Tabnine .continue/config.yaml # Continue.dev .cody.yml # Sourcegraph Cody

root@kitploit:~
### クイックAIセキュリティスキャン```bash
# Scan AI configuration files
medusa scan . --ai-only

# Example output:
# 🔍 AI Security Scan Results
# ├── .cursorrules: 3 issues (1 CRITICAL, 2 HIGH)
# │   └── AIC001: Prompt injection - ignore previous instructions (line 15)
# │   └── AIC011: Tool shadowing - override default tools (line 23)
# ├── mcp-config.json: 2 issues (2 HIGH)
# │   └── MCP003: Dangerous path - home directory access (line 8)
# └── rag_config.json: 1 issue (1 CRITICAL)
#     └── AIR010: Knowledge base injection pattern detected (line 45)

🎮 使い方

基本コマンド```bash

Initialize configuration

medusa init

Scan current directory

medusa scan .

Scan specific directory

medusa scan /path/to/project

Quick scan (changed files only)

medusa scan . --quick

Force full scan (ignore cache)

medusa scan . --force

Use specific number of workers

medusa scan . --workers 4

Fail on HIGH severity or above

medusa scan . --fail-on high

Custom output directory

medusa scan . -o /tmp/reports

root@kitploit:~
### インストールコマンド```bash
# Check tool status
medusa install --check

# Install AI tools (modelscan for ML model scanning)
medusa install --ai-tools

# Show detailed output
medusa install --ai-tools --debug

注記: MEDUSA v2026.2+ は外部リンターをインストールしなくなりました。必要に応じて、パッケージマネージャー(apt、brew、npm、pip)でインストールしてください。MEDUSA はインストール済みのリンターを自動検出して使用します。

Init コマンド```bash

Interactive initialization wizard

medusa init

Initialize with specific IDE

medusa init --ide claude-code

Initialize with multiple IDEs

medusa init --ide claude-code --ide gemini-cli --ide cursor

Initialize with all supported IDEs

medusa init --ide all

Force overwrite existing config

medusa init --force

Initialize and install tools

medusa init --install

root@kitploit:~
### 追加コマンド```bash
# Uninstall modelscan
medusa uninstall modelscan

# Check for updates
medusa version --check-updates

# Show current configuration
medusa config

# Override scanner for specific file
medusa override path/to/file.yaml YAMLScanner

# List available scanners
medusa override --list

# Show current overrides
medusa override --show

# Remove override
medusa override path/to/file.yaml --remove

スキャンオプションのリファレンス

OptionDescription
TARGETスキャンするディレクトリまたはファイル(デフォルト: .)
-g, --git URLリモートGitリポジトリをクローンしてスキャン(GitHub URLまたは user/repo の短縮形式)
-w, --workers N並列ワーカー数(デフォルト: 自動検出)
--quickクイックスキャン(変更ファイルのみ、gitが必要)
--forceフルスキャンを強制(キャッシュを無視)
--no-cache結果のキャッシュを無効化
--fail-on LEVEL重大度に応じてエラー終了: critical、high、medium、low
-o, --output PATHレポートのカスタム出力ディレクトリ
--format FORMAT出力形式: json、html、sarif、junit、text(複数指定可能)
--no-reportHTMLレポートの生成をスキップ

インストールオプションのリファレンス

OptionDescription
--checkツールの状態を確認
--ai-toolsAIセキュリティツールをインストール(modelscan)
--debug詳細なデバッグ出力を表示

v2026.2+ 変更点: MEDUSAは外部リンターのインストールを管理しなくなりました。--all フラグは非推奨です。必要に応じてシステムのパッケージマネージャーで外部リンターをインストールしてください。


⚙️ 設定

.medusa.yml

MEDUSAはプロジェクト固有の設定にYAML設定ファイルを使用します:```yaml

MEDUSA Configuration File

version: 2026.5.5

Scanner control

scanners: enabled: [] # Empty = all scanners enabled disabled: [] # List scanners to disable

Build failure settings

fail_on: high # critical | high | medium | low

Exclusion patterns

exclude: paths: - node_modules/ - venv/ - .venv/ - .git/ - pycache/ - dist/ - build/ files: - ".min.js" - ".min.css"

IDE integration

ide: claude_code: enabled: true auto_scan: true cursor: enabled: false vscode: enabled: false

Scan settings

workers: null # null = auto-detect CPU cores cache_enabled: true # Enable file caching for speed

root@kitploit:~
### デフォルト設定の生成```bash
medusa init

これにより、適切なデフォルト設定で .medusa.yml が作成され、IDE が自動検出されます。


🤖 IDE 統合

MEDUSA は、ネイティブ統合を備えた5つの主要な AI コーディングアシスタントをサポートしています。medusa init --ide all で初期化するか、特定のプラットフォームを選択してください。

対応プラットフォーム

IDEコンテキストファイルコマンドステータス
Claude CodeCLAUDE.md/medusa-scan, /medusa-install✅ 完全サポート
Gemini CLIGEMINI.md/scan, /install✅ 完全サポート
OpenAI CodexAGENTS.mdネイティブスラッシュコマンド✅ 完全サポート
GitHub Copilot.github/copilot-instructions.mdコード提案✅ 完全サポート
CursorCLAUDE.md を再利用MCP + Claude コマンド✅ 完全サポート

クイックセットアップ```bash

Setup for all IDEs (recommended)

medusa init --ide all

Or select specific platforms

medusa init --ide claude-code --ide gemini-cli

root@kitploit:~
### Claude Code

**作成内容:**
- `CLAUDE.md` - プロジェクトコンテキストファイル
- `.claude/agents/medusa/agent.json` - エージェント設定
- `.claude/commands/medusa-scan.md` - スキャンスラッシュコマンド
- `.claude/commands/medusa-install.md` - インストールスラッシュコマンド

**使用方法:**```
Type: /medusa-scan
Claude: *runs security scan*
Results: Displayed in terminal + chat

Gemini CLI

生成されるもの:

  • GEMINI.md - プロジェクトコンテキストファイル
  • .gemini/commands/scan.toml - スキャンコマンド設定
  • .gemini/commands/install.toml - インストールコマンド設定

使用方法:```bash gemini /scan # Full scan gemini /scan --quick # Quick scan gemini /install --check # Check tools

root@kitploit:~
### OpenAI Codex

**作成内容:**
- `AGENTS.md` - プロジェクトのコンテキスト(ルートレベル)

**使用方法:**```
Ask: "Run a security scan"
Codex: *executes medusa scan .*

GitHub Copilot

作成するもの:

  • .github/copilot-instructions.md - セキュリティ標準とベストプラクティス

利点:

  • プロジェクトのセキュリティ標準を把握
  • 安全なコードパターンを提案
  • 変更後にスキャンを実行するよう推奨
  • セキュリティ問題の修正を支援

Cursor

作成するもの:

  • .cursor/mcp-config.json - MCPサーバー設定
  • .claude/ 構造を再利用(CursorはVS Codeフォーク)

使用方法:

  • Claude Code統合と同様に動作
  • 将来のより深い統合に向けてMCPネイティブ

🔧 高度な機能

システム負荷モニタリング

MEDUSAはシステム負荷を自動的に監視し、ワーカー数を調整します:```python

Auto-detects optimal workers based on:

- CPU usage

- Memory usage

- Load average

- Available cores

Warns when system is overloaded:

⚠️ High CPU usage: 85.3% Using 2 workers (reduced due to system load)

root@kitploit:~
### スマートキャッシング

ハッシュベースのキャッシングは、変更されていないファイルをスキップします:```bash
# First scan
📂 Files scanned: 145
⏱️  Total time: 47.28s

# Second scan (no changes)
📂 Files scanned: 0
⚡ Files cached: 145
⏱️  Total time: 2.15s  # 22× faster!

並列処理

マルチコアスキャンによる大幅な高速化:``` Single-threaded: 417.5 seconds 6 workers: 47.3 seconds # 8.8× faster 24 workers: ~18 seconds # 23× faster

root@kitploit:~
---

## 📊 ワークフロー例

### 新規プロジェクトのセットアップ```bash
# 1. Initialize
cd my-awesome-project
medusa init

🐍 MEDUSA Initialization Wizard

✅ Step 1: Project Analysis
   Found 15 language types
   Primary: PythonScanner (44 files)

✅ Step 2: Scanner Availability
   Available: 6/79 scanners
   Missing: 73 tools

✅ Step 3: Configuration
   Created .medusa.yml
   Auto-detected IDE: Claude Code

✅ Step 4: IDE Integration
   Created .claude/agents/medusa/agent.json
   Created .claude/commands/medusa-scan.md

✅ MEDUSA Initialized Successfully!

# 2. First scan
medusa scan .

🔍 Issues found: 23
   CRITICAL: 0
   HIGH: 2
   MEDIUM: 18
   LOW: 3

# 3. Fix issues and rescan
medusa scan . --quick

⚡ Files cached: 142
🔍 Issues found: 12  # Progress!

CI/CD 統合```yaml

.github/workflows/security.yml

name: Security Scan

on: [push, pull_request]

jobs: medusa: runs-on: ubuntu-latest steps: - uses: actions/checkout@v3

root@kitploit:~
  - name: Set up Python
    uses: actions/setup-python@v4
    with:
      python-version: '3.11'

  - name: Install MEDUSA
    run: pip install medusa-security

  - name: Run security scan
    run: medusa scan . --fail-on high
root@kitploit:~
> **注記**: ツールのインストール手順は不要です - MEDUSAの40,000以上の組み込みルールが即座に動作します。

---

## 🏗️ アーキテクチャ

### スキャナーパターン

すべてのスキャナーは一貫したパターンに従います:```python
class PythonScanner(BaseScanner):
    """Scanner for Python files using Bandit"""

    def get_tool_name(self) -> str:
        return "bandit"

    def get_file_extensions(self) -> List[str]:
        return [".py"]

    def scan_file(self, file_path: Path) -> ScannerResult:
        # Run bandit on file
        # Parse JSON output
        # Map severity levels
        # Return structured issues
        return ScannerResult(...)

自動登録

スキャナーは自動的に自身を登録します:```python

medusa/scanners/init.py

registry = ScannerRegistry() registry.register(PythonScanner()) registry.register(JavaScriptScanner())

... all 79 scanners

root@kitploit:~
### 重大度マッピング

全ツールにわたる統一された重大度レベル:

- **CRITICAL** - セキュリティ脆弱性、致命的エラー
- **HIGH** - エラー、セキュリティ警告
- **MEDIUM** - 警告、コード品質の問題
- **LOW** - スタイルの問題、規約
- **INFO** - 提案、リファクタリングの機会

---

## 🧪 テストと品質

### ドッグフーディングの結果

MEDUSA は自身 — そして実際のプロジェクトをスキャンします:```
Self-scan (473 files):
  ✅ Issues found: 114 (pre-filter) → 0 (post-filter)
  ✅ FP reduction: 100% on own codebase
  ⏱️  Time: 8.2s

OpenClaw benchmark (4,124 files, 751K LOC):
  🔍 Issues found: 825 (post-filter)
  ✅ FPs filtered: 11,436 (93.9% reduction)
  ⏱️  Time: 3.3 hours (79 scanners)

パフォーマンスベンチマーク

プロジェクト規模ファイル数時間速度
小規模 (MEDUSA 自己スキャン)473~8s59 files/s
中規模1,000~45s22 files/s
大規模 (OpenClaw)4,124~3.3h0.34 files/s*

*大規模プロジェクトの時間は外部ツールのサブプロセス(Semgrep、Trivy、GitLeaks)によって占められています。組み込みのパターンスキャンはほぼ瞬時です。


🗺️ ロードマップ

✅ 完了済み (v2026.5.0)

  • medusa scan --git <URL> - AIサプライチェーン攻撃に対する任意のGitHubリポジトリのスキャン
  • リポジトリポイズニング検出 - Clinejection、CurXecute、IDEsaster、CamoLeak、ToxicSkills に対する45の新しいルール
  • 28+ AIエディタ設定検出 - 15以上のAIコーディングツールにわたる優先ファイルスキャン
  • MCP 高度な攻撃 - スキーマポイズニング、ATPA、サンプリングインジェクション、クロスサーバー操作
  • 40,000+ 検出パターン - 業界をリードするAIセキュリティカバレッジ
  • 78の専門アナライザー - 包括的な言語およびプラットフォームカバレッジ
  • 133の重大なCVE - 既知の脆弱性スキャンのためのCVEMinerデータベース
  • 583のFPフィルターパターン - 実世界のプロジェクトにおける97.7%の誤検知削減率
  • エージェントプロトコルセキュリティ - UCP、AP2、ACPの脆弱性検出(91ルール)
  • データセットポイズニング検出 - CSV、JSON、JSONLインジェクションスキャン
  • コードレベルプロンプトインジェクション - F-stringインジェクション、ChatMLトークン、ロール操作
  • クロスプラットフォーム - Windows、macOS、Linuxのネイティブサポート
  • IDE統合 - Claude Code、Cursor、Gemini CLI、GitHub Copilot、OpenAI Codex

🔮 今後の予定

  • MEDUSA Professional - 本番LLM保護のためのランタイムプロキシフィルター
  • GitHub App - 自動PRスキャン
  • VS Code拡張機能 - ネイティブIDE統合
  • REST API - CI/CDパイプライン統合

🤝 コントリビューション

コントリビューションを歓迎します!開始方法は以下のとおりです:```bash

1. Fork and clone

git clone https://github.com/yourusername/medusa.git cd medusa

2. Create virtual environment

python -m venv .venv source .venv/bin/activate # or .venv\Scripts\activate on Windows

3. Install in editable mode

pip install -e ".[dev]"

4. Run tests

pytest

5. Create feature branch

git checkout -b feature/my-awesome-feature

6. Make changes and test

medusa scan . # Dogfood your changes!

7. Submit PR

git push origin feature/my-awesome-feature

root@kitploit:~
### 新しいスキャナーの追加

新しい言語サポートの追加に関するガイドは、`docs/development/adding-scanners.md` を参照してください。

---

## 📜 ライセンス

AGPL-3.0-or-later - [LICENSE](https://github.com/pantheon-security/medusa/blob/main/LICENSE)ファイルを参照

MEDUSAは無料のオープンソースソフトウェアです。自由に使用、変更、配布できますが、変更や二次的著作物 (SaaSデプロイメントを含む) もAGPL-3.0の下でリリースする必要があります。

商用ライセンスのオプションについては、[email protected] までお問い合わせください。

---

## 近日公開

MEDUSA Professionalは、本番環境のLLMアプリケーション向けに**ランタイム保護**を追加します。プロンプトインジェクション、ジェイルブレイク、データ窃取の試みがモデルに到達する前にリアルタイムでブロックします。

| 機能 | オープンソース | プロフェッショナル | エンタープライズ |
|---------|-------------|--------------|------------|
| 静的スキャン (40,000以上のパターン) | 対応 | 対応 | 対応 |
| ランタイムプロキシフィルター (1,100以上) | - | 対応 | 対応 |
| REST API & webhooks | - | 対応 | 対応 |
| カスタムルール & SSO | - | - | 対応 |
| **価格** | 無料 | $99/開発者/月 | $499/50開発者/月 |

ランタイムプロキシは現在プライベートベータ版です。本番環境のLLMアプリケーションを保護していて早期アクセスを希望される場合は、**[email protected]** までご連絡ください。

---

## 🙏 クレジット

**開発:**
- Pantheon Security
- Claude AI (Anthropic) - AI支援による開発

**使用技術:**
- Python 3.10+
- Click - CLIフレームワーク
- Rich - ターミナルフォーマット
- Bandit、ESLint、ShellCheck、およびその他39以上のオープンソースセキュリティツール

**インスパイア元:**
- Bandit (Pythonセキュリティ)
- SonarQube (多言語解析)
- Semgrep (パターンベースのセキュリティ)
- Mega-Linter (包括的なリンティング)

---

## 📖 ガイド

- **[クイックスタート](https://github.com/pantheon-security/medusa/blob/main/docs/guides/quick-start.md)** - 5分で起動
- **[AIセキュリティスキャン](https://github.com/pantheon-security/medusa/blob/main/docs/AI_SECURITY.md)** - AI/LLMセキュリティの完全ガイド (OWASP 2025、MCP、RAG)
- **[誤検知への対応](https://github.com/pantheon-security/medusa/blob/main/docs/guides/handling-false-positives.md)** - ノイズを減らし、本当の問題を見つける
- **[IDE統合](https://github.com/pantheon-security/medusa/blob/main/docs/guides/ide-integration.md)** - Claude Code、Gemini、Copilotのセットアップ

---

## 📞 サポート

- **GitHub Issues**: [バグの報告や機能リクエスト](https://github.com/Pantheon-Security/medusa/issues)
- **メール**: [email protected]
- **ドキュメント**: https://docs.pantheonsecurity.io
- **Discord**: https://discord.gg/medusa (近日公開)

---

## 📈 統計

**バージョン**: 2026.5.5
**リリース日**: 2026-04-03
**検出パターン**: 40,000以上のAIセキュリティルール
**アナライザー**: 79の専門スキャナー
**FPフィルターパターン**: 514のインテリジェントフィルター (96.8%削減率)
**CVEカバレッジ**: 200の重大な脆弱性 (37以上のAIエディターCVE)
**リポジトリポイズニング**: 28種類以上のAIエディター設定ファイルタイプを検出
**言語カバレッジ**: 46以上のファイルタイプ
**プラットフォームサポート**: Linux、macOS、Windows
**AI統合**: Claude Code、Gemini CLI、GitHub Copilot、Cursor、OpenAI Codex
**標準**: OWASP Top 10 for LLM 2025、MITRE ATLAS
**ダウンロード**: PyPIで11,500以上

---

## 🌟 なぜMEDUSAなのか?

### vs. Bandit
- ✅ 40,000以上のパターン (Pythonセキュリティだけではない)
- ✅ AI/MLセキュリティのカバレッジ
- ✅ セットアップ不要
- ✅ IDE統合

### vs. SonarQube
- ✅ より簡単なセットアップ (`pip install && scan`)
- ✅ サーバー不要
- ✅ AIファーストのセキュリティ重視
- ✅ 無料でオープンソース

### vs. Semgrep
- ✅ AI/ML固有のルールを内蔵
- ✅ MCP、RAG、エージェントセキュリティ
- ✅ より優れたIDE統合
- ✅ ルール設定は不要

### vs. 従来のSAST
- ✅ すぐに動作 (ツールのインストール不要)
- ✅ AIセキュリティパターンを含む
- ✅ 並列処理
- ✅ スマートキャッシュ

---

**🐍🐍🐍 MEDUSA - 多言語セキュリティスキャナー 🐍🐍🐍**

**1つのコマンド。完全なセキュリティ。**```bash
medusa init && medusa scan .

最終更新: 2026-04-03 ステータス: 本番運用準備完了 現在のバージョン: v2026.5.5 - セキュリティ強化

ツールをダウンロード