Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
geiger — AI 에이전트, MCP 서버, 플러그인 및 확장 기능을 머신에서 인벤토리화하고, 그 기능과 노출을 평이한 언어의 해결 방안과 함께 보고하는 읽기 전용 CLI. | Kitploit
도구/GitHubGitHub/atomburstofficial/geiger
Configuration AuditingCloud SecurityDevSecOpsThreat IntelligenceAI Security
GitHubatomburstofficial/geiger

geiger

AI 에이전트, MCP 서버, 플러그인 및 확장 기능을 머신에서 인벤토리화하고, 그 기능과 노출을 평이한 언어의 해결 방안과 함께 보고하는 읽기 전용 CLI.

저장소 보기
191271일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

geiger

CI npm license: MIT node ≥18 dependencies: 0

AI 에이전트를 위한 가이거 계수기.

머신에 있는 모든 AI 에이전트, 하네스, MCP 서버, 플러그인, AI 확장을 인벤토리화하고, 각각이 무엇을 건드릴 수 있는지 평이한 언어로 알려주는 단 하나의 읽기 전용 명령입니다.

root@kitploit:~
npx geiger-scan

설치 없음. 계정 없음. 텔레메트리 없음. 설정과 디렉터리를 읽기만 하고, 아무것도 쓰지 않습니다 (--json yourfile.json을 요청하지 않는 한).

가이거 스캔: 생태계별로 그룹화된 발견 항목과 노출 레이블, 마스킹된 자격 증명, 평이한 언어의 수정 방법

왜 이게 필요한가

2026년 8월, 한 오픈소스 에이전트 하네스가 3주 만에 GitHub 스타 0개에서 20만 개 이상으로 치솟았습니다. 같은 기간에 그 플러그인 생태계는 13,000개 이상의 저장소를 넘어섰습니다. 출시 당일 원클릭 데스크톱 클라이언트가 등장했습니다. 이제 인스타그램 캐러셀이 사무직 노동자들에게 이 모든 걸 설치하는 법을 가르칩니다.

그 모든 설치 하나하나가 명령을 실행하고, 파일을 읽고, 자격 증명을 보유할 수 있는 프로그램이며, 아무도 두 번 쳐다보지 않는 닷파일에 설정되어 있습니다. 이 도구가 답하는 질문을 스스로에게 던져 보세요: 이 머신에서 실제로 무엇이 돌아가고 있고, 무엇까지 닿을 수 있는가? 대부분의 사람은 답하지 못합니다. 이제 명령 하나면 됩니다.

스캔 결과의 모습

root@kitploit:~
  GEIGER  ·  a Geiger counter for AI agents
  machine dev-laptop  ·  2026-09-06 12:24 UTC  ·  read-only · no telemetry
  ──────────────────────────────────────────────────────────────

  9 findings across 3 ecosystems  ·  7 can execute code  ·  1 credential in config files

  claude-code  (6)
    Claude Code  agent
      [EXECUTES] [BROAD-FILESYSTEM] [NETWORK]
      origin: registry · @anthropic-ai/claude-code
    magic (Claude Code · global)  MCP server
      [EXECUTES] [HOLDS-SECRETS] [BROAD-FILESYSTEM]
      origin: registry · @21st-dev/magic@latest
      credential: "API_KEY" — opaque value under a credential-named key · ~/.claude.json
      note: wrapped by a policy agent (domainguard-agent.exe) — enforcement layer in front of the server
    hooks: UserPromptSubmit, PreToolUse  hook
      [EXECUTES]
      note: hooks execute without a prompt each time their event fires
  ...

실제 머신에서 나온 실제 출력입니다 (값은 마스킹됨 — 아래 참조).

무엇을 탐지하는가

모든 발견 항목에는 다음이 붙습니다: 무엇인지, 어디서 왔는지 (레지스트리, 스토어, git, 로컬 스크립트, 원격 서버 — 또는 UNKNOWN-ORIGIN), 무엇을 할 수 있는지 (EXECUTES, HOLDS-SECRETS, BROAD-FILESYSTEM, BROAD-WEB, NETWORK), 그리고 직접 검증할 수 있도록 증거 경로.

Geiger는 또한 정책 래퍼 (MCP 서버 앞에 집행 계층을 두는 에이전트)를 인식하고, 래퍼 뒤에 실제 서버를 숨기는 대신 두 계층 모두를 보고합니다.

세 가지 약속

  1. 읽기 전용. geiger가 수행하는 유일한 쓰기는 명시적으로 지정한 --json 파일뿐입니다.
  2. 텔레메트리 없음. 아무것도 머신을 떠나지 않습니다. 무언가를 보낼 엔드포인트 자체가 없습니다. (이는 곧 얼마나 많은 사람이 이걸 쓰는지 우리도 모른다는 뜻입니다 — 기꺼이 받아들이는 트레이드오프입니다.)
  3. 비밀은 형태로만. 설정에서 자격 증명 형태의 값이 발견되면, geiger는 키 이름, 파일, 그리고 어떤 종류의 비밀처럼 보이는지만 보고합니다 — 값의 어떤 부분도 절대 보고하지 않습니다. 심층 방어로 모든 출력에 마스킹 처리가 실행되며, 테스트 스위트가 이를 강제합니다.

사용법

root@kitploit:~
npx geiger-scan                        스캔하고 보고서 출력
npx geiger-scan --html report.html     발견 항목별 "무엇을 해야 하는지" 수정
                                       안내가 담긴 자체 포함 HTML 보고서
npx geiger-scan --json out.json        기계 판독 가능한 발견 항목 (schemaVersion 1)
npx geiger-scan --path D:\repo1 --path E:\repo2
                                       이 프로젝트 디렉터리들도 스캔하여
                                       프로젝트 수준 에이전트 및 MCP 설정 포함
npx geiger-scan --home C:\Users\other  다른 홈 루트 스캔 (다른 사용자
                                       프로필, 마운트된 이미지)
npx geiger-scan --strict               코드를 실행할 수 있거나 비밀을
                                       보유한 것이 있으면 종료 코드 2
npx geiger-scan --diff baseline.json   이전 --json 스냅샷과 비교:
                                       그 이후 나타나거나, 사라지거나,
                                       권한이 상승한 것

드리프트 경보: 머신을 한 번 검토한 뒤에는 베이스라인을 저장하고 (--json baseline.json) cron이나 CI에 geiger-scan --strict --diff baseline.json을 넣으세요. 새로 코드를 실행할 수 있거나 비밀을 보유하게 된 것이 있을 때만 종료 코드 2를 반환합니다 — 이미 검토된 기존 인벤토리는 조용히 유지됩니다. 락파일과 같은 사고 모델입니다: 있는 것은 받아들이고, 변화에 경보를 울립니다.

npm이 없나요? npx github:Atomburstofficial/geiger는 저장소에서 바로 실행됩니다.

보고서의 모습

무엇이든 실행하기 전에, 정확히 무엇을 얻게 될지 확인하세요: 샘플 HTML 보고서와 샘플 JSON 출력이 이 저장소에 있으며, 테스트 픽스처에서 생성되었습니다 — 합성 데이터, 일반적인 경로, 자격 증명은 (항상 그렇듯) 형태로만 표시됩니다. HTML 보고서:

HTML 보고서: 요약 타일, 노출 칩, 자격 증명 형태, "무엇을 해야 하는지" 수정 블록

조치가 필요한 모든 발견 항목에는 평이한 언어의 수정 안내가 붙습니다 — 터미널에서는 fix: 줄로, HTML 보고서에서는 "무엇을 해야 하는지" 블록으로.

플릿 패턴 (MSP, IT): 머신별로 --json을 일정에 따라 실행하고 (RMM 작업이나 로그인 스크립트가 %COMPUTERNAME%.json을 공유 폴더에 기록), 각 머신의 베이스라인을 유지하고, --diff가 머신별 드리프트를 보고하게 하세요. 스키마는 버전이 관리되고 안정적입니다. Geiger는 절대 집으로 전화하지 않습니다 — JSON 파일은 당신이 두는 곳으로만 이동합니다.

한계

미리 밝힙니다, 과신하는 스캐너는 스캐너가 없는 것보다 나쁘기 때문입니다:

  • Geiger는 알려진 설정 위치를 읽습니다. 비표준 경로, 다른 사용자 계정, 컨테이너, 또는 WSL (Windows 쪽에서)에 설치된 에이전트는 보이지 않습니다.
  • 런타임 동작이 아니라 설정을 읽습니다. 플러그인이 실제로 무엇을 했는지는 알 수 없습니다 — 그 위치가 무엇을 허용하는지만 알 수 있습니다.
  • 패키지가 악성인지 판단할 수 없습니다 — 어디서 왔고 무엇까지 닿을 수 있는지만 알 수 있습니다. 출처 ≠ 신뢰성.
  • 부분적으로 파싱 가능한 형식 (TOML 설정)은 건너뛰지 않고 형태로 스캔하며 신뢰도가 낮다고 표시합니다.
  • 이 도구가 감사하는 생태계는 매주 바뀝니다. 탐지기는 데이터 기반이며 의도적으로 작습니다 — 추가하려면 CONTRIBUTING.md를 참조하세요.

FAQ

이게 보안 감사인가요? 아닙니다. 정직한 노출 레이블이 붙은 인벤토리입니다 — 어떤 감사든 의미를 갖기 전에 필요한 것입니다.

보안 회사의 무료 스캐너를 왜 신뢰해야 하나요? 읽어 보세요. 의존성 없는 수백 줄의 JavaScript이고, 게시된 것이 곧 실행되는 것입니다 — 릴리스는 npm provenance와 함께 GitHub Actions에서 게시되므로, npm 페이지에는 각 버전이 빌드된 정확한 공개 커밋으로의 서명된 링크가 있습니다.

발견된 것에 대해 무엇을 해야 하나요? 개인 차원에서는: 알아보지 못하는 것은 제거하고, 설정에 있어서는 안 될 자격 증명은 교체하세요. 회사 차원에서는: 그건 정책 집행이며, 다른 제품입니다 — DomainGuard는 조직이 이 표면 앞에 정책 계층을 두는 방법입니다. Geiger는 어느 쪽이든 무료이고 독립적으로 유지됩니다.

라이선스

MIT · Atomburst가 제작 · 런타임 의존성 제로, 빌드 단계 없음 — 읽은 소스가 곧 실행되는 코드입니다.

도구 다운로드
생태계geiger가 읽는 것
Claude Code전역 + 프로젝트별 MCP 서버, 훅, 플러그인, 스킬, 서브에이전트, apiKeyHelper
MCP 호스트Claude Desktop, Cursor, Windsurf, VS Code (사용자 + 프로젝트), Cline, Roo Code, Continue, Zed
기타 에이전트Codex CLI, Gemini CLI, Aider, OpenCode, Qwen Code, DeepSeek Harness, Continue, GitHub Copilot CLI, Goose, Open Interpreter, LM Studio, Ollama
에디터 확장VS Code / Insiders / Cursor의 AI 확장
전역 CLI전역 npm 루트의 에이전트 패키지 (직접 읽음 — npm은 절대 실행되지 않음)
브라우저 확장Chrome / Edge / Brave 프로필의 AI 확장, 매니페스트 권한 포함