
AI 에이전트, MCP 서버, 플러그인 및 확장 기능을 머신에서 인벤토리화하고, 그 기능과 노출을 평이한 언어의 해결 방안과 함께 보고하는 읽기 전용 CLI.
AI 에이전트를 위한 가이거 계수기.
머신에 있는 모든 AI 에이전트, 하네스, MCP 서버, 플러그인, AI 확장을 인벤토리화하고, 각각이 무엇을 건드릴 수 있는지 평이한 언어로 알려주는 단 하나의 읽기 전용 명령입니다.
npx geiger-scan
설치 없음. 계정 없음. 텔레메트리 없음. 설정과 디렉터리를 읽기만 하고, 아무것도 쓰지 않습니다 (--json yourfile.json을 요청하지 않는 한).
2026년 8월, 한 오픈소스 에이전트 하네스가 3주 만에 GitHub 스타 0개에서 20만 개 이상으로 치솟았습니다. 같은 기간에 그 플러그인 생태계는 13,000개 이상의 저장소를 넘어섰습니다. 출시 당일 원클릭 데스크톱 클라이언트가 등장했습니다. 이제 인스타그램 캐러셀이 사무직 노동자들에게 이 모든 걸 설치하는 법을 가르칩니다.
그 모든 설치 하나하나가 명령을 실행하고, 파일을 읽고, 자격 증명을 보유할 수 있는 프로그램이며, 아무도 두 번 쳐다보지 않는 닷파일에 설정되어 있습니다. 이 도구가 답하는 질문을 스스로에게 던져 보세요: 이 머신에서 실제로 무엇이 돌아가고 있고, 무엇까지 닿을 수 있는가? 대부분의 사람은 답하지 못합니다. 이제 명령 하나면 됩니다.
GEIGER · a Geiger counter for AI agents
machine dev-laptop · 2026-09-06 12:24 UTC · read-only · no telemetry
──────────────────────────────────────────────────────────────
9 findings across 3 ecosystems · 7 can execute code · 1 credential in config files
claude-code (6)
Claude Code agent
[EXECUTES] [BROAD-FILESYSTEM] [NETWORK]
origin: registry · @anthropic-ai/claude-code
magic (Claude Code · global) MCP server
[EXECUTES] [HOLDS-SECRETS] [BROAD-FILESYSTEM]
origin: registry · @21st-dev/magic@latest
credential: "API_KEY" — opaque value under a credential-named key · ~/.claude.json
note: wrapped by a policy agent (domainguard-agent.exe) — enforcement layer in front of the server
hooks: UserPromptSubmit, PreToolUse hook
[EXECUTES]
note: hooks execute without a prompt each time their event fires
...
실제 머신에서 나온 실제 출력입니다 (값은 마스킹됨 — 아래 참조).
모든 발견 항목에는 다음이 붙습니다: 무엇인지, 어디서 왔는지 (레지스트리, 스토어, git, 로컬 스크립트, 원격 서버 — 또는 UNKNOWN-ORIGIN), 무엇을 할 수 있는지 (EXECUTES, HOLDS-SECRETS, BROAD-FILESYSTEM, BROAD-WEB, NETWORK), 그리고 직접 검증할 수 있도록 증거 경로.
Geiger는 또한 정책 래퍼 (MCP 서버 앞에 집행 계층을 두는 에이전트)를 인식하고, 래퍼 뒤에 실제 서버를 숨기는 대신 두 계층 모두를 보고합니다.
--json 파일뿐입니다.npx geiger-scan 스캔하고 보고서 출력
npx geiger-scan --html report.html 발견 항목별 "무엇을 해야 하는지" 수정
안내가 담긴 자체 포함 HTML 보고서
npx geiger-scan --json out.json 기계 판독 가능한 발견 항목 (schemaVersion 1)
npx geiger-scan --path D:\repo1 --path E:\repo2
이 프로젝트 디렉터리들도 스캔하여
프로젝트 수준 에이전트 및 MCP 설정 포함
npx geiger-scan --home C:\Users\other 다른 홈 루트 스캔 (다른 사용자
프로필, 마운트된 이미지)
npx geiger-scan --strict 코드를 실행할 수 있거나 비밀을
보유한 것이 있으면 종료 코드 2
npx geiger-scan --diff baseline.json 이전 --json 스냅샷과 비교:
그 이후 나타나거나, 사라지거나,
권한이 상승한 것
드리프트 경보: 머신을 한 번 검토한 뒤에는 베이스라인을 저장하고 (--json baseline.json) cron이나 CI에 geiger-scan --strict --diff baseline.json을 넣으세요. 새로 코드를 실행할 수 있거나 비밀을 보유하게 된 것이 있을 때만 종료 코드 2를 반환합니다 — 이미 검토된 기존 인벤토리는 조용히 유지됩니다. 락파일과 같은 사고 모델입니다: 있는 것은 받아들이고, 변화에 경보를 울립니다.
npm이 없나요? npx github:Atomburstofficial/geiger는 저장소에서 바로 실행됩니다.
무엇이든 실행하기 전에, 정확히 무엇을 얻게 될지 확인하세요: 샘플 HTML 보고서와 샘플 JSON 출력이 이 저장소에 있으며, 테스트 픽스처에서 생성되었습니다 — 합성 데이터, 일반적인 경로, 자격 증명은 (항상 그렇듯) 형태로만 표시됩니다. HTML 보고서:

조치가 필요한 모든 발견 항목에는 평이한 언어의 수정 안내가 붙습니다 — 터미널에서는 fix: 줄로, HTML 보고서에서는 "무엇을 해야 하는지" 블록으로.
플릿 패턴 (MSP, IT): 머신별로 --json을 일정에 따라 실행하고 (RMM 작업이나 로그인 스크립트가 %COMPUTERNAME%.json을 공유 폴더에 기록), 각 머신의 베이스라인을 유지하고, --diff가 머신별 드리프트를 보고하게 하세요. 스키마는 버전이 관리되고 안정적입니다. Geiger는 절대 집으로 전화하지 않습니다 — JSON 파일은 당신이 두는 곳으로만 이동합니다.
미리 밝힙니다, 과신하는 스캐너는 스캐너가 없는 것보다 나쁘기 때문입니다:
이게 보안 감사인가요? 아닙니다. 정직한 노출 레이블이 붙은 인벤토리입니다 — 어떤 감사든 의미를 갖기 전에 필요한 것입니다.
보안 회사의 무료 스캐너를 왜 신뢰해야 하나요? 읽어 보세요. 의존성 없는 수백 줄의 JavaScript이고, 게시된 것이 곧 실행되는 것입니다 — 릴리스는 npm provenance와 함께 GitHub Actions에서 게시되므로, npm 페이지에는 각 버전이 빌드된 정확한 공개 커밋으로의 서명된 링크가 있습니다.
발견된 것에 대해 무엇을 해야 하나요? 개인 차원에서는: 알아보지 못하는 것은 제거하고, 설정에 있어서는 안 될 자격 증명은 교체하세요. 회사 차원에서는: 그건 정책 집행이며, 다른 제품입니다 — DomainGuard는 조직이 이 표면 앞에 정책 계층을 두는 방법입니다. Geiger는 어느 쪽이든 무료이고 독립적으로 유지됩니다.
MIT · Atomburst가 제작 · 런타임 의존성 제로, 빌드 단계 없음 — 읽은 소스가 곧 실행되는 코드입니다.
| 생태계 | geiger가 읽는 것 |
|---|
| Claude Code | 전역 + 프로젝트별 MCP 서버, 훅, 플러그인, 스킬, 서브에이전트, apiKeyHelper |
| MCP 호스트 | Claude Desktop, Cursor, Windsurf, VS Code (사용자 + 프로젝트), Cline, Roo Code, Continue, Zed |
| 기타 에이전트 | Codex CLI, Gemini CLI, Aider, OpenCode, Qwen Code, DeepSeek Harness, Continue, GitHub Copilot CLI, Goose, Open Interpreter, LM Studio, Ollama |
| 에디터 확장 | VS Code / Insiders / Cursor의 AI 확장 |
| 전역 CLI | 전역 npm 루트의 에이전트 패키지 (직접 읽음 — npm은 절대 실행되지 않음) |
| 브라우저 확장 | Chrome / Edge / Brave 프로필의 AI 확장, 매니페스트 권한 포함 |