Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
medusa — AI 우선 보안 스캐너. v2026.7의 새로운 기능: Claude Code 손상 탐지 — 클론하기 전에 .claude/ 훅, 권한 및 스킬을 검증 — 그리고 항상 켜져 있는 AI 공격 시그니처 스캐너와 네이티브 Rust 및 PHP 규칙. 또한: medusa scan --git으로 모든 저장소를 검증하고, medusa secrets scan으로 유출된 API 키를 스캔합니다. 40,000개 이상의 패턴, 설정 불필요. | Kitploit
도구/GitHubGitHub/pantheon-security/medusa
Vulnerability ScannersContainer SecurityStatic Code Analysis (SAST)Code AnalysisConfiguration AuditingWeb SecurityCloud SecurityDevSecOpsSecret DetectionSupply Chain SecurityAI Security
957156213개월 전Kitploit 검토 완료
GitHub
pantheon-security/medusa

medusa

AI 우선 보안 스캐너. v2026.7의 새로운 기능: Claude Code 손상 탐지 — 클론하기 전에 .claude/ 훅, 권한 및 스킬을 검증 — 그리고 항상 켜져 있는 AI 공격 시그니처 스캐너와 네이티브 Rust 및 PHP 규칙. 또한: medusa scan --git으로 모든 저장소를 검증하고, medusa secrets scan으로 유출된 API 키를 스캔합니다. 40,000개 이상의 패턴, 설정 불필요.

저장소 보기웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🐍 MEDUSA - AI 보안 스캐너

PyPI Downloads Python License: AGPL-3.0 Tests Windows macOS Linux

AI/ML, 에이전트, LLM 애플리케이션을 위한 40,000개 이상의 탐지 패턴을 갖춘 AI 우선 보안 스캐너. 🤖 설치 즉시 사용 가능 - 별도 도구 설치 불필요. 🚨 200개 CVE: Log4Shell, Spring4Shell, XZ Utils, LangChain RCE, MCP-Remote RCE, React2Shell 🔥 medusa scan --git <URL> — 모든 저장소에서 AI 공급망 공격(저장소 포이즈닝, 프롬프트 인젝션, MCP 도구 포이즈닝) 스캔 🔐 medusa secrets scan — Claude / Cursor / Copilot / 셸 기록에서 유출된 API 키 탐지. 21가지 발급자 유형. 대화형 제자리 편집(redaction). 🚀 v2026.7.0: Claude Code 손상 탐지, 상시 동작하는 AI 공격 시그니처 스캐너, 네이티브 Rust 및 PHP 보안 규칙, 규칙 수준 진단 — 40,000개 이상의 탐지 패턴 위에 추가됨.


🎯 MEDUSA란 무엇인가?

MEDUSA는 40,000개 이상의 탐지 패턴을 갖춘 AI 우선 보안 스캐너로, 설치 즉시 사용할 수 있습니다. 설치 후 바로 스캔하면 되며 외부 도구 설치가 필요 없습니다. MEDUSA에 내장된 규칙은 AI/ML 애플리케이션, LLM 에이전트, MCP 서버, RAG 파이프라인 및 기존 코드의 취약점을 탐지합니다.

✨ 주요 기능

  • 🔥 medusa scan --git <URL> - 모든 GitHub 저장소에서 AI 공급망 공격을 몇 초 만에 스캔
  • 🔐 medusa secrets scan + purge - Claude Code / Cursor / Copilot / Zed / Gemini 채팅 기록과 bash / zsh / psql / mysql / python REPL 기록에 유출된 API 키 / 토큰 / 개인 키를 탐지. 21가지 발급자 유형(Anthropic, OpenAI, PyPI, GitHub PAT, AWS, GCP, Stripe, Slack…). 바이트 단위 동일 백업과 JSONL 안전 편집(redaction)을 포함한 대화형 [y/n/s/a/q] 삭제. 로컬 전용, 원격 측정 없음.
  • 🤖 40,000개 이상의 AI 보안 패턴 - AI/ML, 에이전트, LLM 애플리케이션을 위한 업계 최고 수준의 커버리지
  • 🛡️ 저장소 포이즈닝 탐지 - 28개 이상의 파일 유형(Cursor, Cline, Copilot, Claude Code, Gemini, Kiro 등)에서 무기화된 AI 에디터 설정을 탐지
  • 🚀 설정 불필요 - pip install 직후 바로 동작 - 도구 설치 불필요
  • 🚨 200개 CVE 탐지 - Log4Shell, Spring4Shell, XZ Utils 백도어, LangChain RCE, MCP 원격 코드 실행, React2Shell 등
  • ⚡ 병렬 처리 - 멀티코어 스캔(순차 처리보다 10-40배 빠름), macOS/Windows/Linux 지원
  • 🎨 아름다운 CLI - 진행률 표시줄을 포함한 리치 터미널 출력
  • 🧠 IDE 통합 - Claude Code, Cursor, VS Code, Gemini CLI 지원
  • 🔄 스마트 캐싱 - 변경되지 않은 파일을 건너뛰어 초고속 재스캔(콘텐츠 해시 기반, CI에서 정확)
  • ⚙️ 구성 가능 - 프로젝트별 설정을 위한 .medusa.yml
  • 🌍 크로스 플랫폼 - 네이티브 Windows, macOS, Linux 지원
  • 📊 다중 보고서 - 모든 워크플로우를 위한 JSON, HTML, Markdown, SARIF 내보내기
  • 🔧 선택적 린터 지원 - 설치된 외부 린터를 자동 감지하여 커버리지 향상

🆕 v2026.7.0의 새로운 기능

Claude Code 공급망 탐지, 더 넓은 언어 커버리지, 규칙 수준 관찰 가능성.

변경 사항세부 사항
🛡️Claude Code 손상 탐지medusa scan --git는 이제 클론 전에 .claude/ 를 구조적으로 검증합니다 — 오염된 hooks(curl|bash, base64→exec, 자격 증명 유출, 리버스 셸), 과도하게 넓은 permissions(Bash(*), bypassPermissions), 와일드카드 도구 subagents, 드로퍼 skills까지.
🎯상시 동작 공격 시그니처 스캐너거짓 음성(False Negative) 간극을 해소합니다 — 데이터 파일(.jsonl/.csv)과 일반 텍스트의 탈옥(jailbreak)/프롬프트 인젝션 페이로드를 LLM 컨텍스트 신뢰도와 관계없이 탐지하며, 보이지 않는 유니코드 / 양방향(bidi, Trojan Source, CVE-2021-42574) 복구도 포함합니다.
🦀네이티브 Rust 보안 규칙22개 기본 제공 규칙(툴체인 불필요) — TLS 검증 비활성화, 명령 주입, 신뢰할 수 없는 역직렬화, 원시 SQL, 안전하지 않은 메모리 연산, 취약한 암호화, SSRF.
🐘네이티브 PHP 보안 규칙16개 기본 제공 규칙 — SQLi, 명령/eval 주입, LFI/RFI, 경로 탐색, unserialize() 객체 주입, 무제한 업로드, 반사형 XSS, SSRF, 취약한 암호화.
🔬규칙 진단(--trace-rules)규칙별 실행 로그 및 타이밍(rule-trace.jsonl, slow_rules.csv)과 중단에도 살아남는 하트비트 — 실제 재앙적 역추적(ReDoS)을 발견해 수정했으며, 작성 시점에 나쁜 패턴을 차단하는 ReDoS/중첩 집합 린트도 포함.
⚡엔진 + 정확도스캔 엔진 성능 빠른 개선, --git 대상 검증용 컨텍스트 인식 스크리닝 모드, 대용량 파일 바이트 상한 샘플링, 문서 자리표시자 비밀 오탐(FP) 수정.
이전 릴리스

v2026.5.12 — 가장 큰 패턴 릴리스: 8,466개의 AI 보안 연구 논문에서 수집한 9,600 → 40,000개 이상의 탐지 패턴, 오탐(False Positive) 강화, 구조적 규칙 무결성 스캐너.

v2026.5.10 — 보안 강화: VS Code 확장 명령 주입 수정, --fail-on 캐시된 발견 항목 버그, 도구 캐시 스테일 경로 수정, 사용자 홈 MCP 설정을 옵트인(opt-in)으로 변경.

v2026.5.9 — 에이전틱 커머스 커버리지: UCPScanner + AP2Scanner + 수동 튜닝된 45개 긍정 패턴 규칙.

v2026.5.8 — medusa secrets: AI 채팅 및 셸 기록에서 유출된 자격 증명(21가지 발급자 유형)을 대화형 [y/n/s/a/q] 삭제로 스캔.

v2026.5.7 — 간접 프롬프트 인젝션 규칙(101/102), 공급망 임포트 스캐너, macOS/Windows 멀티프로세싱 수정.

v2026.5.5 — 보안 강화 릴리스(argv 인젝션 방어, git SSRF, HMAC 캐시 무결성, markdown XSS 수정).

외부 린터(선택 사항): MEDUSA는 설치된 bandit, eslint, shellcheck 등을 자동으로 감지합니다. 선택 도구 가이드 참조.


🔐 AI 채팅 기록에서 유출된 비밀번호 검색

지금 당신의 PyPI 토큰이 Claude 채팅 기록에 있을 수 있습니다.

개발자들은 매일 AI 어시스턴트에 API 키, 토큰, 자격 증명을 붙여넣습니다 — "pypi-AgEI...로 배포해줘", "푸시할 때 내 ghp_...를 사용해", "AWS 키는 AKIA...야". 어시스턴트는 그 대화를 디스크에 평문으로 저장합니다. $HOME에 읽기 권한이 있는 사람이라면 누구나 — 또는 셸 접근 권한을 가진 향후 악성코드라도 — grep -r 'sk-\|ghp_\|AKIA' ~/ 를 실행해 몇 초 만에 운영 자격 증명을 수집할 수 있습니다.

medusa secrets scan이 이를 탐지하고, medusa secrets purge가 정리합니다.

도구 다운로드