
agent-scan v0.5.15
Scanner de segurança para agentes de IA, servidores MCP e habilidades de agentes.
Snyk Agent Scan
Descubra e escaneie componentes de agentes na sua máquina em busca de injeções de prompt
e vulnerabilidades (incluindo agentes, servidores MCP, skills).
Nota: Não publicamos um pacote npm para o Agent Scan. Instale-o via
uvxou como um binário autônomo.
Nota: A saída da CLI é experimental e está sujeita a alterações
Agent Scan v0.5.x (com descontinuação planejada)
A saída bruta desta CLI — incluindo códigos de problema, nomes de campos, rótulos de severidade e estrutura de resposta — é experimental e pode mudar sem aviso entre versões. Não recomendamos criar fluxos de trabalho de produção que dependam de campos de saída específicos da CLI ou códigos de problema.
Agent Scan v0.6 e posteriores
A saída bruta desta CLI — incluindo nomes de indicadores de risco, pontuações, nomes de campos e estrutura de resposta — é experimental e pode mudar sem aviso entre versões. Não recomendamos criar fluxos de trabalho de produção que dependam de campos de saída específicos da CLI ou nomes de risco.
Se você é um cliente empresarial que usa o Snyk para gerenciar riscos de segurança de agentes em escala, a saída da CLI pode não refletir o que é enviado e exibido na plataforma Evo. A integração subjacente, a descoberta e a avaliação de risco que alimentam as implantações empresariais são estáveis e suportadas — quaisquer alterações serão comunicadas de acordo com as práticas padrão de produtos da Snyk. Entre em contato com sua equipe de contas para obter orientações de implantação.
NOVO Leia nosso relatório técnico sobre as ameaças emergentes do ecossistema de skills de agentes publicado junto com o Agent Scan 0.4, que adiciona suporte para escanear skills de agentes.
Saída do Agent Scan v0.5.x
[!WARNING] O Agent Scan v0.5.x usa saída com códigos de problema. Esta linha da CLI tem descontinuação planejada.
Saída do Agent Scan v0.6 e posteriores
O Agent Scan ajuda você a descobrir todos os componentes de agentes instalados (harnesses, servidores MCP e skills) e os escaneia em busca de ameaças comuns, como injeções de prompt, manuseio de dados sensíveis ou cargas maliciosas ocultas em linguagem natural. Ignore a análise em skills usando --no-skills.
Aviso de Segurança
⚠️ IMPORTANTE: O escaneamento de configurações MCP executará os comandos definidos nelas.
Quando o Agent Scan escaneia um arquivo de configuração MCP, ele inicia os servidores MCP stdio executando os comandos e argumentos especificados na configuração. Isso é necessário para recuperar descrições de ferramentas e realizar a análise de segurança.
Recomendações:
- Execute os escaneamentos dentro de um sandbox (contêiner Docker, VM ou ambiente descartável) ao avaliar configurações MCP não confiáveis ou de terceiros
- Revise o prompt de consentimento com atenção durante escaneamentos interativos, ele mostra o comando e os argumentos exatos que serão executados para cada servidor
- Use
--dangerously-run-mcp-serversapenas em ambientes confiáveis onde você verificou todos os comandos dos servidores MCPPor padrão, o Agent Scan exige consentimento explícito do usuário (s/n) antes de iniciar cada servidor MCP stdio durante execuções interativas. Isso lhe dá controle sobre o que é executado no seu sistema.
Início Rápido
Escolha uma das duas maneiras de executar o Agent Scan:
- Execute o pacote Python com
uvxusando as instruções abaixo. - Baixe um binário autônomo para sua plataforma em GitHub Releases. As versões também incluem o SBOM, checksums, checksums assinados e arquivos de código-fonte.
Antes de usar qualquer uma das opções:
- Cadastre-se no Snyk e obtenha um token de API em https://app.snyk.io/account (API Token → KEY → clique para mostrar).
- Defina o token como uma variável de ambiente antes de executar qualquer escaneamento: ```bash
export SNYK_TOKEN=your-api-token-here
Executar com uvx
Tenha o uv instalado no seu sistema. Escolha as instruções para a versão da sua CLI.
Agent Scan v0.5.x
Os exemplos fixam a v0.5.17 como uma versão concreta da v0.5.x:```bash
Scan the whole machine
Scan a specific MCP configuration
uvx [email protected] ~/.vscode/mcp.json
Scan a single agent skill
uvx [email protected] ~/path/to/my/SKILL.md
Scan all Claude skills
uvx [email protected] ~/.claude/skills
> [!WARNING]
> v0.5.x usa saída de código de problema e a API de análise `2025-09-02`. Esta linha de CLI está planejada para descontinuação.
#### Agent Scan v0.6 e posteriores```bash
# Scan the whole machine
uvx snyk-agent-scan@latest
# Scan a specific MCP configuration
uvx snyk-agent-scan@latest ~/.vscode/mcp.json
# Scan a single agent skill
uvx snyk-agent-scan@latest ~/path/to/my/SKILL.md
# Scan all Claude skills
uvx snyk-agent-scan@latest ~/.claude/skills
v0.6 e versões posteriores usam a saída baseada em risco e a API de análise 2026-07-10.
Ambas as versões escaneiam servidores MCP, ferramentas, prompts, recursos e skills, e descobrem automaticamente configurações de agentes suportadas, como Claude Code/Desktop, Cursor, Gemini CLI e Windsurf.
Executar com um binário autónomo
Descarregue o binário para o seu sistema operativo e arquitetura a partir da última versão do GitHub. A página de lançamento também disponibiliza um SBOM (sbom-<version>.json), ficheiros de checksum e arquivos de código-fonte gerados pelo GitHub. Consulte Verificar Binários Autónomos para verificar a sua transferência.
Destaques
- Descoberta automática de configurações MCP, ferramentas de agentes, skills
- Escaneamento de Claude, Cursor, GitHub Copilot, Windsurf, Gemini CLI, Amp, Amazon Q e outros agentes.
Agent Scan v0.5.x