Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SecureAI-Scan — SecureAI-Scan — это CLI-инструмент, который сканирует кодовые базы TypeScript и JavaScript на предмет проблем безопасности, специфичных для приложений на базе ИИ: инъекции в промпты, злоупотребление MCP-инструментами, отравление данных RAG, нарушения доверия агентов и другое. | Kitploit
Инструменты/GitHubGitHub/akanthed/secureai-scan
Статический анализСканеры уязвимостейАнализ КодаDevSecOpsОбнаружение СекретовБезопасность Цепочки ПоставокОбучение и ОбразованиеБезопасность ИИ
GitHubakanthed/secureai-scan

SecureAI-Scan

SecureAI-Scan — это CLI-инструмент, который сканирует кодовые базы TypeScript и JavaScript на предмет проблем безопасности, специфичных для приложений на базе ИИ: инъекции в промпты, злоупотребление MCP-инструментами, отравление данных RAG, нарушения доверия агентов и другое.

1912410 дней назадПроверено Kitploit
РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SecureAI-Scan

npm version npm downloads CI CodeQL OpenSSF Scorecard license Node OWASP

Офлайн-CLI, который сканирует TypeScript, JavaScript и Python на предмет рисков LLM, MCP, Agent Skill и RAG — доказательства потока данных с разрешением импортов, ноль ложных срабатываний по умолчанию, сопоставлено с OWASP LLM/ASI/MCP Top 10.

Большинство сканеров в этой области сопоставляют ключевое слово по шаблону и называют это находкой. SecureAI-Scan прослеживает фактический путь источник → поток → приёмник через реальный код с разрешением импортов — и сканирование по умолчанию показывает только то, что может доказать. Без аккаунта, без загрузки в облако, ничего не покидает вашу машину.

Охватывает официальные OWASP Top 10 для LLM-приложений 2026, Top 10 для агентных приложений (2026) и MCP Top 10 с первой недели запуска.

Начало работы за 30 секунд```bash

npx --yes [email protected] scan .

Нет необходимости в аккаунте, облачной загрузке, интерпретаторе Python или настройке. TypeScript, JavaScript, Python, MCP-конфигурации и пакеты Agent Skill определяются автоматически.

**Измеренный кандидат в релиз `0.9.0`:** 136/136 тестов · 88.08% покрытие операторов · 12 676 файлов в 9 публичных репозиториях · 0 новых отпечатков уровня по умолчанию относительно проверенного базового уровня. [Доказательства](https://github.com/akanthed/secureai-scan/blob/main/docs/benchmarks/v0.9.0.json) · [методология и ограничения](https://github.com/akanthed/secureai-scan/blob/main/docs/ReleaseAssurance.md)```
  ▌ HIGH  AI001  Prompt injection via user input
    PROVEN  LLM01:2026 Prompt Injection

    source src/chat.ts:8   request data `req.body.input`
    flow   src/chat.ts:13  passed as `systemPrompt`
    sink   src/chat.ts:10  openai.chat.completions.create — system role (OpenAI)

    fix    Keep system prompts static; pass user input as a user-role message.

Это для вас? SecureAI-Scan намеренно ограничен рисками LLM, MCP и RAG/агентов — промпт-инъекциями, отравлением инструментов, небезопасной обработкой вывода, контролем доступа к векторным хранилищам, отравлением навыков агентов. Это не универсальный SAST- или секрет-сканер, и он не пытается им быть; известный вредоносный пакет без полезной нагрузки в форме LLM (например, жёстко заданный адрес эксфильтрации в вызове email API) обнаруживается офлайн-списком рекомендаций (DEP003), а не правилом-паттерном. Если ваша кодовая база взаимодействует с LLM, MCP-сервером, векторным хранилищем или поставляет Agent Skills — этот инструмент создан для вас.

Новое: статическое сканирование конфигурации для LiteLLM Proxy (config.yaml) — жёстко заданные секреты, открытые текстом конечные точки провайдера, отсутствующие защитные механизмы. См. Правила (LLC001–LLC003).

Содержание

  • Почему этот сканер отличается
  • С чем его сравнить
  • Начало работы за 30 секунд
  • Посмотрите, как он работает
  • Команды
  • GitHub Action
  • Pre-commit hook
  • Правила
  • Архитектура
  • MCP-сервер (используйте его из Claude)
  • Claude Skill
  • Гарантии доверия и релиза
  • Контракт точности
  • Тестирование и бенчмаркинг
  • Дорожная карта
  • Вклад в проект

Почему этот сканер отличается

Скачать инструмент