
Инструментарий безопасности для AI-агентов. Сканируйте вашу машину на наличие опасных навыков и конфигураций MCP, отслеживайте атаки на цепочку поставок, проверяйте устойчивость к инъекциям в промпты и проводите аудит работающих MCP-серверов на предмет отравления инструментов.
Документация · Реестр MCP · Панель управления · Блог
pip install agentseal # или: npm install agentseal
agentseal guard # сканировать вашу машину - API-ключ не нужен
Всё. AgentSeal находит опасные файлы навыков, отравленные конфиги MCP-серверов и пути утечки данных для всех AI-агентов на вашей машине.
Хотите протестировать системный промпт на устойчивость к атакам?
agentseal scan --prompt "Ты полезный ассистент..." --model ollama/llama3.1:8b # бесплатно, локально
agentseal scan --prompt "Ты полезный ассистент..." --model gpt-4o # облако
*Бесплатно с Ollama. Облачные провайдеры (OpenAI, Anthropic и др.) требуют API-ключ.
Сканирует все конфигурации AI-агентов на вашей машине. Без API-ключа, без сетевых запросов — всё выполняется локально.
Поддерживаемые агенты: Claude Code, Claude Desktop, Cursor, Windsurf, VS Code, Gemini CLI, Codex CLI, Cline, Roo Code, Kilo Code, Copilot CLI, Aider, Continue, Zed, Amp, Amazon Q, Junie, Goose, Kiro, OpenCode, OpenClaw, Crush, Qwen Code, Grok CLI, Visual Studio, Kimi CLI, Trae, MaxClaw.
agentseal guard
Guard запускает шестиэтапный конвейер обнаружения для каждого найденного файла:
agentseal guard init # создать .agentseal.yaml с политикой проекта
agentseal guard --output sarif # SARIF для вкладки Security на GitHub
agentseal guard --output json # машиночитаемый вывод
agentseal guard --no-diff # пропустить раздел дельты базовой линии
agentseal guard test # проверить свои пользовательские правила
Тестирует системный промпт на 225 атакующих зондов: 82 техники извлечения, 143 техники инъекции и 8 адаптивных мутационных преобразований. Возвращает детерминированную оценку доверия.
Как работает обнаружение: Зонды инъекций встраивают уникальную канарскую строку (например, SEAL_A1B2C3D4_CONFIRMED). Если канарейка появляется в ответе, зонд утёк. Зонды извлечения используют n-граммное сопоставление с эталонным промптом. Без LLM-судьи — одинаковый вход, одинаковый результат, каждый раз.
Оценка доверия (0–100):
# OpenAI
agentseal scan --prompt "Ты полезный ассистент..." --model gpt-4o
# Anthropic
agentseal scan --prompt "Ты полезный ассистент..." --model claude-sonnet-4-5-20250929
# Ollama (бесплатно, локально)
agentseal scan --prompt "Ты полезный ассистент..." --model ollama/llama3.1:8b
# Любая HTTP-конечная точка
agentseal scan --url http://localhost:8080/chat
# Из файла
agentseal scan --file ./prompt.txt --model gpt-4o
agentseal scan --file ./prompt.txt --model gpt-4o --min-score 75
Код возврата 1, если оценка доверия ниже порога. Используйте --output sarif для интеграции с вкладкой Security на GitHub.
Подключается к живому MCP-серверу через stdio или SSE. Перечисляет все инструменты, затем проверяет каждое описание через сопоставление шаблонов, деобфускацию, семантическое сходство и опциональную классификацию LLM. Выводит оценку доверия для каждого сервера.
# сервер stdio
agentseal scan-mcp --server npx @modelcontextprotocol/server-filesystem /tmp
# SSE-сервер
agentseal scan-mcp --sse http://localhost:3001/sse
Обнаруживает отравление описаний инструментов — скрытые инструкции, встроенные в описания, которые заставляют агента утекать данные, выполнять команды или переопределять намерения пользователя.
Наблюдатель файлов в реальном времени для путей конфигурации агентов. Уведомления на рабочем столе при появлении угроз. Автоматически помещает в карантин файлы с обнаруженными полезными нагрузками.
pip install agentseal[shield] # включает watchdog + зависимости для уведомлений
agentseal shield
Отслеживает те же пути, которые сканирует guard, но непрерывно. Полезен для обнаружения атак на цепочку поставок, когда npm install или pip install незаметно изменяют конфигурации агентов.
MCP-серверы предоставляют AI-агентам доступ к локальным файлам, базам данных, API и учётным данным. Описания инструментов могут содержать скрытые инструкции, которые агент выполняет, но пользователь никогда не видит.
graph TD
U["Пользователь"] -->|промпт| A["AI-агент (LLM)"]
A -->|вызов инструмента| M1["MCP-сервер\n(файловая система)"]
A -->|вызов инструмента| M2["MCP-сервер\n(slack)"]
A -->|вызов инструмента| M3["MCP-сервер\n(база данных)"]
M1 -->|читает| FS["~/.ssh/\n~/.aws/\n~/Documents/"]
M2 -->|читает| SL["Сообщения\nКаналы"]
M3 -->|запросы| DB["Таблицы\nУчётные данные"]
SL -.->|"токсичный поток"| M1
M1 -.->|"утечка"| EX["Злоумышленник"]
style U fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style A fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style M1 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M2 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style M3 fill:#3b1d0e,stroke:#f59e0b,color:#e6edf3
style EX fill:#3b0e0e,stroke:#ef4444,color:#e6edf3
style FS fill:#1a1a2e,stroke:#30363d,color:#8b949e
style SL fill:#1a1a2e,stroke:#30363d,color:#8b949e
style DB fill:#1a1a2e,stroke:#30363d,color:#8b949e
graph LR
IN["Файлы навыков\nКонфиги MCP"] --> P["Сигнатуры\nшаблонов"]
P --> D["Деобфускация\n(Unicode-теги,\nBase64, BiDi,\nZWC, TR39)"]
D --> S["Семантический\nанализ\n(MiniLM-L6-v2)"]
S --> B["Базовое\nотслеживание\n(SHA-256)"]
B --> R["Обогащение из\nреестра"]
R --> RU["Пользовательские\nправила"]
RU --> OUT["Отчёт +\nСтепень опасности"]
style IN fill:#1a1a2e,stroke:#58a6ff,color:#e6edf3
style P fill:#161b22,stroke:#30363d,color:#e6edf3
style D fill:#161b22,stroke:#30363d,color:#e6edf3
style S fill:#161b22,stroke:#30363d,color:#e6edf3
style B fill:#161b22,stroke:#30363d,color:#e6edf3
style R fill:#161b22,stroke:#30363d,color:#e6edf3
style RU fill:#161b22,stroke:#30363d,color:#e6edf3
style OUT fill:#0d4429,stroke:#22c55e,color:#e6edf3
from agentseal import AgentValidator
validator = AgentValidator.from_openai(
client=openai.AsyncOpenAI(),
model="gpt-4o",
system_prompt="Ты полезный ассистент...",
)
report = await validator.run()
print(f"Оценка доверия: {report.trust_score}/100 ({report.trust_level})")
# Anthropic
validator = AgentValidator.from_anthropic(
client=client, model="claude-sonnet-4-5-20250929", system_prompt="..."
)
# HTTP конечная точка
validator = AgentValidator.from_endpoint(url="http://localhost:8080/chat")
# Пользовательская функция - используйте своего агента
validator = AgentValidator(agent_fn=my_agent, ground_truth_prompt="...")
npm install agentseal
import { AgentValidator } from "agentseal";
import OpenAI from "openai";
const validator = AgentValidator.fromOpenAI(new OpenAI(), {
model: "gpt-4o",
systemPrompt: "Ты полезный ассистент...",
});
const report = await validator.run();
console.log(`Оценка: ${report.trust_score}/100 (${report.trust_level})`);
npm-пакет предоставляет те же CLI-команды (agentseal guard, scan, scan-mcp, shield) и программный TypeScript API.
Просканировано и оценено по критериям безопасности более 6 600 MCP-серверов. Поиск по имени, просмотр результатов, проверка оценок доверия перед установкой.
guard, shield, scan-mcp работают офлайн, без API-ключаscan требует LLM — используйте Ollama для бесплатного локального вывода или укажите облачный API-ключAgentSeal Pro предназначен для команд безопасности, проводящих непрерывные оценки. Он расширяет сканер с открытым исходным кодом:
*Snyk agent-scan CLI распространяется под лицензией Apache-2.0. Платформа Evo, Agent Guard и red-teaming являются проприетарными SaaS.
Нашли пробел в обнаружении, ложное срабатывание или хотите добавить новый зонд? См. CONTRIBUTING.md с инструкциями по настройке и описанием процесса PR.
| Команда | Что делает | Нужна LLM? |
|---|
guard | Сканирует файлы навыков, конфиги MCP, токсичные потоки данных и изменения в цепочке поставок на вашей машине | Нет |
scan | Тестирует системный промпт на 225+ атакующих зондов | Да* |
scan-mcp | Подключается к живому MCP-серверу и проверяет описания его инструментов на отравление | Нет |
shield | Отслеживает файлы конфигурации агентов в реальном времени, оповещает об угрозах, помещает опасные файлы в карантин | Нет |
| Оценка | Уровень | Значение |
|---|
| 85–100 | Отлично | Сильная защита, устойчив к большинству известных атак |
| 70–84 | Высокий | Хорошая защита, незначительные пробелы |
| 50–69 | Средний | Умеренный риск, несколько категорий зондов утекли |
| 30–49 | Низкий | Значительные уязвимости |
| 0–29 | Критический | Минимальная или отсутствующая защита от атак на промпты |
| Провайдер | Флаг | API-ключ |
|---|
| OpenAI | --model gpt-4o | OPENAI_API_KEY |
| Anthropic | --model claude-sonnet-4-5-20250929 | ANTHROPIC_API_KEY |
| MiniMax | --model MiniMax-M2.7 | MINIMAX_API_KEY |
| Ollama | --model ollama/llama3.1:8b | Нет |
| LiteLLM | --model any --litellm-url http://... | Разный |
| HTTP | --url http://your-agent.com/chat | Нет |
| Возможность | AgentSeal | Snyk (agent-scan) | Pillar | Lakera | Mindgard |
|---|
| Сканер с открытым исходным кодом | Да | Частично* | Нет | Нет | Нет |
| Локальная защита машины (навыки + MCP) | Да | Да | Частично | Нет | Нет |
| Red-teaming промптов | 225+ зондов | 20 целей атак | Да | Да | Да |
| Обнаружение отравления инструментов MCP | Да | Да | Частично | Частично | Нет |
| Анализ токсичных потоков данных | Да | Да | Частично | Нет | Нет |
| Мониторинг файлов в реальном времени | Да | Нет | Нет | Нет | Нет |
| Публичный реестр MCP-серверов | 6 600+ | Нет | Нет | Нет | Нет |
| Поддерживаемые агенты | 28 | 10+ | 2+ | N/A | N/A |
| Поддержка локальной LLM (Ollama) | Да | Нет | Нет | Нет | Нет |
| Без API-ключа (guard) | Да | Нет | Нет | Нет | Нет |