Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
medusa — AI-first security scanner. НОВОЕ в v2026.7: обнаружение компрометации Claude Code — проверка .claude/ хуков, разрешений и навыков перед клонированием — плюс постоянно активный сканер AI-сигнатур атак и нативные правила для Rust и PHP. Также: medusa scan --git для проверки любого репозитория, medusa secrets scan для поиска утёкших API-ключей. 40 000+ паттернов, ноль настройки. | Kitploit
Инструменты/GitHubGitHub/pantheon-security/medusa
Сканеры уязвимостейБезопасность контейнеровСтатический анализ кода (SAST)Анализ КодаАудит конфигурацииВеб-безопасностьБезопасность облачных средDevSecOpsОбнаружение Секретов
Безопасность Цепочки Поставок
Безопасность ИИ
GitHubpantheon-security/medusa

medusa

РепозиторийСайт
957156101 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

AI-first security scanner. НОВОЕ в v2026.7: обнаружение компрометации Claude Code — проверка .claude/ хуков, разрешений и навыков перед клонированием — плюс постоянно активный сканер AI-сигнатур атак и нативные правила для Rust и PHP. Также: medusa scan --git для проверки любого репозитория, medusa secrets scan для поиска утёкших API-ключей. 40 000+ паттернов, ноль настройки.

Поделиться

🐍 MEDUSA — сканер безопасности на базе ИИ

PyPI Downloads Python License: AGPL-3.0 Tests Windows macOS Linux

Сканер безопасности AI-first с 40 000+ паттернов обнаружения для AI/ML, агентов и LLM-приложений. 🤖 Работает сразу из коробки — установка дополнительных инструментов не требуется. 🚨 200 CVE-уязвимостей: Log4Shell, Spring4Shell, XZ Utils, LangChain RCE, MCP-Remote RCE, React2Shell 🔥 medusa scan --git <URL> — сканирование любого репозитория на атаки на цепочку поставок ИИ (отравление репозитория, промпт-инъекции, отравление MCP-инструментов) 🔐 medusa secrets scan — поиск утёкших API-ключей в истории Claude / Cursor / Copilot / shell. 21 тип эмитента. Интерактивное редактирование на месте. 🚀 v2026.7.0: обнаружение компрометации Claude Code, постоянно работающий сканер сигнатур ИИ-атак, нативные правила безопасности для Rust и PHP, а также диагностика на уровне правил — в дополнение к 40 000+ паттернов обнаружения.


🎯 Что такое MEDUSA?

MEDUSA — это сканер безопасности AI-first с 40 000+ паттернов обнаружения, который работает сразу из коробки. Просто установите и сканируйте — установка внешних инструментов не требуется. Встроенные правила MEDUSA обнаруживают уязвимости в AI/ML-приложениях, LLM-агентах, MCP-серверах, RAG-пайплайнах и традиционном коде.

✨ Ключевые возможности

  • 🔥 medusa scan --git <URL> — сканирование любого GitHub-репозитория на атаки на цепочку поставок ИИ за секунды
  • 🔐 medusa secrets scan + purge — поиск API-ключей / токенов / приватных ключей, утёкших в историю чатов Claude Code / Cursor / Copilot / Zed / Gemini, а также в историю вашего bash / zsh / psql / mysql / python REPL. 21 тип эмитента (Anthropic, OpenAI, PyPI, GitHub PATs, AWS, GCP, Stripe, Slack…). Интерактивная очистка [y/n/s/a/q] с обязательным байт-идентичным резервным копированием и безопасной для JSONL заменой. Только локально, без телеметрии.
  • 🤖 40 000+ паттернов безопасности ИИ — ведущее в отрасли покрытие для AI/ML, агентов и LLM-приложений
  • 🛡️ Обнаружение отравления репозитория — выявляет вредоносные конфигурации ИИ-редакторов в более чем 28 типах файлов (Cursor, Cline, Copilot, Claude Code, Gemini, Kiro и другие)
  • 🚀 Ноль настройки — работает сразу после pip install, установка инструментов не требуется
  • 🚨 200 CVE-детекторов — Log4Shell, Spring4Shell, бэкдор в XZ Utils, LangChain RCE, удалённое выполнение кода в MCP, React2Shell и другие
  • ⚡ Параллельная обработка — многоядерное сканирование (в 10–40 раз быстрее последовательного), работает на macOS/Windows/Linux
  • 🎨 Красивый CLI — насыщенный вывод в терминале с индикаторами прогресса
  • 🧠 Интеграция с IDE — поддержка Claude Code, Cursor, VS Code, Gemini CLI
  • 🔄 Умное кэширование — пропуск неизменённых файлов для молниеносного повторного сканирования (на основе хэша содержимого, корректно в CI)
  • ⚙️ Гибкая настройка — .medusa.yml для параметров конкретного проекта
  • 🌍 Кроссплатформенность — нативная поддержка Windows, macOS и Linux
  • 📊 Несколько форматов отчётов — экспорт в JSON, HTML, Markdown, SARIF для любого рабочего процесса
  • 🔧 Опциональная поддержка линтеров — автоматически обнаруживает внешние линтеры, если они установлены, для расширенного покрытия

🆕 Что нового в v2026.7.0

Обнаружение атак на цепочку поставок Claude Code, более широкое покрытие языков и наблюдаемость на уровне правил.

ИзменениеПодробности
🛡️Обнаружение компрометации Claude Codemedusa scan --git теперь структурно проверяет .claude/ — отравленные хуки (curl|bash, base64→exec, кража учётных данных, reverse-шеллы), излишне широкие разрешения (Bash(*), bypassPermissions), субагенты с wildcard-инструментами и навыки-дропперы — до клонирования.
🎯Всегда включённый сканер сигнатур атакЗакрывает пробел с ложноотрицательными результатами — полезные нагрузки jailbreak / промпт-инъекций в файлах данных (.jsonl/.csv) и прозе теперь обнаруживаются независимо от уверенности в LLM-контексте, плюс восстановление невидимого Unicode / bidi (Trojan Source, CVE-2021-42574).
🦀Нативные правила безопасности Rust22 готовых правила (без необходимости инструментария) — отключённая проверка TLS, внедрение команд, небезопасная десериализация, сырой SQL, небезопасные операции с памятью, слабая криптография, SSRF.
🐘Нативные правила безопасности PHP16 готовых правил — SQLi, внедрение команд/eval, LFI/RFI, обход пути (path traversal), инъекция объектов через unserialize(), неограниченная загрузка файлов, отражённый XSS, SSRF, слабая криптография.
🔬Диагностика правил (--trace-rules)Журнал срабатываний по каждому правилу + тайминги (rule-trace.jsonl, slow_rules.csv) и heartbeat, переживающий зависания — найдена и исправлена реальная ReDoS-уязвимость с катастрофическим возвратом (catastrophic backtracking), плюс линтер ReDoS/nested-set, блокирующий плохие паттерны на этапе авторинга.
⚡Движок + точностьБыстрые победы по производительности движка сканирования, контекстно-зависимый режим проверки целей --git, семплирование с байтовым ограничением для больших файлов и исправление ложных срабатываний секретов для документационных плейсхолдеров.
Предыдущие релизы

v2026.5.12 — Самый крупный выпуск паттернов: с 9 600 до 40 000+ паттернов обнаружения, собранных из 8 466 исследовательских работ по безопасности ИИ, с защитой от ложных срабатываний; структурный сканер целостности правил.

v2026.5.10 — Укрепление безопасности: исправление внедрения команд в расширении VS Code, ошибка с кэшированными находками в --fail-on, исправление устаревших путей в кэше инструментов, MCP-конфиги в домашней директории пользователя теперь по согласию.

v2026.5.9 — Покрытие агентной коммерции: UCPScanner + AP2Scanner + 45 вручную настроенных правил позитивных паттернов.

v2026.5.8 — medusa secrets: сканирование историй ИИ-чатов и shell на утёкшие учётные данные (21 тип эмитента) с интерактивной очисткой [y/n/s/a/q].

v2026.5.7 — Правила косвенных PI (101/102), сканер импорта цепочки поставок, исправление многопроцессности на macOS/Windows.

v2026.5.5 — релиз укрепления безопасности (защита от внедрения argv, SSRF через git, целостность HMAC-кэша, исправление XSS в Markdown).

Внешние линтеры (опционально): MEDUSA автоматически обнаруживает bandit, eslint, shellcheck и т.д., если они установлены. См. Руководство по дополнительным инструментам.


🔐 Сканируйте историю ИИ-чатов на утёкшие секреты

Ваш PyPI-токен может прямо сейчас находиться в вашей истории чатов Claude.

Разработчики каждый день вставляют API-ключи, токены и учётные данные в ИИ-ассистентов — «задеплой это с pypi-AgEI...», «используй мой ghp_... для пуша», «AWS-ключ — AKIA...». Ассистенты хранят эти разговоры в открытом виде на диске. Любой, у кого есть доступ на чтение к $HOME — или любое будущее вредоносное ПО с доступом к shell — может выполнить grep -r 'sk-\|ghp_\|AKIA' ~/ и за считанные секунды собрать производственные учётные данные.

medusa secrets scan находит их. medusa secrets purge удаляет их.

Экскурсия на 30 секунд```bash

medusa secrets scan

root@kitploit:~
Входной текст пуст — нечего переводить.```text
Scanning 118 file(s)...

── claude-code ──────────────────────────────────────────────
/home/ross/.claude/history.jsonl  (13 finding(s))
[CRITICAL] Anthropic API key (anthropic)
    /home/ross/.claude/history.jsonl:1005:13
    sk-ant-api03***...***
[CRITICAL] PyPI API token (pypi)
    /home/ross/.claude/history.jsonl:125:94
    pypi-AgEIc***...***
[CRITICAL] GitHub fine-grained PAT (github)
    /home/ross/.claude/history.jsonl:2306:13
    github_pat_11A***...***
[HIGH]     HuggingFace token (huggingface)
    /home/ross/.claude/history.jsonl:3387:13
    hf_JOi***...***
...

Total: 13 credentials across 1 file(s).
Report:  /home/ross/.medusa/secrets-scan/secrets-20260519-074452.json

No input content was provided for translation.```bash medusa secrets purge

root@kitploit:~
- **Глубокие OSINT-расследования** - Включает инструменты для **инструментов Darknet**, **Tor**, **I2P** и **Freenet** для исследования глубокой сети.  
  
> [!TIP] Этот список невероятно большой. Используйте функцию «Найти» вашего браузера (Ctrl+F или Cmd+F), чтобы быстро найти нужные инструменты или ключевые слова!```text
[CRITICAL] PyPI API token  (pypi)
    /home/ross/.claude/history.jsonl:125:94
    pypi-AgEIc***...***
  redact?  [y/n/s/a/q/?]: y

[CRITICAL] Anthropic API key  (anthropic)
    /home/ross/.claude/history.jsonl:1005:13
    sk-ant-api03***...***
  redact?  [y/n/s/a/q/?]: y
...

✓ /home/ross/.claude/history.jsonl  (13 redacted)
    backup → /home/ross/.medusa/secrets-scan/backups/20260519-074452/home/ross/.claude/history.jsonl

Исходный файл резервируется байт-в-байт перед любым изменением. JSONL остаётся парсируемым после редактирования. Маркер редактирования ([REDACTED-MEDUSA-...-<run-id>]) уникален для каждого запуска, поэтому вы можете проследить его до сканирования, которое его создало.

Команды```bash

medusa secrets scan # everything (default — chat + shell) medusa secrets scan --source ai-chats # AI assistants only medusa secrets scan --source shell # ~/.bash_history, ~/.zsh_history, fish, psql, mysql, ... medusa secrets scan --path FILE # explicit file (e.g. a ChatGPT export) medusa secrets scan --reveal # show real values (requires 'I UNDERSTAND')

medusa secrets purge # interactive [y/n/s/a/q] medusa secrets purge SCAN_ID # purge a specific report medusa secrets purge --all --yes-i-know # batch mode for power users / CI

root@kitploit:~
### Что обнаруживается (21 источник)

**AI-провайдеры**: Anthropic, OpenAI, HuggingFace, Replicate, Cohere
**Реестры пакетов**: PyPI, npm
**Форжи исходного кода**: GitHub PAT (classic + fine-grained + OAuth + App), GitLab PAT
**Облако**: ключи доступа AWS, JSON сервисных учётных записей GCP
**Платежи / коммуникации**: live/restricted-ключи Stripe, токены Slack (бот/пользователь), SendGrid, Twilio, вебхуки Discord
**Криптография**: PEM-закодированные приватные ключи (RSA, DSA, EC, OpenSSH, PGP)

### Свойства безопасности

- **Только локально.** Отчёты сохраняются в `~/.medusa/secrets-scan/` с режимом `0o600`. Никакой сети, никакой телеметрии, никогда не записываются в деревья проекта.
- **Резервная копия перед записью.** Каждому редактированию предшествует байт-идентичная резервная копия. `cp` восстанавливает её.
- **Безопасно для JSONL.** Маркер редактирования не содержит символов, небезопасных для JSON; затронутые строки повторно разбираются после записи.
- **Отказ при расхождении.** Если исходный файл изменился между сканированием и очисткой, очиститель отказывается выполнять действие, чтобы не затереть правку.
- **Атомарная запись.** Временный файл + подмена через `os.replace`. Либо перезапись выполняется, либо оригинал остаётся.

[**📖 Полное руководство по secrets-scanner →**](https://github.com/pantheon-security/medusa/blob/main/docs/SECRETS_SCANNER.md)

---

## 🚀 Быстрый старт

### Установка```bash
# Install MEDUSA (works on Windows, macOS, Linux)
pip install medusa-security

# Run your first scan - that's it!
medusa scan .

Виртуальное окружение (рекомендуется):```bash

Create and activate virtual environment

python3 -m venv medusa-env source medusa-env/bin/activate # On Windows: medusa-env\Scripts\activate

Install and scan

pip install medusa-security medusa scan .

root@kitploit:~
**Примечания по платформам:**
- **Windows**: Используйте `py -m medusa`, если команда `medusa` не найдена
- **macOS/Linux**: Должно работать из коробки

### Сканирование любого репозитория GitHub```bash
# Scan a remote repo for AI supply chain attacks
medusa scan --git https://github.com/org/repo

# Shorthand - just user/repo
medusa scan --git org/repo

# Scan a specific branch
medusa scan --git https://github.com/org/repo/tree/main

MEDUSA автоматически обнаруживает 28+ файлов конфигурации ИИ-редакторов, которые являются известными векторами атак:

Уровень рискаОбнаруженные файлы
Критический (RCE).cursorrules, .cursor/mcp.json, .clinerules/, .windsurfrules, .codex/config.toml, .kiro/settings/mcp.json, .vscode/settings.json, mcp.json
ВысокийCLAUDE.md, GEMINI.md, AGENTS.md, AGENT.md, SKILL.md, .github/copilot-instructions.md, CONVENTIONS.md, .amazonq/rules/, .roo/rules/, .augment/rules/

Обнаруженные известные атаки: Clinejection, CurXecute (CVE-2025-54135), IDEsaster (CVE-2025-64660), ToxicSkills, CamoLeak, RoguePilot, AIShellJack, Cacheract

Опционально: сканирование ИИ-моделей```bash

Install modelscan for ML model vulnerability detection

medusa install --ai-tools

root@kitploit:~
### Опционально: внешние линтеры

MEDUSA автоматически обнаруживает внешние линтеры, если они установлены (bandit, eslint, shellcheck и т.д.), и использует их для расширения покрытия сканирования.

**[См. руководство по установке →](https://github.com/pantheon-security/medusa/blob/main/docs/OPTIONAL_TOOLS.md)** для инструкций по конкретным платформам.

> **Примечание:** Внешние линтеры необязательны. Встроенные правила MEDUSA (40 000+) работают и без них. За поддержкой по установке обращайтесь к документации соответствующего поставщика инструментов.

### Демонстрация

<div align="center">

![MEDUSA в действии](https://assets.kitploit.com/production/public/readmes/49181/80281d742fbec3c1bf5c3cb62999af22a9fcfb2bdb89ba79eec5d27b80716e7a.gif)

</div>

### 📊 Форматы отчётов

MEDUSA создаёт красивые отчёты в нескольких форматах:

**JSON** — машиночитаемый формат для интеграции с CI/CD```bash
medusa scan . --format json

HTML - Потрясающий стекломорфный интерфейс с интерактивными графиками```bash medusa scan . --format html

root@kitploit:~
**Markdown** - Удобен для документации на GitHub/вики```bash
medusa scan . --format markdown

Все форматы - Сгенерировать всё сразу```bash medusa scan . --format all

root@kitploit:~
---

## 📚 Поддержка языков

MEDUSA поддерживает **79 типов сканеров**, охватывающих безопасность ИИ/МО, все основные языки программирования и форматы файлов:

### Backend-языки (9)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Python | Bandit | `.py` |
| JavaScript/TypeScript | ESLint | `.js`, `.jsx`, `.ts`, `.tsx` |
| Go | golangci-lint | `.go` |
| Ruby | RuboCop | `.rb`, `.rake`, `.gemspec` |
| PHP | Встроенные правила (+ PHPStan опционально) | `.php` |
| Rust | Встроенные правила (+ Clippy опционально) | `.rs` |
| Java | Checkstyle | `.java` |
| C/C++ | cppcheck | `.c`, `.cpp`, `.cc`, `.cxx`, `.h`, `.hpp` |
| C# | Roslynator | `.cs` |

### JVM-языки (3)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Kotlin | ktlint | `.kt`, `.kts` |
| Scala | Scalastyle | `.scala` |
| Groovy | CodeNarc | `.groovy`, `.gradle` |

### Функциональные языки (5)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Haskell | HLint | `.hs`, `.lhs` |
| Elixir | Credo | `.ex`, `.exs` |
| Erlang | Elvis | `.erl`, `.hrl` |
| F# | FSharpLint | `.fs`, `.fsx` |
| Clojure | clj-kondo | `.clj`, `.cljs`, `.cljc` |

### Мобильная разработка (2)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Swift | SwiftLint | `.swift` |
| Objective-C | OCLint | `.m`, `.mm` |

### Frontend и стилизация (3)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| CSS/SCSS/Sass/Less | Stylelint | `.css`, `.scss`, `.sass`, `.less` |
| HTML | HTMLHint | `.html`, `.htm` |
| Vue.js | ESLint | `.vue` |

### Инфраструктура как код (4)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Terraform | tflint | `.tf`, `.tfvars` |
| Ansible | ansible-lint | `.yml` (плейбуки) |
| Kubernetes | kubeval | `.yml`, `.yaml` (манифесты) |
| CloudFormation | cfn-lint | `.yml`, `.yaml`, `.json` (шаблоны) |

### Файлы конфигурации (4)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| JSON | встроенный | `.json` |
| TOML | taplo | `.toml` |
| XML | xmllint | `.xml` |
| Protobuf | buf lint | `.proto` |

### Shell и скрипты (4)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Bash/Shell | ShellCheck | `.sh`, `.bash` |
| PowerShell | PSScriptAnalyzer | `.ps1`, `.psm1` |
| Lua | luacheck | `.lua` |
| Perl | perlcritic | `.pl`, `.pm` |

### Документация (2)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| Markdown | markdownlint | `.md` |
| reStructuredText | rst-lint | `.rst` |

### Другие языки (5)
| Язык | Сканер | Расширения |
|----------|---------|------------|
| SQL | SQLFluff | `.sql` |
| R | lintr | `.r`, `.R` |
| Dart | dart analyze | `.dart` |
| Solidity | solhint | `.sol` |
| Docker | hadolint | `Dockerfile*` |

**Всего: 79 типов сканеров — 41 сканер языков/инструментов + 38 сканеров безопасности ИИ/МО — покрывающих более 100 расширений файлов**

---

## 🚨 Обнаружение CVE React2Shell (НОВОЕ в v2025.8)

MEDUSA теперь обнаруживает **CVE-2025-55182 «React2Shell»** — уязвимость RCE с рейтингом CVSS 10.0, затрагивающую React Server Components и Next.js.```bash
# Check if your project is vulnerable
medusa scan .

# Vulnerable versions detected:
# - React 19.0.0 - 19.2.0 (Server Components)
# - Next.js 15.0.0 - 15.0.4 (App Router)
# - Various canary/rc releases

Сканирование: package.json, package-lock.json, yarn.lock, pnpm-lock.yaml

Исправление: Обновите до React 19.0.1+ и Next.js 15.0.5+


🤖 Безопасность ИИ-агентов

MEDUSA обеспечивает передовое сканирование безопасности ИИ с 40 000+ шаблонов обнаружения для эпохи агентного ИИ. Обновлено в соответствии с OWASP Top 10 для LLM-приложений 2025 и включает обнаружение 200+ CVE в AI-редакторах кода и MCP-серверах.

Полная документация по безопасности ИИ

Охват безопасности ИИ

КатегорияПаттерныОбнаруживает
Prompt Injection800+Прямые/косвенные инъекции, джейлбрейки, манипуляция ролью
MCP Server Security400+Отравление инструментов, отравление схем, ATPA, инъекции сэмплов, rug-pull
Repo Poisoning150+Вредоносные конфигурации ИИ-редакторов, Clinejection, CurXecute, IDEsaster, CamoLeak
RAG Security300+Векторные инъекции, отравление документов, изоляция тенантов
Agent Security500+Чрезмерные полномочия, отравление памяти, обход HITL
Model Security400+Небезопасная загрузка, раскрытие контрольных точек, состязательные атаки
Supply Chain350+Путаница зависимостей, typosquatting, бэкдоры в lock-файлах
Traditional SAST1,400+SQL-инъекции, XSS, инъекции команд, секреты

Покрытие ИИ-атак

Атаки на контекст и ввод

  • Паттерны prompt-инъекций
  • Манипуляция ролью/персоной
  • Скрытые инструкции
  • Приёмы обфускации

Атаки на память и состояние

  • Отравление памяти
  • Манипуляция контекстом
  • Вмешательство в контрольные точки
  • Межсессионное раскрытие

Атаки на инструменты и действия

  • Отравление инструментов (CVE-2025-6514)
  • Инъекция команд
  • Подмена имён инструментов
  • Паттерны confused deputy

Атаки на рабочие процессы и маршрутизацию

  • Манипуляция маршрутизатором
  • Имитация агента
  • Перехват рабочего процесса
  • Злоупотребление делегированием

Атаки на RAG и знания

  • Отравление базы знаний
  • Атаки на пайплайн эмбеддингов
  • Путаница источников
  • Манипуляция поиском

Продвинутые атаки

  • Методы обхода HITL
  • Семантическая манипуляция
  • Отравление оценки
  • Атаки на обучающие данные

Поддерживаемые ИИ-файлы (28+)```

Critical - Known RCE vectors

.cursorrules # Cursor AI (CVE-2025-54135) .cursor/rules/.mdc # Cursor rules directory .cursor/mcp.json # Cursor MCP (CurXecute RCE) .clinerules/.md # Cline (Clinejection) .windsurfrules # Windsurf (CVE-2025-36730) .windsurf/rules/* # Windsurf workspace rules .codex/config.toml # Codex CLI (CVE-2025-61260) .kiro/settings/mcp.json # Kiro (CVE-2026-0830) .vscode/settings.json # VS Code (IDEsaster) *.code-workspace # VS Code workspace mcp.json / .mcp.json # MCP server configs

High - AI instruction files

CLAUDE.md # Claude Code GEMINI.md # Gemini CLI AGENTS.md # OpenAI Codex AGENT.md # Roo Code SKILL.md # ClawHub/ToxicSkills CONVENTIONS.md # Aider .github/copilot-instructions.md # GitHub Copilot .amazonq/rules/.md # Amazon Q Developer .augment/rules/ # Augment Code .roo/rules/.md # Roo Code .tabnine/guidelines/.md # Tabnine .continue/config.yaml # Continue.dev .cody.yml # Sourcegraph Cody

root@kitploit:~
### Быстрое ИИ-сканирование безопасности```bash
# Scan AI configuration files
medusa scan . --ai-only

# Example output:
# 🔍 AI Security Scan Results
# ├── .cursorrules: 3 issues (1 CRITICAL, 2 HIGH)
# │   └── AIC001: Prompt injection - ignore previous instructions (line 15)
# │   └── AIC011: Tool shadowing - override default tools (line 23)
# ├── mcp-config.json: 2 issues (2 HIGH)
# │   └── MCP003: Dangerous path - home directory access (line 8)
# └── rag_config.json: 1 issue (1 CRITICAL)
#     └── AIR010: Knowledge base injection pattern detected (line 45)

🎮 Использование

Базовые команды```bash

Initialize configuration

medusa init

Scan current directory

medusa scan .

Scan specific directory

medusa scan /path/to/project

Quick scan (changed files only)

medusa scan . --quick

Force full scan (ignore cache)

medusa scan . --force

Use specific number of workers

medusa scan . --workers 4

Fail on HIGH severity or above

medusa scan . --fail-on high

Custom output directory

medusa scan . -o /tmp/reports

root@kitploit:~
### Команды установки```bash
# Check tool status
medusa install --check

# Install AI tools (modelscan for ML model scanning)
medusa install --ai-tools

# Show detailed output
medusa install --ai-tools --debug

Примечание: MEDUSA v2026.2+ больше не устанавливает внешние линтеры. При необходимости установите их через ваш менеджер пакетов (apt, brew, npm, pip). MEDUSA автоматически обнаруживает и использует любые установленные линтеры.

Команды инициализации```bash

Interactive initialization wizard

medusa init

Initialize with specific IDE

medusa init --ide claude-code

Initialize with multiple IDEs

medusa init --ide claude-code --ide gemini-cli --ide cursor

Initialize with all supported IDEs

medusa init --ide all

Force overwrite existing config

medusa init --force

Initialize and install tools

medusa init --install

root@kitploit:~
### Дополнительные команды```bash
# Uninstall modelscan
medusa uninstall modelscan

# Check for updates
medusa version --check-updates

# Show current configuration
medusa config

# Override scanner for specific file
medusa override path/to/file.yaml YAMLScanner

# List available scanners
medusa override --list

# Show current overrides
medusa override --show

# Remove override
medusa override path/to/file.yaml --remove

Scan Options Reference

ОпцияОписание
TARGETКаталог или файл для сканирования (по умолчанию: .)
-g, --git URLКлонировать и сканировать удалённый git-репозиторий (URL GitHub или сокращение user/repo)
-w, --workers NКоличество параллельных воркеров (по умолчанию: автоопределение)
--quickБыстрое сканирование (только изменённые файлы, требуется git)
--forceПринудительное полное сканирование (игнорировать кеш)
--no-cacheОтключить кеширование результатов
--fail-on LEVELЗавершиться с ошибкой при уровне серьёзности: critical, high, medium, low
-o, --output PATHПользовательский каталог вывода для отчётов
--format FORMATФормат вывода: json, html, sarif, junit, text (можно указать несколько)
--no-reportПропустить создание HTML-отчёта

Install Options Reference

ОпцияОписание
--checkПроверить состояние инструмента
--ai-toolsУстановить AI-инструменты безопасности (modelscan)
--debugПоказывать подробный вывод отладки

Изменение в v2026.2+: MEDUSA больше не управляет установкой внешних линтеров. Флаг --all устарел. При необходимости устанавливайте внешние линтеры через системный менеджер пакетов.


⚙️ Конфигурация

.medusa.yml

MEDUSA использует YAML-файл конфигурации для настроек, специфичных для проекта:```yaml

MEDUSA Configuration File

version: 2026.5.5

Scanner control

scanners: enabled: [] # Empty = all scanners enabled disabled: [] # List scanners to disable

Build failure settings

fail_on: high # critical | high | medium | low

Exclusion patterns

exclude: paths: - node_modules/ - venv/ - .venv/ - .git/ - pycache/ - dist/ - build/ files: - ".min.js" - ".min.css"

IDE integration

ide: claude_code: enabled: true auto_scan: true cursor: enabled: false vscode: enabled: false

Scan settings

workers: null # null = auto-detect CPU cores cache_enabled: true # Enable file caching for speed

root@kitploit:~
### Генерация конфигурации по умолчанию```bash
medusa init

Это создаёт .medusa.yml с разумными настройками по умолчанию и автоматически определяет вашу IDE.


🤖 Интеграция с IDE

MEDUSA поддерживает 5 основных AI-ассистентов для кодирования с нативной интеграцией. Инициализируйте с помощью medusa init --ide all или выберите конкретные платформы.

Поддерживаемые платформы

IDEФайл контекстаКомандыСтатус
Claude CodeCLAUDE.md/medusa-scan, /medusa-install✅ Полная поддержка
Gemini CLIGEMINI.md/scan, /install✅ Полная поддержка
OpenAI CodexAGENTS.mdВстроенные слэш-команды✅ Полная поддержка
GitHub Copilot.github/copilot-instructions.mdПредложения кода✅ Полная поддержка
CursorИспользует CLAUDE.mdMCP + команды Claude✅ Полная поддержка

Быстрая настройка```bash

Setup for all IDEs (recommended)

medusa init --ide all

Or select specific platforms

medusa init --ide claude-code --ide gemini-cli

root@kitploit:~
### Claude Code

**Что создаёт:**
- `CLAUDE.md` - Файл контекста проекта
- `.claude/agents/medusa/agent.json` - Конфигурация агента
- `.claude/commands/medusa-scan.md` - Слэш-команда сканирования
- `.claude/commands/medusa-install.md` - Слэш-команда установки

**Использование:**```
Type: /medusa-scan
Claude: *runs security scan*
Results: Displayed in terminal + chat

Gemini CLI

Что создаёт:

  • GEMINI.md - файл контекста проекта
  • .gemini/commands/scan.toml - конфигурация команды scan
  • .gemini/commands/install.toml - конфигурация команды install

Использование:```bash gemini /scan # Full scan gemini /scan --quick # Quick scan gemini /install --check # Check tools

root@kitploit:~
### OpenAI Codex

**Что создает:**
- `AGENTS.md` - контекст проекта (корневой уровень)

**Использование:**```
Ask: "Run a security scan"
Codex: *executes medusa scan .*

GitHub Copilot

Что создаёт:

  • .github/copilot-instructions.md - Стандарты безопасности и лучшие практики

Как это помогает:

  • Знает стандарты безопасности проекта
  • Предлагает безопасные шаблоны кода
  • Рекомендует запускать сканирование после изменений
  • Помогает исправить проблемы безопасности

Cursor

Что создаёт:

  • .cursor/mcp-config.json - Конфигурация MCP-сервера
  • Переиспользует структуру .claude/ (Cursor — форк VS Code)

Использование:

  • Работает как интеграция Claude Code
  • Нативная поддержка MCP для будущей более глубокой интеграции

🔧 Расширенные возможности

Мониторинг системной нагрузки

MEDUSA автоматически отслеживает системную нагрузку и регулирует количество воркеров:```python

Auto-detects optimal workers based on:

- CPU usage

- Memory usage

- Load average

- Available cores

Warns when system is overloaded:

⚠️ High CPU usage: 85.3% Using 2 workers (reduced due to system load)

root@kitploit:~
### Умное кэширование

Кэширование на основе хэшей пропускает неизменённые файлы:```bash
# First scan
📂 Files scanned: 145
⏱️  Total time: 47.28s

# Second scan (no changes)
📂 Files scanned: 0
⚡ Files cached: 145
⏱️  Total time: 2.15s  # 22× faster!

Параллельная обработка

Многоядерное сканирование для значительного ускорения:``` Single-threaded: 417.5 seconds 6 workers: 47.3 seconds # 8.8× faster 24 workers: ~18 seconds # 23× faster

root@kitploit:~
---

## 📊 Пример рабочего процесса

### Настройка нового проекта```bash
# 1. Initialize
cd my-awesome-project
medusa init

🐍 MEDUSA Initialization Wizard

✅ Step 1: Project Analysis
   Found 15 language types
   Primary: PythonScanner (44 files)

✅ Step 2: Scanner Availability
   Available: 6/79 scanners
   Missing: 73 tools

✅ Step 3: Configuration
   Created .medusa.yml
   Auto-detected IDE: Claude Code

✅ Step 4: IDE Integration
   Created .claude/agents/medusa/agent.json
   Created .claude/commands/medusa-scan.md

✅ MEDUSA Initialized Successfully!

# 2. First scan
medusa scan .

🔍 Issues found: 23
   CRITICAL: 0
   HIGH: 2
   MEDIUM: 18
   LOW: 3

# 3. Fix issues and rescan
medusa scan . --quick

⚡ Files cached: 142
🔍 Issues found: 12  # Progress!

CI/CD Интеграция```yaml

.github/workflows/security.yml

name: Security Scan

on: [push, pull_request]

jobs: medusa: runs-on: ubuntu-latest steps: - uses: actions/checkout@v3

root@kitploit:~
  - name: Set up Python
    uses: actions/setup-python@v4
    with:
      python-version: '3.11'

  - name: Install MEDUSA
    run: pip install medusa-security

  - name: Run security scan
    run: medusa scan . --fail-on high
root@kitploit:~
> **Примечание**: Установка инструмента не требуется — более 40 000 встроенных правил MEDUSA работают немедленно.

---

## 🏗️ Архитектура

### Паттерн сканера

Все сканеры следуют единому паттерну:```python
class PythonScanner(BaseScanner):
    """Scanner for Python files using Bandit"""

    def get_tool_name(self) -> str:
        return "bandit"

    def get_file_extensions(self) -> List[str]:
        return [".py"]

    def scan_file(self, file_path: Path) -> ScannerResult:
        # Run bandit on file
        # Parse JSON output
        # Map severity levels
        # Return structured issues
        return ScannerResult(...)

Автоматическая регистрация

Сканеры регистрируются автоматически:```python

medusa/scanners/init.py

registry = ScannerRegistry() registry.register(PythonScanner()) registry.register(JavaScriptScanner())

... all 79 scanners

root@kitploit:~
### Сопоставление уровней серьёзности

Единые уровни серьёзности для всех инструментов:

- **CRITICAL** - Уязвимости безопасности, фатальные ошибки
- **HIGH** - Ошибки, предупреждения безопасности
- **MEDIUM** - Предупреждения, проблемы качества кода
- **LOW** - Проблемы стиля, соглашения
- **INFO** - Предложения, возможности рефакторинга

---

## 🧪 Тестирование и качество

### Результаты Dogfooding

MEDUSA сканирует саму себя — и реальные проекты:```
Self-scan (473 files):
  ✅ Issues found: 114 (pre-filter) → 0 (post-filter)
  ✅ FP reduction: 100% on own codebase
  ⏱️  Time: 8.2s

OpenClaw benchmark (4,124 files, 751K LOC):
  🔍 Issues found: 825 (post-filter)
  ✅ FPs filtered: 11,436 (93.9% reduction)
  ⏱️  Time: 3.3 hours (79 scanners)

Performance Benchmarks

Размер проектаФайлыВремяСкорость
Небольшой (самосканирование MEDUSA)473~8s59 files/s
Средний1,000~45s22 files/s
Крупный (OpenClaw)4,124~3.3h0.34 files/s*

*Время для крупного проекта определяется внешними инструментами-подпроцессами (Semgrep, Trivy, GitLeaks). Встроенное сканирование по паттернам почти мгновенно.


🗺️ Дорожная карта

✅ Завершено (v2026.5.0)

  • medusa scan --git <URL> — Сканирование любого репозитория GitHub на предмет атак на цепочку поставок ИИ
  • Обнаружение отравления репозитория — 45 новых правил для Clinejection, CurXecute, IDEsaster, CamoLeak, ToxicSkills
  • Обнаружение конфигураций ИИ-редакторов (28+) — приоритетное сканирование файлов в более чем 15 ИИ-инструментах для кодинга
  • Продвинутые атаки на MCP — отравление схем, ATPA, sampling-инъекции, межсерверные манипуляции
  • 40 000+ паттернов обнаружения — ведущее в индустрии покрытие безопасности ИИ
  • 78 специализированных анализаторов — всестороннее покрытие языков и платформ
  • 133 критических CVE — база данных CVEMiner для сканирования известных уязвимостей
  • 583 паттерна FP-фильтров — снижение ложных срабатываний на 97,7% на реальных проектах
  • Безопасность агентских протоколов — обнаружение уязвимостей UCP, AP2, ACP (91 правило)
  • Обнаружение отравления датасетов — сканирование инъекций в CSV, JSON, JSONL
  • Инъекции промптов на уровне кода — F-string инъекции, ChatML-токены, манипуляция ролями
  • Кроссплатформенность — нативная поддержка Windows, macOS, Linux
  • Интеграция с IDE — Claude Code, Cursor, Gemini CLI, GitHub Copilot, OpenAI Codex

🔮 В планах

  • MEDUSA Professional — прокси-фильтры времени выполнения для защиты LLM в продакшене
  • GitHub App — автоматическое сканирование PR
  • VS Code Extension — нативная интеграция с IDE
  • REST API — интеграция с CI/CD конвейерами

🤝 Вклад в проект

Мы приветствуем вклад в проект! Вот как начать:```bash

1. Fork and clone

git clone https://github.com/yourusername/medusa.git cd medusa

2. Create virtual environment

python -m venv .venv source .venv/bin/activate # or .venv\Scripts\activate on Windows

3. Install in editable mode

pip install -e ".[dev]"

4. Run tests

pytest

5. Create feature branch

git checkout -b feature/my-awesome-feature

6. Make changes and test

medusa scan . # Dogfood your changes!

7. Submit PR

git push origin feature/my-awesome-feature

root@kitploit:~
### Добавление новых сканеров

См. `docs/development/adding-scanners.md` для руководства по добавлению поддержки новых языков.

---

## 📜 Лицензия

AGPL-3.0-or-later - См. файл [LICENSE](https://github.com/pantheon-security/medusa/blob/main/LICENSE)

MEDUSA — это бесплатное программное обеспечение с открытым исходным кодом. Вы можете свободно использовать, изменять и распространять его, но любые модификации или производные работы (включая развертывания SaaS) также должны быть выпущены под лицензией AGPL-3.0.

По вопросам коммерческого лицензирования обращайтесь: [email protected]

---

## Скоро

MEDUSA Professional добавляет **защиту во время выполнения** для производственных LLM-приложений — блокируя попытки внедрения промптов, джейлбрейков и эксфильтрации данных в реальном времени до того, как они достигнут ваших моделей.

| Функция | Open Source | Professional | Enterprise |
|---------|-------------|--------------|------------|
| Статическое сканирование (40,000+ паттернов) | Да | Да | Да |
| Прокси-фильтры времени выполнения (1,100+) | - | Да | Да |
| REST API и вебхуки | - | Да | Да |
| Пользовательские правила и SSO | - | - | Да |
| **Цена** | Бесплатно | $99/dev/mo | $499/50 devs/mo |

Прокси времени выполнения в настоящее время находится в закрытой бета-версии. Если вы защищаете производственные LLM-приложения и хотите получить ранний доступ, свяжитесь по адресу **[email protected]**.

---

## 🙏 Благодарности

**Разработка:**
- Pantheon Security
- Claude AI (Anthropic) - разработка с помощью ИИ

**Создано с помощью:**
- Python 3.10+
- Click - CLI-фреймворк
- Rich - форматирование терминала
- Bandit, ESLint, ShellCheck и 39+ других инструментов безопасности с открытым исходным кодом

**Вдохновлено:**
- Bandit (безопасность Python)
- SonarQube (многоязычный анализ)
- Semgrep (безопасность на основе паттернов)
- Mega-Linter (комплексный линтинг)

---

## 📖 Руководства

- **[Быстрый старт](https://github.com/pantheon-security/medusa/blob/main/docs/guides/quick-start.md)** - Начните работу за 5 минут
- **[Сканирование безопасности ИИ](https://github.com/pantheon-security/medusa/blob/main/docs/AI_SECURITY.md)** - Полное руководство по безопасности ИИ/LLM (OWASP 2025, MCP, RAG)
- **[Обработка ложных срабатываний](https://github.com/pantheon-security/medusa/blob/main/docs/guides/handling-false-positives.md)** - Уменьшайте шум, находите реальные проблемы
- **[Интеграция с IDE](https://github.com/pantheon-security/medusa/blob/main/docs/guides/ide-integration.md)** - Настройка Claude Code, Gemini, Copilot

---

## 📞 Поддержка

- **GitHub Issues**: [Сообщить об ошибках или запросить функции](https://github.com/Pantheon-Security/medusa/issues)
- **Эл. почта**: [email protected]
- **Документация**: https://docs.pantheonsecurity.io
- **Discord**: https://discord.gg/medusa (скоро)

---

## 📈 Статистика

**Версия**: 2026.5.5
**Дата выпуска**: 2026-04-03
**Паттерны обнаружения**: 40,000+ правил безопасности ИИ
**Анализаторы**: 79 специализированных сканеров
**Паттерны фильтров ложных срабатываний**: 514 интеллектуальных фильтров (снижение на 96.8%)
**Покрытие CVE**: 200 критических уязвимостей (37+ CVE для ИИ-редакторов)
**Отравление репозитория**: 28+ типов файлов конфигурации ИИ-редакторов обнаружено
**Покрытие языков**: 46+ типов файлов
**Поддержка платформ**: Linux, macOS, Windows
**Интеграция ИИ**: Claude Code, Gemini CLI, GitHub Copilot, Cursor, OpenAI Codex
**Стандарты**: OWASP Top 10 для LLM 2025, MITRE ATLAS
**Загрузки**: 11,500+ на PyPI

---

## 🌟 Почему MEDUSA?

### vs. Bandit
- ✅ 40,000+ паттернов (не только безопасность Python)
- ✅ Покрытие безопасности ИИ/ML
- ✅ Не требует настройки
- ✅ Интеграция с IDE

### vs. SonarQube
- ✅ Более простая настройка (`pip install && scan`)
- ✅ Не требует сервера
- ✅ Ориентация на безопасность ИИ в первую очередь
- ✅ Бесплатно и с открытым исходным кодом

### vs. Semgrep
- ✅ Встроенные правила для ИИ/ML
- ✅ Безопасность MCP, RAG и агентов
- ✅ Лучшая интеграция с IDE
- ✅ Не требуется настройка правил

### vs. Traditional SAST
- ✅ Работает сразу (без установки инструментов)
- ✅ Включает паттерны безопасности ИИ
- ✅ Параллельная обработка
- ✅ Умное кэширование

---

**🐍🐍🐍 MEDUSA - Многоязычный сканер безопасности 🐍🐍🐍**

**Одна команда. Полная безопасность.**```bash
medusa init && medusa scan .

Последнее обновление: 2026-04-03 Статус: Готов к продакшену Текущая версия: v2026.5.5 - Усиление безопасности

Скачать инструмент