Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
medusa — AI-first security scanner. НОВОЕ в v2026.7: обнаружение компрометации Claude Code — проверка .claude/ хуков, разрешений и навыков перед клонированием — плюс постоянно активный сканер AI-сигнатур атак и нативные правила для Rust и PHP. Также: medusa scan --git для проверки любого репозитория, medusa secrets scan для поиска утёкших API-ключей. 40 000+ паттернов, ноль настройки. | Kitploit
Инструменты/GitHubGitHub/pantheon-security/medusa
Сканеры уязвимостейБезопасность контейнеровСтатический анализ кода (SAST)Анализ КодаАудит конфигурацииВеб-безопасностьБезопасность облачных средDevSecOpsОбнаружение Секретов
Безопасность Цепочки Поставок
Безопасность ИИ
GitHubpantheon-security/medusa

medusa

РепозиторийСайт
957156213 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

AI-first security scanner. НОВОЕ в v2026.7: обнаружение компрометации Claude Code — проверка .claude/ хуков, разрешений и навыков перед клонированием — плюс постоянно активный сканер AI-сигнатур атак и нативные правила для Rust и PHP. Также: medusa scan --git для проверки любого репозитория, medusa secrets scan для поиска утёкших API-ключей. 40 000+ паттернов, ноль настройки.

Поделиться

🐍 MEDUSA — сканер безопасности на базе ИИ

PyPI Downloads Python License: AGPL-3.0 Tests Windows macOS Linux

Сканер безопасности AI-first с 40 000+ паттернов обнаружения для AI/ML, агентов и LLM-приложений. 🤖 Работает сразу из коробки — установка дополнительных инструментов не требуется. 🚨 200 CVE-уязвимостей: Log4Shell, Spring4Shell, XZ Utils, LangChain RCE, MCP-Remote RCE, React2Shell 🔥 medusa scan --git <URL> — сканирование любого репозитория на атаки на цепочку поставок ИИ (отравление репозитория, промпт-инъекции, отравление MCP-инструментов) 🔐 medusa secrets scan — поиск утёкших API-ключей в истории Claude / Cursor / Copilot / shell. 21 тип эмитента. Интерактивное редактирование на месте. 🚀 v2026.7.0: обнаружение компрометации Claude Code, постоянно работающий сканер сигнатур ИИ-атак, нативные правила безопасности для Rust и PHP, а также диагностика на уровне правил — в дополнение к 40 000+ паттернов обнаружения.


🎯 Что такое MEDUSA?

MEDUSA — это сканер безопасности AI-first с 40 000+ паттернов обнаружения, который работает сразу из коробки. Просто установите и сканируйте — установка внешних инструментов не требуется. Встроенные правила MEDUSA обнаруживают уязвимости в AI/ML-приложениях, LLM-агентах, MCP-серверах, RAG-пайплайнах и традиционном коде.

✨ Ключевые возможности

  • 🔥 medusa scan --git <URL> — сканирование любого GitHub-репозитория на атаки на цепочку поставок ИИ за секунды
  • 🔐 medusa secrets scan + purge — поиск API-ключей / токенов / приватных ключей, утёкших в историю чатов Claude Code / Cursor / Copilot / Zed / Gemini, а также в историю вашего bash / zsh / psql / mysql / python REPL. 21 тип эмитента (Anthropic, OpenAI, PyPI, GitHub PATs, AWS, GCP, Stripe, Slack…). Интерактивная очистка [y/n/s/a/q] с обязательным байт-идентичным резервным копированием и безопасной для JSONL заменой. Только локально, без телеметрии.
  • 🤖 40 000+ паттернов безопасности ИИ — ведущее в отрасли покрытие для AI/ML, агентов и LLM-приложений
  • 🛡️ Обнаружение отравления репозитория — выявляет вредоносные конфигурации ИИ-редакторов в более чем 28 типах файлов (Cursor, Cline, Copilot, Claude Code, Gemini, Kiro и другие)
  • 🚀 Ноль настройки — работает сразу после pip install, установка инструментов не требуется
  • 🚨 200 CVE-детекторов — Log4Shell, Spring4Shell, бэкдор в XZ Utils, LangChain RCE, удалённое выполнение кода в MCP, React2Shell и другие
  • ⚡ Параллельная обработка — многоядерное сканирование (в 10–40 раз быстрее последовательного), работает на macOS/Windows/Linux
  • 🎨 Красивый CLI — насыщенный вывод в терминале с индикаторами прогресса
  • 🧠 Интеграция с IDE — поддержка Claude Code, Cursor, VS Code, Gemini CLI
  • 🔄 Умное кэширование — пропуск неизменённых файлов для молниеносного повторного сканирования (на основе хэша содержимого, корректно в CI)
  • ⚙️ Гибкая настройка — .medusa.yml для параметров конкретного проекта
  • 🌍 Кроссплатформенность — нативная поддержка Windows, macOS и Linux
  • 📊 Несколько форматов отчётов — экспорт в JSON, HTML, Markdown, SARIF для любого рабочего процесса
  • 🔧 Опциональная поддержка линтеров — автоматически обнаруживает внешние линтеры, если они установлены, для расширенного покрытия

🆕 Что нового в v2026.7.0

Обнаружение атак на цепочку поставок Claude Code, более широкое покрытие языков и наблюдаемость на уровне правил.

ИзменениеПодробности
🛡️Обнаружение компрометации Claude Codemedusa scan --git теперь структурно проверяет .claude/ — отравленные хуки (curl|bash, base64→exec, кража учётных данных, reverse-шеллы), излишне широкие разрешения (Bash(*), bypassPermissions), субагенты с wildcard-инструментами и навыки-дропперы — до клонирования.
🎯Всегда включённый сканер сигнатур атакЗакрывает пробел с ложноотрицательными результатами — полезные нагрузки jailbreak / промпт-инъекций в файлах данных (.jsonl/.csv) и прозе теперь обнаруживаются независимо от уверенности в LLM-контексте, плюс восстановление невидимого Unicode / bidi (Trojan Source, CVE-2021-42574).
🦀Нативные правила безопасности Rust22 готовых правила (без необходимости инструментария) — отключённая проверка TLS, внедрение команд, небезопасная десериализация, сырой SQL, небезопасные операции с памятью, слабая криптография, SSRF.
🐘Нативные правила безопасности PHP16 готовых правил — SQLi, внедрение команд/eval, LFI/RFI, обход пути (path traversal), инъекция объектов через unserialize(), неограниченная загрузка файлов, отражённый XSS, SSRF, слабая криптография.
🔬Диагностика правил (--trace-rules)Журнал срабатываний по каждому правилу + тайминги (rule-trace.jsonl, slow_rules.csv) и heartbeat, переживающий зависания — найдена и исправлена реальная ReDoS-уязвимость с катастрофическим возвратом (catastrophic backtracking), плюс линтер ReDoS/nested-set, блокирующий плохие паттерны на этапе авторинга.
⚡Движок + точностьБыстрые победы по производительности движка сканирования, контекстно-зависимый режим проверки целей --git, семплирование с байтовым ограничением для больших файлов и исправление ложных срабатываний секретов для документационных плейсхолдеров.
Предыдущие релизы

v2026.5.12 — Самый крупный выпуск паттернов: с 9 600 до 40 000+ паттернов обнаружения, собранных из 8 466 исследовательских работ по безопасности ИИ, с защитой от ложных срабатываний; структурный сканер целостности правил.

v2026.5.10 — Укрепление безопасности: исправление внедрения команд в расширении VS Code, ошибка с кэшированными находками в --fail-on, исправление устаревших путей в кэше инструментов, MCP-конфиги в домашней директории пользователя теперь по согласию.

v2026.5.9 — Покрытие агентной коммерции: UCPScanner + AP2Scanner + 45 вручную настроенных правил позитивных паттернов.

v2026.5.8 — medusa secrets: сканирование историй ИИ-чатов и shell на утёкшие учётные данные (21 тип эмитента) с интерактивной очисткой [y/n/s/a/q].

v2026.5.7 — Правила косвенных PI (101/102), сканер импорта цепочки поставок, исправление многопроцессности на macOS/Windows.

v2026.5.5 — релиз укрепления безопасности (защита от внедрения argv, SSRF через git, целостность HMAC-кэша, исправление XSS в Markdown).

Внешние линтеры (опционально): MEDUSA автоматически обнаруживает bandit, eslint, shellcheck и т.д., если они установлены. См. Руководство по дополнительным инструментам.


🔐 Сканируйте историю ИИ-чатов на утёкшие секреты

Ваш PyPI-токен может прямо сейчас находиться в вашей истории чатов Claude.

Скачать инструмент