用于 Claude Code 项目的只读安全扫描器。捕获 CVE-2025-59536、statusLine injection、prompt injection 等。
一种只读的 Claude Code 技能,用于在打开第三方项目之前扫描其已知安全风险。
检测到以下文档中记载的攻击模式:
此外还检测 statusLine.command 执行、additionalDirectories 逃逸、代理/技能/命令/输出样式中的提示注入、可疑的 MCP 服务器以及隐藏的 base64 形式载荷。
1. 卫生检查,并非完整的安全工具。 这只是防御层之一。它不能替代对已标记文件的的手动审查。
2. 基于截至 2026 年 4 月已知的攻击模式。 新的攻击向量需要更新。如果您发现该扫描未检测到的模式,请提交 issue。
3. 无担保(MIT 许可证)。 使用风险自负。作者不对因使用本工具造成的损害承担任何责任。
| 表面 | 标记内容 |
|---|---|
.claude/settings.json, settings.local.json | hooks、statusLine.command、additionalDirectories、宽泛权限如 Bash(*) |
.mcp.json | 指向 /tmp/、~/Downloads/、http:// 的 MCP 服务器、可疑载荷 URL |
CLAUDE.md, AGENTS.md | 提示注入模式(“忽略之前的指令”、“你现在是”、HTML 注释隐藏指令) |
.claude/agents/*.md, skills/*.md, commands/*.md, output-styles/*.md | 相同的提示注入模式 |
.claude-plugin/plugin.json | 声明钩子的插件清单 |
.env, .env.local | CODEX_HOME= 指向项目内部、暴露的密钥 |
.cursor/, .codex/ | 来自其他 AI 工具的标记目录(值得手动查看) |
| 以上任意文件 | 长字母数字串(80+ 字符),暗示 base64 编码的载荷 |
package.json preinstall、pyproject.toml 脚本(超出范围 – 仅在您运行 npm install / pip install 时相关)~/.claude/settings.json(扫描器针对项目目录,而非机器)两个文件。无依赖。
1. 全局保存技能:
mkdir -p ~/.claude/skills
cp scan-project-skill.md ~/.claude/skills/
2. 全局保存斜杠命令:
mkdir -p ~/.claude/commands
cp scan-project.md ~/.claude/commands/
3. 打开新的 Claude Code 会话(以便加载新技能)。
就是这样。
/scan-project /absolute/path/to/some-cloned-repo
或者使用 ~ 路径:
/scan-project ~/Downloads/some-skill-folder
您将收到一份繁体/简体中文报告,包含四种判定之一:
报告始终包含“局限性”部分,让您了解扫描能捕获和不能捕获的内容。
包含两个示例夹具,以便您查看扫描器的工作情况:
/scan-project ./example-fixtures/clean-example
预期结果:🟢 绿色
/scan-project ./example-fixtures/red-example
预期结果:🔴 红色并有多个发现
我是 Razi Dolev。我为(以色列及其他地区的)企业构建 AI 代理系统、运行 Google Ads 活动并提供数字营销咨询。我还在我的博客上用希伯来语撰写关于 AI 与企业应用的文章。
在 Check Point 于 2026 年 4 月发布关于 AI 编码工具漏洞的研究后,我需要一种快速在打开仓库之前进行扫描的方法。这是我为自己构建的工具,公开分享是因为该威胁影响所有使用这些工具的人。
扫描逻辑以纯 Markdown 编写 – 安装前请先阅读。这就是重点。
如果您需要帮助为企业构建 AI 代理系统(营销自动化、内容工作流、线索生成)、运行 Google Ads 活动或数字营销咨询,请通过 razi.co.il 联系我。
想要了解关于 AI 与企业的希伯来语见解,订阅通讯。
MIT。参见 LICENSE。
Vanunu, Oded. "AI Agent Configuration Files as Attack Vectors." Check Point Research, April 2026.