AgentShield 1.0 发布:面向 AI 智能体与 MCP 的离线 Rust 安全扫描器
一款 Rust 写的离线安全扫描工具正式发布 1.0,支持 MCP、Claude、Cursor 等多种智能体框架,<50…
AgentShield 是一款面向 AI 智能体(agent)生态的离线 Rust 安全扫描引擎,项目近日宣布 1.0.0 正式版(General Availability)发布。该工具专注于检测 MCP 服务器与各类智能体扩展中的命令注入、凭证外泄、SSRF、不安全文件访问、运行时包安装、提示注入面以及依赖卫生问题,目标是在这些工具被实际调用之前拦截风险行为。
支持的智能体框架与客户端
AgentShield 内置了原生适配器,覆盖以下七类框架与客户端:MCP、OpenClaw、Skills、Hermes Agent、CrewAI、LangChain/LangGraph、GPT Actions、Cursor Rules。它将其统一规范化为同一套中间表示(IR)进行分析,同时宣称对 OpenAI Agents SDK、Claude Code、Claude Desktop MCP、Browser Use、FastMCP、GitHub MCP Server、Playwright MCP 等工具密集型工作流同样有效。
- 检测范围:Python 与 TypeScript 中跨函数、跨方法的污点分析(interprocedural taint),跟踪不可信输入经由工具函数流向执行点。
- 规则引擎:内置 23 条上下文敏感规则,并支持通过
.agentshield/rules/*.yaml自定义声明式规则。 - 自动修复:提供
agentshield fix命令与 VS Code 快捷修复(Cmd + .),可处理不安全的反序列化器与未固定依赖。 - 运行时防护:以反向代理方式检查 MCP stdio 与 HTTP/SSE 流上的工具调用,并对泄露的密钥进行脱敏。
部署与工作流集成
AgentShield 可以作为 CLI、GitHub Action、VS Code 扩展或 Rust 库运行,全程在本地完成分析,不会将源代码发送到任何托管服务。输出格式包括控制台报告、JSON、SARIF(可直接对接 GitHub Code Scanning)以及独立的 HTML 报告。对于运行时防护的范围与路线图,官方在 docs/RUNTIME_GUARD.md 中单独说明。
与通用安全扫描工具的定位差异
官方将 AgentShield 定位于「智能体专属层」,与通用 SAST、密钥扫描与依赖分析工具互补而非替代:
- CodeQL:通用代码漏洞与质量扫描,AgentShield 额外覆盖 MCP 工具、提示面、工具 schema 与出站策略。
- Gitleaks:用于检测历史与源码中的硬编码密钥,AgentShield 关注密钥在工具调用、日志与模型上下文中的流动。
- Semgrep:灵活的通用 SAST/SCA 引擎,AgentShield 提供针对智能体/MCP 的带观点的检测器与归一化 IR。
可通过 agentshield ci install --suite 命令一键安装一个组合 GitHub Actions 工作流,将 CodeQL、Gitleaks、Semgrep CE 与 AgentShield 一起运行。
主要能力对比
下表展示了 AgentShield 与同方向另外两款工具(mcp-scan、Invariant Labs)在关键能力上的差异:
- Rust 单二进制分发:✅ / ❌ / ❌
- 离线本地优先:✅ / 部分 / ❌
- 多框架适配器:✅(7 个)/ 仅 MCP / 仅 MCP
- 跨函数污点分析:✅ / ❌ / ❌
- 声明式自定义规则(YAML):✅ / ❌ / ❌
- 自动修复(fix):✅ / ❌ / ❌
- MCP 代理运行时防护(stdio/SSE):✅ / ❌ / ❌
- 分析方式:tree-sitter + AST + 正则 / 正则为主 / 运行时/云端
项目以 MIT 类许可证开源,仓库与交互式 Playground、贡献指南、行为准则与安全策略均已公开。
