MEDUSA

CLI-сканер безопасности для кода и ИИ-агентов: проверяет .claude, хуки, MCP-конфиги и SKILL.md до клонирования и ищет утекшие ключи

CLI

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • Запускает код и читает файлы проекта и истории
  • Ходит в сеть для проверки удаленных репозиториев
  • Замена секретов меняет файлы на месте
Все причины и проверки

pantheon-security/medusa

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add cli/medusa

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Установите утилиту

pipx install medusa-security

Без pipx подойдет pip install medusa-security.

Понадобится: pipx

Сверено с репозиторием 25 сент. 2026, коммит 5f217ed.

Текст для агента

Установи сканер: pip install medusa-security. Проверка проекта: medusa scan . Проверка чужого репозитория: medusa scan --git owner/repo.

Другие способы из описания автора
pip install medusa-security
medusa scan .

Работает на Windows, macOS и Linux, внешние инструменты не обязательны.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

MEDUSA сканирует проекты и репозитории по большому набору правил, ориентированных на уязвимости в коде, ИИ-приложениях, агентах и MCP-серверах. Командой medusa scan --git можно проверить любой репозиторий на GitHub до клонирования: сканер распознает десятки конфигурационных файлов ИИ-редакторов, которые становятся вектором атаки, включая .cursor/mcp.json, CLAUDE.md, SKILL.md и AGENTS.md. Команда medusa secrets scan ищет утекшие ключи и токены в историях чатов Claude Code, Cursor, Copilot и в истории оболочки, с интерактивной заменой на месте. Работает сразу после установки, без обязательных внешних инструментов, а найденные линтеры вроде bandit и eslint подхватывает автоматически.

Для кого. Для разработчиков и инженеров безопасности, которые ставят чужие скиллы, MCP-серверы и репозитории и хотят проверить их заранее.

Подходит, если

  • Перед клонированием чужого репозитория со скиллами или MCP
  • Нужно проверить .claude, хуки и конфиги редакторов на подозрительное
  • Нужно найти утекшие ключи в истории чатов и оболочки

Не подходит, если

  • Нужен полноценный аудит безопасности с ручной проверкой
  • Проект вне поддерживаемых языков и форматов

Пример запроса к агенту

Проверь через medusa этот репозиторий на GitHub, прежде чем я его склонирую

Ограничения

Это статический сканер по сигнатурам и правилам: он находит известные паттерны, но не заменяет ручной разбор и не гарантирует отсутствие угроз. Замена секретов на месте меняет ваши файлы, поэтому проверяйте изменения. Для сканирования ML-моделей и внешних линтеров нужны дополнительные инструменты.

Как отключить. Удалите пакет: pip uninstall medusa-security, или удалите виртуальное окружение с ним.

Проверка безопасности

  • Запускает код и читает файлы проекта и истории
  • Ходит в сеть для проверки удаленных репозиториев
  • Замена секретов меняет файлы на месте

Коротко о README

README представляет MEDUSA как сканер безопасности с упором на ИИ, агентов и MCP, работающий сразу после pip install. Описаны команды сканирования проекта, удаленного репозитория и поиска утекших секретов в историях чатов и оболочки. Перечислены категории опасных конфигурационных файлов редакторов и известные атаки на цепочку поставок. Есть дополнительные режимы для ML-моделей и внешних линтеров. Лицензия AGPL-3.0.

Частые вопросы

Можно ли проверить репозиторий, не клонируя его?

Да, medusa scan --git owner/repo проверяет удаленный репозиторий и распознает опасные конфиги ИИ-редакторов.

Меняет ли он мои файлы?

Обычное сканирование только читает. Замена утекших секретов на месте изменяет файлы, ее нужно подтверждать.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIMEDUSA

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.