Rafter CLI

CLI по безопасности для кодовых агентов: сканирование секретов, политики на команды, pre-commit хуки, аудит сторонних скиллов

CLI

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • Читает файлы проекта и git-историю, ставит хуки и пишет конфигурацию в репозиторий
  • Пропускает и выполняет команды оболочки через слой политик, а при удаленном анализе отправляет репозиторий в API
Все причины и проверки

raftersecurity/rafter-cli

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add cli/rafter-cli

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Собрано автоматически, проверьте перед установкой.

Установите утилиту

npm install -g @rafter-security/cli

Понадобится: Node.js

Сверено с репозиторием 25 сент. 2026, коммит 5d5f37a.

Текст для агента

Установи Rafter: npm install -g @rafter-security/cli (или pip install rafter-cli). Затем rafter agent init --all для интеграций и rafter secrets . для проверки. Для использования как MCP-сервер запусти rafter mcp serve.

Другие способы из описания автора
npm install -g @rafter-security/cli

Полный набор функций, включая локальную безопасность и MCP-сервер.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Rafter собирает в одной команде набор локальных проверок безопасности для проектов, где рядом работает кодовый агент. Он ищет секреты по встроенным шаблонам и своим правилам из .rafter.yml, ставит pre-commit хук, который блокирует коммит с утечкой, и пропускает команды через слой оценки риска, отклоняя разрушительные. Отдельно он проверяет сторонние скиллы перед установкой: находит встроенные секреты, внешние адреса, опасные команды и признаки обфускации. Локальные функции работают офлайн, без ключа и без регистрации, а вывод идет строгим JSON с фиксированными кодами выхода, чтобы его читали скрипты и CI. Есть встроенный MCP-сервер и опциональный удаленный анализ кода через API Rafter.

Для кого. Для разработчиков и devops-инженеров, которые запускают кодовых агентов и хотят держать секреты, команды и сторонние скиллы под контролем.

Подходит, если

  • Нужно сканировать проект или git-историю на утечку секретов и повесить блокирующий pre-commit хук
  • Нужно пропускать команды агента через политику и запрещать разрушительные
  • Нужно проверить сторонний скилл или расширение перед установкой

Не подходит, если

  • Нужен полноценный SAST или DAST для продукта, а не быстрые локальные проверки
  • Проект не связан с кодовыми агентами и обычных инструментов безопасности достаточно

Пример запроса к агенту

Просканируй проект на секреты и поставь pre-commit хук, который блокирует коммит с утечкой

Ограничения

Локальный набор работает офлайн и бесплатно, без аккаунта. Удаленный анализ кода это отдельная функция: она требует ключа RAFTER_API_KEY, аккаунта на rafter.so и отправляет репозиторий в API Rafter, доступность этого сервиса из России без VPN не проверена. Для расширенного сканирования секретов подтягивается сторонний движок Betterleaks, иначе используется встроенный набор из 21 с лишним шаблона. Python-пакет требует Python 3.10 и новее.

Как отключить. Удалите глобальный пакет: npm uninstall -g @rafter-security/cli или pip uninstall rafter-cli. Снять хук в репозитории можно через rafter agent uninstall-hook, интеграции для агентов отключаются через rafter agent disable.

Проверка безопасности

  • Читает файлы проекта и git-историю, ставит хуки и пишет конфигурацию в репозиторий
  • Пропускает и выполняет команды оболочки через слой политик, а при удаленном анализе отправляет репозиторий в API

Коротко о README

README делит Rafter на два слоя: бесплатный локальный набор без аккаунта и опциональный удаленный анализ через API. Локально это сканер секретов с фиксированным выводом и кодами выхода, pre-commit и pre-commit-framework хуки, слой политик на команды с уровнями риска, аудит сторонних скиллов, журнал событий с хеш-цепочкой и настройка через .rafter.yml. Пакет ставится из npm или PyPI, есть GitHub Action и встроенный MCP-сервер с инструментами scan_secrets, evaluate_command, read_audit_log и get_config. Поддержаны Claude Code, Codex, Gemini, Cursor, Windsurf и другие среды через скиллы или MCP. Лицензия MIT.

Частые вопросы

Нужен ли аккаунт и уходит ли код наружу?

Для локальных функций нет: сканирование секретов, хуки, политики и аудит скиллов работают офлайн без ключа. Код уходит наружу только при явном использовании удаленного анализа, и после разбора удаляется.

Как проверить сторонний скилл до установки?

Командой rafter skill review с путем или ссылкой вроде github:owner/repo. Быстрая проверка находит секреты, внешние адреса, опасные команды и обфускацию с указанием файла и строки.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIRafter CLI

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.