Rafter CLI
CLI по безопасности для кодовых агентов: сканирование секретов, политики на команды, pre-commit хуки, аудит сторонних скиллов
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Читает файлы проекта и git-историю, ставит хуки и пишет конфигурацию в репозиторий
- Пропускает и выполняет команды оболочки через слой политик, а при удаленном анализе отправляет репозиторий в API
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add cli/rafter-cliОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Собрано автоматически, проверьте перед установкой.
Установите утилиту
npm install -g @rafter-security/cliУстанови Rafter: npm install -g @rafter-security/cli (или pip install rafter-cli). Затем rafter agent init --all для интеграций и rafter secrets . для проверки. Для использования как MCP-сервер запусти rafter mcp serve.
Другие способы из описания автора
npm install -g @rafter-security/cliПолный набор функций, включая локальную безопасность и MCP-сервер.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Rafter собирает в одной команде набор локальных проверок безопасности для проектов, где рядом работает кодовый агент. Он ищет секреты по встроенным шаблонам и своим правилам из .rafter.yml, ставит pre-commit хук, который блокирует коммит с утечкой, и пропускает команды через слой оценки риска, отклоняя разрушительные. Отдельно он проверяет сторонние скиллы перед установкой: находит встроенные секреты, внешние адреса, опасные команды и признаки обфускации. Локальные функции работают офлайн, без ключа и без регистрации, а вывод идет строгим JSON с фиксированными кодами выхода, чтобы его читали скрипты и CI. Есть встроенный MCP-сервер и опциональный удаленный анализ кода через API Rafter.
Для кого. Для разработчиков и devops-инженеров, которые запускают кодовых агентов и хотят держать секреты, команды и сторонние скиллы под контролем.
Подходит, если
- Нужно сканировать проект или git-историю на утечку секретов и повесить блокирующий pre-commit хук
- Нужно пропускать команды агента через политику и запрещать разрушительные
- Нужно проверить сторонний скилл или расширение перед установкой
Не подходит, если
- Нужен полноценный SAST или DAST для продукта, а не быстрые локальные проверки
- Проект не связан с кодовыми агентами и обычных инструментов безопасности достаточно
Пример запроса к агенту
Просканируй проект на секреты и поставь pre-commit хук, который блокирует коммит с утечкойОграничения
Локальный набор работает офлайн и бесплатно, без аккаунта. Удаленный анализ кода это отдельная функция: она требует ключа RAFTER_API_KEY, аккаунта на rafter.so и отправляет репозиторий в API Rafter, доступность этого сервиса из России без VPN не проверена. Для расширенного сканирования секретов подтягивается сторонний движок Betterleaks, иначе используется встроенный набор из 21 с лишним шаблона. Python-пакет требует Python 3.10 и новее.
Как отключить. Удалите глобальный пакет: npm uninstall -g @rafter-security/cli или pip uninstall rafter-cli. Снять хук в репозитории можно через rafter agent uninstall-hook, интеграции для агентов отключаются через rafter agent disable.
Проверка безопасности
- Читает файлы проекта и git-историю, ставит хуки и пишет конфигурацию в репозиторий
- Пропускает и выполняет команды оболочки через слой политик, а при удаленном анализе отправляет репозиторий в API
Коротко о README
README делит Rafter на два слоя: бесплатный локальный набор без аккаунта и опциональный удаленный анализ через API. Локально это сканер секретов с фиксированным выводом и кодами выхода, pre-commit и pre-commit-framework хуки, слой политик на команды с уровнями риска, аудит сторонних скиллов, журнал событий с хеш-цепочкой и настройка через .rafter.yml. Пакет ставится из npm или PyPI, есть GitHub Action и встроенный MCP-сервер с инструментами scan_secrets, evaluate_command, read_audit_log и get_config. Поддержаны Claude Code, Codex, Gemini, Cursor, Windsurf и другие среды через скиллы или MCP. Лицензия MIT.
Частые вопросы
Нужен ли аккаунт и уходит ли код наружу?
Для локальных функций нет: сканирование секретов, хуки, политики и аудит скиллов работают офлайн без ключа. Код уходит наружу только при явном использовании удаленного анализа, и после разбора удаляется.
Как проверить сторонний скилл до установки?
Командой rafter skill review с путем или ссылкой вроде github:owner/repo. Быстрая проверка находит секреты, внешние адреса, опасные команды и обфускацию с указанием файла и строки.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов