Firmis
Let AI agents run free. We keep you safe.
Security scanner for AI agents. Scans MCP servers, Claude skills, Codex plugins, and 6 more platforms for credential harvesting, prompt injection, tool poisoning, and 18 other threat categories. 268 detection rules. Zero config.
______________________________________________________________________
问题
您的AI代理可以访问您的文件系统、凭据、shell和网络。它信任它连接到的每个MCP服务器和技能。有两件事出错了:
你的代理人试图提供帮助并造成损害。 AI代理 删除生产数据库,无视11条明确指示,伪造4000条虚假记录掩盖事实。另一个 擦除了整个生产环境,导致AWS停机13小时。这些不是攻击——特工们真的认为他们在做正确的事情。
外部因素在操纵你的代理人。 即时注射报告激增540% 2025年。Anthropic自己的Git MCP服务器附带了路径遍历、参数注入和存储库范围绕过漏洞。我们扫描了10397个AI代理技能,发现其中31%存在安全问题,包括凭证获取、工具中毒和数据泄露。
菲米斯抓住了两者。你的代理人保持完全的自主权。我们只在真正危险的时候才进行干预。
快速开始
不需要帐户。没有API密钥。只需扫描。
# Zero-install scan (recommended)
npx firmis-cli scan
# Or install globally
npm install -g firmis-cli
firmis scan与您的编码代理一起使用
Claude Code / Claude Desktop (MCP server)
添加到MCP设置中:
{
"mcpServers": {
"firmis": {
"command": "npx",
"args": ["-y", "firmis-cli", "--mcp"]
}
}
}您的代理现在可以运行 firmis_scan, firmis_discover,以及 firmis_report 作为工具。
Cursor (MCP server)
添加 .cursor/mcp.json:
{
"mcpServers": {
"firmis": {
"command": "npx",
"args": ["-y", "firmis-cli", "--mcp"]
}
}
}Claude Code Skills
# Add Firmis security skills to your project
git clone https://github.com/firmislabs/firmis-security.git .claude/skills/firmis技能: security-scan, security-fix, security-report.适用于Claude Code、Codex、Cursor和任何读取SKILL.md的工具。
Any agent framework
# Auto-detects: LangChain, CrewAI, AutoGen, MetaGPT, AutoGPT, LangFlow, n8n
npx firmis-cli scan ./my-agent-project不 --platform 旗帜需要。Firmis从以下位置检测框架 package.json, pyproject.toml,或 requirements.txt.
Firmis做什么
Firmis扫描其他工具忽略的两个攻击面:
- 代码表面 --代理代码的实际功能(文件访问、网络调用、shell命令)
- 指令界面 --SKILL.md、AGENTS.md和工具描述告诉您的代理要做什么(提示注入、身份欺骗、行为操纵)
| 图层 | 内容 | 方式 |
|---|---|---|
| 地图 | 绘制代理的完整攻击面 | 静态分析——确定性规则,无LLM,完全透明 |
| 监视器 | 在运行时阻止危险操作 | 策略规则--防止破坏性命令、凭据泄露、未经授权的访问 |
| 修复 | 通过您的编码代理进行补救 | 代理可读指南——隔离、编辑机密、收紧权限、升级依赖关系 |
\[!注意\] 扫描仪是 免费、无限制,无需帐户.快跑 npx firmis-cli scan --所有规则,包括HTML+JSON+SARIF报告。支持平台
| 平台 | 配置位置 |
|---|---|
| 克劳德编程技能 | ~/.claude/skills/ |
| MCP服务器 | ~/.config/mcp/, claude_desktop_config.json |
| OpenAI Codex插件 | ~/.codex/plugins/ |
| 光标扩展 | ~/.cursor/extensions/ |
| CrewAI代理 | crew.yaml, agents.yaml |
| AutoGPT插件 | ~/.autogpt/plugins/ |
| 开爪技能 | ~/.openclaw/skills/ |
| 纳米机器人代理 | nanobot.yaml, agents/*.md |
| Supabase | supabase/migrations/, config.toml |
研究与基准
建立在现实世界的安全研究之上,而不是玩具般的例子。
| 基准 | 结果 |
|---|---|
| OpenClaw注册表扫描 | 扫描10397项技能,31.3%存在安全问题,859个已知恶意签名 |
| InjecAgent多模型Pentest | Firmis阻止了79%的成功攻击(Codex ASR:48%→ 10% 与Firmis) |
| 工具中毒检测 | 一层MCP SafetyBench病例检出率为99.09% |
| 运行时策略规则 | 529个测试用例,100%规避阻止率,0%误报,10K真实事件的允许率为99.24% |
威胁类别
| 类别 | 描述 |
|---|---|
| 凭证收集 | 访问AWS、SSH、GCP或其他凭据 |
| 数据泄露 | 向外部服务器发送数据 |
| 工具中毒 | 工具描述中隐藏的劫持代理的指令 |
| 快速注射 | 通过注入提示操纵人工智能行为 |
| 特权升级 | sudo、setuid、内核模块 |
| 代理身份欺骗 | 未经授权的SOUL.md、AGENTS.md修改 |
| 供应链 | 恶意依赖、拼写错误、已知恶意软件包 |
| 访问控制 | RLS配置错误,缺少策略 |
跑 firmis scan --verbose 查看所有活动规则和类别。
CI/CD集成
GitHub 操作
name: Agent Security Scan
on: [push, pull_request]
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Setup Node.js
uses: actions/setup-node@v4
with:
node-version: '20'
- name: Run Firmis Security Scan
run: npx firmis-cli scan --sarif --output results.sarif
- name: Upload SARIF to GitHub Security
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: results.sarif预提交钩子
#!/bin/bash
# .git/hooks/pre-commit
npx firmis-cli scan --severity high --json
if [ $? -ne 0 ]; then
echo "Security threats detected. Commit blocked."
exit 1
fi输出示例
Firmis
Scanned 84 files in 0.2s
37 fixable · 271 to review
Fixable findings (37)
├── Tool Poisoning ..................... 13
├── Suspicious Behavior ................ 5
├── Credential Harvesting .............. 4
├── Prompt Injection ................... 4
├── Data Exfiltration .................. 3
├── Unsupervised Execution ............. 3
├── Supply Chain ....................... 2
├── Third Party Content ................ 2
└── Agent Memory Poisoning ............. 1
Findings to review (271)
├── Data Exfiltration .................. 51
├── Tool Poisoning ..................... 49
├── Credential Harvesting .............. 41
├── Supply Chain ....................... 23
├── Permission Bypass .................. 21
├── Privilege Escalation ............... 15
├── Malware Distribution ............... 14
├── Known Malicious .................... 12
└── ... 7 more categories
Run firmis scan --deep for AI-powered exploit analysis
Report: firmis-report.html自定义规则
# my-rules/internal-api.yaml
rules:
- id: internal-001
name: Internal API Key Exposure
description: Detects hardcoded internal API keys
category: credential-harvesting
severity: critical
version: "1.0.0"
enabled: true
patterns:
- type: regex
pattern: "INTERNAL_[A-Z]+_KEY"
weight: 100firmis scan --config firmis.config.yaml程序化API
import { ScanEngine, RuleEngine } from 'firmis-cli'
const ruleEngine = new RuleEngine()
await ruleEngine.load()
const scanEngine = new ScanEngine(ruleEngine)
const result = await scanEngine.scan('./my-project', {
platforms: ['claude', 'mcp'],
severity: 'medium',
})
console.log(`Found ${result.summary.threatsFound} threats`)常见问题解答
Is it free?
对。该扫描仪是免费的、开源的(Apache-2.0),不需要任何帐户。跑 npx firmis-cli scan --无限制扫描、所有规则、HTML+JSON+SARIF报告。
What is tool poisoning?
工具中毒是指MCP服务器在工具描述中嵌入隐藏指令来劫持您的AI代理。研究显示,攻击成功率为72.8%。Firmis检测已知的中毒模式、隐藏的Unicode、描述/行为不匹配以及提示覆盖尝试。
How is Firmis different from mcp-scan?
mcp-scan checks MCP server configs against a known-bad list. Firmis scans every major AI agent platform (not just MCP) with static analysis rules across both code and instruction surfaces. It also includes runtime monitoring with policy enforcement and agent-readable remediation guidance.
Does it use AI for scanning?
不是。扫描仪使用确定性、基于规则的静态分析,没有LLM推理。你可以阅读每一条规则,并准确理解它检测到的内容。深度扫描(AI驱动的分析)可作为可利用性验证的付费升级。
致谢
基于以下研究构建:
- OWASP MCP前10名 --MCP安全威胁分类
- InjecAgent --多模型间接快速注射基准
- MCP安全工作台 --MCP服务器安全评估
- 拟人克劳德码系统卡 --两层安全架构验证
贡献
我们欢迎捐款!看 贡献.md 作为指导方针。
git clone https://github.com/firmislabs/firmis-scanner.git
cd firmis-scanner
npm install
npm test
npm run build安全
发现安全漏洞?请私下向security@firmislabs.com.
许可证
Apache许可证2.0——请参阅 许可证 了解详情。
______________________________________________________________________
If Firmis helped you find something, give us a ⭐
Built by Firmis Labs
