medusa

AI安全扫描器,零配置检测4万+安全模式

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:medusa。
它的用途是:AI安全扫描器,零配置检测4万+安全模式
完整的 Skill 内容见:https://321skill.com/skills/medusa-pantheon-security/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'使用 medusa 扫描当前目录下的所有代码,检测 AI 供应链攻击和密钥泄露,输出 JSON 报告。' 它会自动执行扫描命令,分析所有文件,发现可疑的 Claude Code hooks、泄露的 API 密钥、以及已知 CVE 漏洞,并生成详细的 JSON 报告。

介绍

MEDUSA 是一款 AI-first 安全扫描器,内置 40,000+ 检测模式,专门针对 AI/ML 应用、LLM 智能体、MCP 服务器、RAG 管线和传统代码中的安全漏洞。它解决了 AI 供应链攻击、密钥泄露、代码注入等新兴威胁,无需额外安装任何工具即可开箱即用。

使用非常简单:安装后运行 medusa scan --git <仓库URL> 即可扫描任意 GitHub 仓库的 AI 供应链攻击;medusa secrets scan 能发现 Claude Code、Cursor、Copilot、shell 历史等中泄露的 API 密钥,并支持交互式就地脱敏。支持 200+ CVE 检测(如 Log4Shell、Spring4Shell、LangChain RCE 等),输出 JSON/HTML/Markdown/SARIF 报告。

适合运维工程师、AI 应用开发者、后端开发人员、安全审计人员。尤其是那些使用 Claude Code、Cursor 等 AI 编码助手,担心 hooks、权限、技能被篡改的团队,MEDUSA 的 Claude Code 入侵检测机制能在克隆前评估风险。

注意:MEDUSA 专注于代码和配置的静态安全分析,不适用于实时网络入侵检测或系统级漏洞利用。建议将其集成到 CI/CD 流水线中,实现每次代码变更自动扫描。

核心特点

同类工具(如 Semgrep、TruffleHog)侧重通用代码安全,MEDUSA 是首个专为 AI 工作流设计的扫描器,内置 40,000+ AI/ML 特定模式,零配置即可检测 AI 编辑器配置中毒、MCP 工具投毒、LLM 提示注入等新型攻击。

注意事项

不适合实时网络入侵检测或系统级漏洞利用,仅针对代码、配置和密钥的静态安全分析。

常见问题

如何安装 MEDUSA?

运行 `pip install medusa-security` 即可,无需其他依赖。

MEDUSA 支持哪些编程语言?

支持 Python、JavaScript、TypeScript、Rust、PHP、Java、Go 等主流语言,以及 YAML、JSON、Markdown 等配置文件。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/medusa-pantheon-security/raw/index.md 读取 medusa 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。