한줄 요약
NVIDIA가 개발한 AI 에이전트 스킬(Claude Code, Codex CLI 등)의 보안 취약점과 악성 패턴을 탐지하는 오픈소스 스캐너.
핵심 기능
다중 입력 형식: Git 저장소, URL, ZIP 파일, 디렉토리, 단일 파일 스캔 지원
64가지 취약점 패턴: 프롬프트 인젝션, 데이터 유출, 권한 상승, 공급망 공격, 과도한 에이전시, 출력 처리, 시스템 프롬프트 누출, 메모리 중독, 도구 오용, 로그 에이전트, 트리거 남용, 위험 코드(AST), 오염 추적, YARA 시그니처, MCP 최소 권한, MCP 도구 중독 등 16개 범주
2단계 분석: 빠른 정적 분석 + 선택적 LLM 의미론적 평가
실시간 취약점 조회: OSV.dev를 통한 실시간 CVE 데이터 조회 및 자동 오프라인 폴백
다중 출력 형식: 터미널, JSON, Markdown, SARIF 보고서
위험 점수: 0-100 점수와 심각도 레이블 및 권장 사항 제공
언제 쓰나
AI 에이전트 스킬(예: Claude Code, Codex CLI, Gemini CLI용 스킬)을 설치하기 전에 보안 위험을 평가할 때 사용한다. 특히 커뮤니티에서 공유된 스킬이나 서드파티 저장소의 스킬을 검증할 때 유용하다. CI/CD 파이프라인에 통합하여 지속적인 보안 검사에도 활용할 수 있다.