OWASP MCP Top 10 133 安全规则 零依赖 MIT 开源

AI Agent 安全扫描工具

AIShield 是开源的 AI Agent 安全生态基础设施。基于 OWASP MCP Top 10 标准的 133 条安全规则,提供安全扫描、Prompt 注入检测、Agent 身份认证等全链路安全能力。

133
安全规则
10
OWASP 类别
40+
API 端点
6
生态模块

核心功能模块

覆盖 AI Agent 安全全生命周期的 6 大核心能力

🛡

安全扫描引擎

133 条规则对齐 OWASP MCP Top 10,覆盖 MCP 工具静态分析、Prompt 注入检测、API 接口安全扫描。5 维评分(认证安全/输入验证/业务逻辑/数据暴露/配置安全),自动生成金/银/铜三级认证徽章。

MCP 扫描Prompt 检测API 扫描Rug Pull
🤖

Prompt 注入检测

中英文 Prompt 注入攻击检测,原生支持中文绕过手法识别。能检测拼音变体、谐音替换、拆字攻击、零宽字符隐藏指令等高级攻击方式。同时提供中文违禁词检测,覆盖 6 大平台规则。

中文检测拼音变体零宽字符违禁词
🆏

Agent 身份认证

DID 去中心化身份生成、多级信誉评分、API Key 生命周期管理(SHA256 加密存储)、16 个权限 Scope、OAuth2.0 简化版、完整审计日志链。为 Agent 生态建立可信身份体系。

DIDAPI KeyOAuth2信誉评分
🤝

Agent 协作通信

消息发布/订阅总线、多 Agent 协作会话管理、跨 Agent 任务委派与结果回传。A2A 协议网关兼容 Google A2A 标准,支持 Agent Card 注册与发现、智能任务路由。

消息总线协作会话任务委派A2A 协议
🗑

安全沙箱执行

代码预检查拦截 15+ 危险模式,支持 Python / JavaScript / Shell 多语言隔离执行。资源限制、输出安全审计、执行超时控制。Agent 代码执行的安全保险箱。

代码预检隔离执行安全审计多语言

技能交易市场

Agent 技能发布、搜索与调用一体化。内置评分系统,支持 HTTP RPC 真实调用验证、按次调用计费、用户评价评分。免费层+付费层,构建 Agent 能力经济。

技能发布按次计费用户评价搜索发现

OWASP MCP Top 10 完全对齐

MCP-01工具投毒 (Tool Poisoning)
MCP-02命令注入 (Command Injection)
MCP-03Prompt 注入 (Prompt Injection)
MCP-04权限提升 (Privilege Escalation)
MCP-05数据暴露 (Data Exposure)
MCP-06SSRF 攻击
MCP-07密钥泄露 (Secret Leakage)
MCP-08供应链安全 (Supply Chain)
MCP-09拒绝服务 (Denial of Service)
MCP-10配置不当 (Misconfiguration)

生态集成

无缝对接主流 AI Agent 平台与开发工具

MCP
Model Context Protocol
Claude
Claude Code Skills
Cursor
IDE Extension
Dify
Dify Plugin
GitHub
Action / Registry
A2A
Agent-to-Agent

常见问题

AIShield 是什么?
AIShield 是开源的 AI Agent 安全生态基础设施,基于 OWASP MCP Top 10 (2025 v0.1) 标准的 133 条安全规则,提供 MCP 工具安全扫描、Prompt 注入检测、Agent 身份认证、协作通信、安全沙箱、技能交易等全链路安全能力。使用纯 Python 标准库实现,零外部依赖,MIT 开源协议。
AIShield 支持 OWASP MCP Top 10 吗?
是的。AIShield 完全对齐 OWASP MCP Top 10 (2025 v0.1) 标准,包含 133 条安全检测规则,覆盖全部 10 个 OWASP MCP 安全类别。每个扫描结果都会输出 OWASP 合规矩阵和详细发现报告。
如何在 Claude 或 Cursor 中使用 AIShield?
AIShield 提供 MCP Server,可以在 Claude Desktop、Cursor 等 MCP 兼容客户端中直接使用。安装命令:npx @aishield/mcp-server
AIShield 的 Prompt 注入检测支持中文吗?
支持。AIShield 原生支持中文 Prompt 注入检测,能识别拼音变体、谐音替换、拆字攻击、零宽字符隐藏指令等本土化绕过手法。同时提供中文违禁词检测功能,覆盖微信、抖音、小红书、B站、知乎、微博 6 大平台的规则。
AIShield 是免费开源的吗?
是的。AIShield 采用 MIT 开源协议,完全免费。源代码托管在 GitHub,使用纯 Python 标准库实现,零外部依赖。支持 Docker 部署。
什么是 MCP 安全扫描?
MCP 安全扫描是对 MCP (Model Context Protocol) 工具进行安全评估的过程。AIShield 会分析 GitHub 仓库中的工具代码,基于 OWASP MCP Top 10 标准检测潜在安全风险,输出 0-100 的安全评分和详细发现报告,并自动生成金/银/铜三级安全认证徽章。
AIShield 支持 A2A 协议吗?
支持。AIShield 内置 A2A (Agent-to-Agent) 协议网关,兼容 Google A2A 协议标准,提供 Agent Card 注册与发现、智能任务路由与跨 Agent 调度能力。

构建安全的 AI Agent 生态

从安全扫描到身份认证,从协作通信到技能交易,AIShield 为你的 Agent 生态提供全链路安全保障。

GitHub 查看源码 在线体验