十分钟自己试

不需要注册,不需要给凭据。三种做法,按你愿意花的力气挑一种。

先看自己的工具清单

粘贴名称清单,或选择一份只包含名称、包名和版本的文本 / JSON 文件;在浏览器里确认对应工具、补充自己实际使用的版本,再下载可独立打开的证据报告。清单不上传,也不会执行这些工具。

生成我的清单报告

这一步查询的是页面携带的索引快照,不扫描你的机器。找不到、版本不一致、历史样本或证据不完整,都会留在报告里;报告不是安全认证。

一、什么都不装:翻一遍索引

证据索引已经做成了一个可以直接翻的页面:

打开证据索引

按判定或名字筛,点任意一行看它的证据块与结论。这份索引每天从实时注册表重建,所以它现在是当天的全量;仓库里另有一份 300 条的样本索引,断网时也能跑。

或者:查一个具体的判定

自托管的服务提供同样的数据。下面这条命令连不上,说明部署还没完成:

curl -s https://app.智量.com/v1/servers/<server-name> | head -40

返回的是一条记录:它声明了哪个包、每个证据块查了没有、结论是 cleanfindings 还是 incomplete。看到 unmeasured 不要跳过——那是我们没能查的部分,也是这个工具和"一切正常"最不一样的地方。

也可以直接拿 badge:

https://app.智量.com/badge/<server-name>.svg

二、扫你自己的仓库(最推荐)

装 Node 20+,不用建任何账号:

git clone https://github.com/ciceroyang/agentgate
cd agentgate
node packages/guard/bin/agent-guard.mjs /path/to/your/repo --fail-on high

它会告诉你:MCP 配置里有没有未固定版本的执行器、安装钩子会不会在装的时候下载并执行代码、有没有工具描述里藏着指令、agent 设置里的权限是不是太宽。

先看最后一行clean / findings / incompleteincomplete 意味着有检查没跑完——那不是通过。

三、把它接进 CI

写一份策略文件,然后让 PR 卡住不合规的工具:

{
  "version": "agentgate.policy/v1",
  "threshold": "high",
  "required": { "pinnedPackages": true, "measuredEvidence": ["packageManifest"] },
  "forbidden": { "rules": ["AG-INSTALL-001"], "tools": ["delete_*", "send_money"] }
}
- uses: ciceroyang/agentgate@main
  with:
    policy: agentgate.policy.json

Action 会跑检查、把 SARIF 传给 code scanning、把报告评论在 PR 上,然后带着检查自己的退出码退出。退出码 2 意味着结果不完整,它照样会让构建失败。

想让我们替你做一次?

我们正在找 3 家公司做四周的免费证据体检:代码不用给我,你给我一份在用的 MCP server 清单就行,报告我来写。不收费,只换一次一小时回访。

申请免费体检