Agent Security Scanner — Brukerveiledning
Hva er Agent Security Scanner?
Agent Security Scanner analyserer et domene for AI-agent-sikkerhetssårbarheter. Verktøyet skanner klient-kode for eksponerte API-nøkler, sjekker TLS-konfigurasjon, analyserer input-validering mot prompt injection, og evaluerer nettverkspolicy og sandbox-isolasjon.
Inspirert av NVIDIA NemoClaw sin sandbox-modell, genererer verktøyet en ferdig YAML sikkerhets-policy du kan implementere direkte.
Slik bruker du verktøyet
1. Fyll inn skjemaet
- Domene: Domenet du vil skanne (f.eks. "example.com")
- Merkenavn (valgfritt): Firmanavn for mer målrettet analyse
2. Start skanningen
Klikk "Start skanning". Verktøyet:
- Henter klient-koden fra domenet
- Søker etter 8+ mønstre for eksponerte API-nøkler (OpenAI, Anthropic, Google, AWS, Stripe, GitHub, Supabase, Azure)
- Verifiserer TLS/HTTPS-konfigurasjon
- Analyserer om direkte AI API-kall gjøres fra klient-koden
- Bruker Gemini AI for dyp analyse av input-validering, rate limiting og sandbox-isolasjon
- Genererer en YAML sikkerhets-policy basert på funnene
Analysen tar typisk 15–45 sekunder.
3. Les resultatene
Rapporten viser:
Sikkerhetskår
- Score: 0–100 poeng med bokstavkarakter A–F
- Kategoriscorer: Separate scorer for API-nøkler, nettverk, input-validering, TLS, rate limiting og sandbox
Detaljerte sjekker
For hver sikkerhetssjekk vises:
- Status: Bestått, Advarsel eller Feilet
- Severity: Kritisk, Høy, Medium eller Lav
- Beskrivelse: Hva sjekken fant
- Detaljer: Konkrete funn med kontekst
Anbefalinger
Prioritert liste over tiltak sortert etter severity. Hvert tiltak inkluderer:
- Hva som bør fikses
- Hvorfor det er viktig
- Foreslått løsning
YAML Policy
En ferdig deklarativ sikkerhets-policy du kan kopiere og bruke. Policyen definerer:
- Tillatte AI-endepunkter (egress-regler)
- Input-valideringsregler
- Rate limits per brukertype
- Sandbox-isolasjonskonfigurasjon
4. Kopier og implementer
Klikk "Kopier policy" for å kopiere YAML-policyen til utklippstavlen. Implementer den i infrastrukturen din som en del av AI-agent-sikkerhetslaget.
Hva skannes?
| Kategori | Sjekker |
|---|---|
| API-nøkler | OpenAI, Anthropic, Google AI, AWS, Stripe, GitHub, Supabase, Azure nøkler i klient-kode |
| Nettverk | Direkte API-kall til AI-leverandører fra klienten, manglende proxy |
| Input-validering | Prompt injection-beskyttelse, input-sanitering |
| TLS | HTTPS-konfigurasjon, sertifikatstatus |
| Rate limiting | Hastighetsbegrensning på API-endepunkter |
| Sandbox | Isolasjon mellom agent-prosesser og resten av systemet |
Severity-nivåer
- Kritisk: Umiddelbar risiko — f.eks. eksponerte API-nøkler i klient-kode
- Høy: Alvorlig risiko — f.eks. manglende input-validering
- Medium: Moderat risiko — f.eks. manglende rate limiting
- Lav: Forbedringspotensial — f.eks. manglende sandbox-isolasjon
Tips
- Kjør skanningen etter hver deployment av AI-agenter
- Bruk YAML-policyen som utgangspunkt og tilpass den til din infrastruktur
- Kombiner med manuelle penetrasjonstester for full dekning
- Prioriter alltid "Kritisk" og "Høy" funn først
Kreditter
Verktøyet koster 15 kreditter per skanning.
Teknisk bakgrunn
Verktøyet kombinerer regex-basert kode-scanning for kjente nøkkelmønstre med AI-drevet analyse via Gemini for dypere sikkerhetsvurdering. Det gjøres ingen aktiv utnyttelse — dette er en passiv analyse av offentlig tilgjengelig kode og konfigurasjon.
Inspirasjonen kommer fra NVIDIA NemoClaw, et sandbox-rammeverk for AI-agenter som bruker deklarative YAML-policyer for å kontrollere agentens tilgang til eksterne ressurser.
Sist oppdatert 2026-03-18