Зачем существует Ryzek

Скиллы агентов стали цепочкой поставок раньше, чем кто-либо успел построить проверки для неё.

Примерно за год скиллы и MCP-серверы прошли путь от новинки до того, что люди устанавливают по ссылке, не читая содержимое. Процесс проверки вместе с ними не появился.

Проблема, прямо говоря

Скилл агента — это набор файлов, который объясняет ИИ-агенту, как что-то сделать. MCP-сервер даёт агенту новые инструменты. И то, и другое работает с тем, до чего может дотянуться агент, — вашими файлами, вашей сетью, иногда вашими учётными данными.

Их добавляют так же, как пакет: быстро, по ссылке, которой кто-то поделился, не читая содержимое. Это было терпимо, пока пакет мог только исполнять код. Ситуация другая, когда то, что вы устанавливаете, способно ещё и давать инструкции агенту — текстом, который человек никогда не видит.

Пакет может исполнять код. Скилл может изменить то, что, по мнению агента, у него попросили сделать.

Именно это различие и есть причина существования Ryzek. Классическое сканирование безопасности спрашивает, делает ли код что-то опасное. Для скиллов агентов нужен второй вопрос: не обращается ли что-то здесь к модели напрямую, в обход меня?

Кто это создаёт

Ryzek создаёт небольшая независимая команда, занимающаяся только этим и ничем больше. У этого есть обе стороны, и об этом стоит сказать прямо.

В вашу пользу: новое правило может выйти уже через неделю после публикации техники атаки. Каждое правило существует потому, что его стоило написать, а не потому, что нужно было заполнить строку в сравнительной таблице.

Против: за этим не стоит крупная служба поддержки, и на стандартных тарифах нет формального SLA. Если вы сравниваете Ryzek с хорошо профинансированным вендором, учитывайте это честно.

Как это устроено

Каждая находка объясняет своё обоснование. Оценка уверенности и причина на понятном языке для каждого результата, чтобы слабый сигнал никогда не выглядел как подтверждённая атака. Люди, которые учатся игнорировать ложные тревоги, начинают игнорировать и настоящие.

Ваши файлы не сохраняются. Загрузки сканируются в памяти и удаляются. Хранится только счётчик сканирований и отпечатки инструментов для обнаружения изменений — никогда не содержимое.

Обнаружение не спрятано за платной стеной. Каждое правило работает на бесплатном тарифе. Платные тарифы — это про объём и автоматизацию.

Он честно говорит, где останавливается. Сканеру, который утверждает, что ловит всё, невозможно доверять по-настоящему.

Это не гипотеза

Каждый случай ниже документально подтверждён. В каждом из них честный вопрос — не «остановил бы это Ryzek», а какую часть Ryzek видит, а какую нет.

Секреты в конфигурационных файлах MCP

В отчёте GitGuardian «2026 State of Secrets Sprawl» обнаружено 24 008 уникальных секретов в конфигурационных файлах, связанных с MCP, на публичном GitHub — 2 117 из них всё ещё действительны.

Что делает Ryzek: это именно то, что ловит mcp-credential-in-config. Правило помечает буквальный секрет в значении конфига и игнорирует ссылки вида ${VAR}, поэтому конфиги, уже сделанные правильно, остаются без предупреждений.

Источник: GitGuardian, 2026

Бэкдор postmark-mcp

В сентябре 2025 года Koi Security обнаружила, что npm-пакет postmark-mcp — оформленный под официальную интеграцию Postmark, но не имеющий к Postmark отношения — в версии 1.0.16 добавил одну строку, которая ставила BCC-копию каждого исходящего письма атакующему. Пакет успели скачать 1 643 раза до удаления; по оценке Koi, копировалось от 3 000 до 15 000 писем в день.

Что делает Ryzek: практически ничего, и об этом важно сказать честно. Бэкдор состоял из одной строки JavaScript внутри пакета, а Ryzek читает скиллы, конфиги и манифесты, которые загружает ваш агент, — а не исходный код каждой зависимости. Если бы определения инструментов сервера изменились, обнаружение изменений заметило бы это. В данном случае в этом не было необходимости.

Источник: Koi Security, сентябрь 2025

Уязвимость STDIO-конфигурации

В апреле 2026 года OX Security раскрыла, что официальные SDK MCP для Python, TypeScript, Java и Rust передают STDIO-конфигурацию напрямую в исполнение команд. Исследование привело к CVE в проектах, включая LiteLLM, Agent Zero, DocsGPT и Windsurf. Anthropic назвала такое поведение ожидаемым и отказалась менять протокол, так что исправление остаётся на совести каждого разработчика ниже по цепочке.

Что делает Ryzek: mcp-stdio-injection-surface проверяет, попадает ли конфиг под этот паттерн, и оценивает его по наличию реального пути для инъекции, а не помечает каждый STDIO-сервер подряд. mcp-known-vulnerable-version помечает LiteLLM, закреплённый на версии ниже исправленного релиза.

Источник: OX Security, апрель 2026

Заражённые торговые площадки скиллов

Аудит Snyk в феврале 2026 года, охвативший 3 984 опубликованных скилла агентов, показал, что 13,4% содержали хотя бы одну критичную проблему, и подтвердил 76 вредоносных payload. В том же месяце кампания ClawHavoc разместила на ClawHub как минимум 1 184 вредоносных скилла, многие из которых предлагали пользователям установить «вспомогательный инструмент», на деле являвшийся вредоносным ПО.

Что делает Ryzek: инструкцию «скачай и запусти это» ловит untrusted-external-install, а скрытые команды в документации — concealed-instruction. Убедительный профиль издателя — то, что не может оценить ни один сканер.

Источники: Snyk, февраль 2026 · Antiy Labs, февраль 2026

Троянизированный сервер Oura

В феврале 2026 года злоумышленники клонировали настоящий MCP-сервер Oura Ring, использовали поддельные аккаунты и форки на GitHub, чтобы создать видимость авторитетности, и опубликовали в реестрах MCP троянизированную версию, устанавливавшую инфостилер StealC.

Что делает Ryzek: частично. Он читает, что делают конфигурация скилла и входящие в него скрипты, а не кто их опубликовал — поэтому чтение учётных данных и исходящие отправки в этих файлах срабатывают на соответствующие правила независимо от того, насколько убедительно выглядит проект. Сказать, что мейнтейнер поддельный, он не может.

Источник: The Hacker News, февраль 2026

Утечка Asana между организациями

Asana запустила MCP-сервер 1 мая 2025 года. 4 июня она обнаружила баг, из-за которого часть клиентских данных становилась видна другим организациям, использующим эту функцию, и отключила сервер, чтобы его исправить.

Что делает Ryzek: ничего. Это была ошибка внутри чужого хостингового сервиса, которую не может увидеть ни один сканер ваших файлов. Ущерб в такой ситуации ограничивает то, насколько широким был доступ у каждого подключённого агента — а Ryzek как раз помечает разрешения, более широкие, чем нужно инструменту.

Источник: BleepingComputer, июнь 2025

Где Ryzek останавливается

Точное понимание того, где инструмент останавливается, — вот что делает остальное полезным. Ryzek — статический сканер: он читает файлы и не запускает их.

  • Поведение, проявляющееся только во время выполнения. В августе 2026 года Pillar Security описала MCP-сервер, который возвращал безобидные метаданные инструментов, пока клиент не совершал три вызова инструментов, а затем менял поведение. Ryzek видит то, что есть в файлах; сервер, меняющийся во время работы, требует мониторинга в реальном времени.
  • Что внутри скомпилированных программ. opaque-payload сообщает, что в составе скилла идёт нечитаемый бинарный файл. Что делает этот бинарник, правило сказать не может.
  • Намеренное уклонение. Исследование июля 2026 года показало, что вредоносные скиллы можно переписать или упаковать так, чтобы в большинстве случаев обойти статические сканеры скиллов. Ryzek ловит часть таких приёмов — пересборку строк, закодированные блоки, — но не все.
  • Работающие серверы и хостинговые сервисы. Ryzek читает конфигурацию, а не то, что возвращает работающий сервер, и не ошибки внутри сервисов, к которым вы подключаетесь.
  • Репутация. Статический анализ не может сказать вам, действительно ли издатель тот, за кого себя выдаёт.

Источники: Pillar Security, август 2026 · Ji et al., июль 2026

Куда это движется

Сейчас: веб-сканер, 54 правил, обнаружение изменений и бесплатный тариф.

Дальше: платные тарифы и интеграция с CI, чтобы сканирования запускались автоматически при изменении скилла или конфига.

В разработке: способы замечать, когда инструменты работающего сервера перестают соответствовать тому, что было одобрено, — пробел, которым воспользовалась кампания Deadbugz.

О том, что сейчас происходит в области безопасности агентов, и что это значит для Ryzek, — на странице новостей.

Запустите его на скиллах, которые вы уже используете.

Бесплатный тариф со всеми правилами.