2026-05-08 — views
Snyk 在 AppSec 全栈嵌入 Claude,发布 Evo 应对提示注入与 MCP 供应链攻击
Snyk 在 AI 安全平台中嵌入 Claude 并发布 Evo — 首个面向提示注入、MCP 供应链攻击与代理工具调用的主流 AppSec 工具。
2026 年 5 月 7 日,Snyk 宣布已将 Anthropic 的 Claude 嵌入其 AI 安全平台全栈,驱动跨代码、依赖、容器与 AI 生成产物的漏洞发现、优先级排序与面向开发者的修复。头条产品 Evo by Snyk 是首个专门面向代理攻击面的主流 AppSec 工具。
押注背后的数字
Snyk 引用:生产代码中 65–70% 现在为 AI 生成,近一半含有漏洞。传统 SAST/DAST 工具是为缺陷分布可预测的人写代码构建的;LLM 生成代码引入了幻觉依赖、默认不安全的样板,以及与那些工具受训模式不匹配的微妙提示注入向量。
Evo 实际做什么
对构建者重要的三项能力:
- 代理运行时红队。 Evo 对运行中的代理探测提示注入与数据外泄路径 — 测试恶意工具描述、被投毒的文档或精心构造的用户消息能否劫持代理的工具调用。
- 代理供应链扫描。 Evo 盘点你的代理所依赖的 MCP 服务器、数据集与第三方工具,并浮现隐藏能力(例如:悄悄外泄上下文的 MCP 服务器、通过提示操控提权的工具)。
- 运行时策略强制。 工具调用在执行前可被检查并阻止 — 例如阻止代理向非白名单端点发送凭据。
为何此刻合时
过去三周,MCP 生态突破 20 万公开服务器,Claude Code Routines 上线(5/6),Anthropic Managed Agents 加入 Dreaming 风格的跨会话记忆。每一项都添加了 90 天前不存在的攻击面。Snyk 此刻 推出 Evo 的时机契合企业开始就代理部署提出合规问题的时刻。
从业者注记
如果你将 Claude Code 产物上生产,或在受监管环境中暴露 MCP 服务器,“AI 生成”与”AI 扫描”代码之间的差距正成为可审计的合规风险。行动:即便不采纳 Evo,本周花 30 分钟记录你的代理调用的 MCP 服务器、它们可访问的工具,以及在运行时门控其工具调用的策略(如果有)。那份文档是你下一次 SOC 2 审计会要求的产物 — 而盘点本身常常浮现你未意识到已暴露的能力。
来源
- Snyk AI Security Platform with Claude — Help Net Security ↗
- Snyk × Claude partnership page ↗
- May 8, 2026 AI updates — SD Times ↗