Geiger, el escáner que audita agentes IA en tu máquina

Por qué hace falta un contador Geiger para los agentes de IA

En agosto de 2026, un harness de agentes open source pasó de cero a más de 200.000 estrellas en GitHub en tres semanas, y su ecosistema de plugins superó las 13.000 reposiciones en la misma ventana, según describe el repositorio oficial de Geiger. El mismo día de su lanzamiento aparecieron clientes de escritorio con un click para instalarlo. Hoy, cualquier persona con una laptop puede tener, sin darse cuenta, varios agentes ejecutando código, leyendo dotfiles y cargando credenciales.

Geiger (en github.com/Atomburstofficial/geiger) se presenta a sí mismo como un "contador Geiger para agentes de IA": una única orden npx geiger-scan que, sin instalación ni telemetría, recorre configuraciones locales y devuelve un inventario legible de cada agente, harness, MCP server, plugin y extensión de IA presente en la máquina, junto con lo que cada uno puede tocar.

Qué encuentra exactamente Geiger

El escáner audita tres grandes superficies y un grupo de agentes sueltos, todos desde una sola ejecución:

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad
  • Claude Code y compatibles: MCP servers globales y por proyecto, hooks, plugins, skills, subagentes, y apiKeyHelper configurado.
  • MCP hosts en editores: Claude Desktop, Cursor, Windsurf, VS Code (versión usuario y proyecto), Cline, Roo Code, Continue y Zed.
  • Otros agentes: Codex CLI, Gemini CLI, Aider, OpenCode, Qwen Code, DeepSeek Harness, Continue, GitHub Copilot CLI, Goose, Open Interpreter, LM Studio y Ollama.
  • Extensiones en editores y navegadores, además de paquetes de CLI en raíces globales de npm (leídos directamente, sin ejecutar npm).

Para cada hallazgo reporta qué es, su origen (registry, store, git, script local, servidor remoto, o UNKNOWN-ORIGIN) y etiquetas de exposición como [EXECUTES], [HOLDS-SECRETS], [BROAD-FILESYSTEM], [BROAD-WEB] o [NETWORK]. La idea es que el humano verifique a mano: cada hallazgo lleva la ruta exacta de la evidencia.

El repo documenta un caso real (con valores redactados) sobre un laptop de desarrollo: 9 hallazgos en 3 ecosistemas, 7 con capacidad de ejecutar código y 1 credencial detectada en archivos de configuración. Uno de los hallazgos muestra un servidor MCP envuelto por un agente de política (domainguard-agent.exe), un patrón que Geiger reconoce y reporta explícitamente en lugar de ocultar el servidor real detrás del envoltorio.

Cómo funciona y por qué su modelo de confianza es diferente

Geiger está construido como unas pocas líneas de JavaScript sin dependencias de runtime, sin paso de build, y el código que se lee es el que se ejecuta. Sus lanzamientos se publican desde GitHub Actions con npm provenance, por lo que la página de npm lleva un enlace firmado al commit público exacto con el que se compiló cada versión.

Tres decisiones de diseño lo separan de un antivirus tradicional:

  • Solo lectura por defecto. El único archivo que Geiger escribe es el que el usuario nombra explícitamente con --json. Todo lo demás es read-only.
  • Cero telemetría. Nada sale de la máquina; no hay endpoint al que reportar. Como aclara el propio equipo, eso implica que no saben cuánta gente lo usa, y es un trade-off que aceptan.
  • Secretos por forma, no por valor. Cuando detecta un valor con forma de credencial, reporta el nombre de la clave, el archivo y el tipo de secreto sospechado, nunca una parte del valor. Una pasada de redacción corre sobre toda la salida como defensa en profundidad y hay tests que la imponen.

El repo también aclara lo que Geiger no es: no audita agentes instalados en rutas no estándar, otros usuarios del sistema, contenedores ni WSL desde Windows; no observa comportamiento en tiempo de ejecución, solo configuración; y no dictamina si un paquete es malicioso, solo de dónde viene y qué puede alcanzar.

El precedente: OpenClaw Scanner y el problema del inventario

La categoría no es nueva. En febrero de 2026, Astrix Security lanzó el OpenClaw Scanner como herramienta open source para detectar instancias del agente autónomo OpenClaw (también conocido como MoltBot) en endpoints corporativos, según reportó Help Net Security. El scanner corre sobre telemetría de EDR — CrowdStrike o Microsoft Defender — sin instalar agentes nuevos ni transmitir datos fuera de la organización, y produce reportes portables que se quedan dentro del perímetro.

Ofek Amir, VP de I+D en Astrix, explicó a Help Net Security que el escáner fue construido específicamente para un enfoque read-only sobre logs de EDR, sin ejecutar código en los endpoints, y que planean expandir la detección a otros agentes y a SentinelOne según la demanda. La motivación coincide con la de Geiger: las implementaciones de OpenClaw han mostrado interfaces expuestas y debilidades de autenticación, con casos documentados donde configuraciones mal expuestas filtran claves de API, credenciales en la nube y accesos a Salesforce, GitHub o Slack.

La diferencia clave es dónde mira cada uno: OpenClaw Scanner trabaja sobre logs de EDR y apunta a despliegues corporativos; Geiger lee configuraciones locales en la máquina del desarrollador. Son complementarios: un CISO puede usar el primero para monitorizar la flota, un founder o ingeniero puede correr el segundo en su laptop antes de conectar nada sensible.

MCP servers: la superficie que ambos intentan mapear

El crecimiento de los MCP servers explica la urgencia. Microsoft, en un post de su blog de desarrolladores de julio de 2025, describe los MCP servers como la capa que da a asistentes como GitHub Copilot "acceso en tiempo real a herramientas y fuentes de datos externas", integrando desde documentación de Azure hasta gestión de GitHub Actions, Azure DevOps, Playwright o SQL Server bajo un mismo protocolo estandarizado.

Microsoft nombra, como ejemplo de interoperabilidad, empresas que ya ofrecen MCP servers: Figma, Notion, Linear, Atlassian, Zapier, Stripe, PayPal, Square, MongoDB y Neon. Esa misma interoperabilidad es la que preocupa: cada servidor adicional es una pequeña aplicación con sus propias credenciales, permisos y rutas de archivos. Geiger etiqueta cada uno con su origen, lo que puede alcanzar y dónde guarda sus secretos, justamente lo que un desarrollador necesita antes de instalar uno más.

Patrones de uso profesional: baseline, drift y flotas

El repo incluye varios patrones de uso que van más allá del análisis puntual:

  • npx geiger-scan --strict: sale con código 2 si cualquier hallazgo puede ejecutar código o guarda secretos. Sirve como puerta en CI.
  • --diff baseline.json: compara contra un snapshot anterior y solo alarma sobre lo nuevo o lo que escaló en permisos, igual que un lockfile. El inventario ya revisado se queda en silencio.
  • --home C:\Users\otro: escanea otra raíz de usuario (otra cuenta, imagen montada), útil para forense ligera.
  • --path D:\repo1 --path E:\repo2: añade directorios de proyecto al escaneo para leer configuraciones MCP a nivel de repo.

Para MSPs y equipos de IT, el README propone correr --json por máquina con una tarea de RMM o un script de login que escriba %COMPUTERNAME%.json en un recurso compartido, mantener un baseline por equipo y dejar que --diff reporte el drift por máquina. El esquema JSON es versionado y estable; el transporte lo decide el operador, porque Geiger nunca llama a casa.

Una vez revisada la máquina, el README recomienda guardar la salida como baseline y meter geiger-scan --strict --diff baseline.json en cron o en CI como una "alarma de drift" tipo lockfile: aceptas lo que ya estaba revisado y alarmas sobre el cambio.

¿Qué significa esto para tu startup?

El escenario que Geiger describe —devs instalando agentes y plugins a velocidad de scroll sin mirar el settings.json— ya es el día a día en startups con 3-10 ingenieros. Si tus desarrolladores usan Claude Code, Cursor, Windsurf, Cline, Roo Code, Continue, Codex CLI o cualquier MCP server, parte de tus secretos está en dotfiles y configuraciones de extensiones, a menudo con alcance amplio al sistema de archivos. Necesitas responder tres preguntas antes de que un incidente las responda por ti:

Acciones concretas esta semana

  • Inventario base hoy: corre npx geiger-scan --html reporte.html en cada laptop de tu equipo. Guarda la salida como baseline.json y el HTML como referencia humana. Te lleva 5 minutos por máquina y es la foto cero de tu superficie real.
  • Puerta en CI: añade npx geiger-scan --strict --diff baseline.json al pipeline de tu proyecto principal. Si --strict ya devolvía verde en local, el --diff solo alarma cuando algo nuevo aparece; un fallo en CI bloquea el merge hasta que alguien revise el hallazgo.
  • Rotación preventiva de credenciales: el reporte muestra claves API sentadas en ~/.claude.json o configuraciones de MCP. Cualquier credencial encontrada ahí debe rotarse; los MCP servers se rediseñan para usar OAuth por scopes precisamente para evitar esto.

Si tu organización crece más allá de 20-30 personas y manejas datos sensibles, considera pasar del inventario al enforcement: DomainGuard (mencionado en el repo de Geiger) es la capa comercial de la misma compañía, pensada para poner política delante de esa superficie en empresas. La decisión es de madurez, no de urgencia: lo urgente es saber qué está corriendo, y eso lo resuelve el propio Geiger sin coste.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...