mcp-scan: Escáner de seguridad para configuraciones de servidores MCP

mcp-scan es un escáner de seguridad para configuraciones de servidores MCP (Protocolo de Contexto del Modelo). Los servidores MCP utilizados con Claude Desktop se ejecutan con acceso completo a tu sistema de archivos y red, lo que hace importante la configuración de seguridad.
Qué verifica mcp-scan
La herramienta escanea tus configuraciones MCP en busca de varios problemas de seguridad:
- Secretos y claves API dejados accidentalmente en archivos de configuración
- Vulnerabilidades conocidas en paquetes MCP
- Patrones de permisos sospechosos
- Vectores de exfiltración
- Ataques de envenenamiento de herramientas
Clientes compatibles y uso
mcp-scan detecta automáticamente configuraciones para múltiples clientes de IA, incluyendo:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- Otros 6 clientes de IA (nombres específicos no proporcionados en la fuente)
La herramienta se ejecuta con un solo comando:
npx mcp-scan
Este tipo de escaneo de seguridad es particularmente relevante para servidores MCP, ya que a menudo tienen acceso amplio al sistema cuando se integran con asistentes de programación de IA. La herramienta parece centrarse en problemas de seguridad a nivel de configuración en lugar de vulnerabilidades en tiempo de ejecución.
📖 Read the full source: r/ClaudeAI
👀 Ver también

Vulnerabilidad crítica de ejecución remota de código (RCE) en la biblioteca protobuf.js
Una vulnerabilidad crítica de ejecución remota de código en las versiones 8.0.0/7.5.4 y anteriores de protobuf.js permite la ejecución de código JavaScript a través de esquemas maliciosos. Los parches están disponibles en las versiones 8.0.1 y 7.5.5.

Tras el lanzamiento del avance del mito de Claude, se dispara la gravedad de las CVE — Datos de Epoch AI
Epoch AI informa de un aumento de 3,5 veces en las CVE de gravedad alta y crítica de 21 organizaciones notables en junio de 2026, tras el lanzamiento de Claude Mythos Preview de Anthropic y Project Glasswing.

Advertencia de Seguridad: El Script de ClawProxy Robó Claves API, Resultando en una Factura Significativa de OpenRouter
Un desarrollador instaló un script de ClawProxy de código cerrado de un usuario de Reddit en un sistema Ubuntu 24.04 de WSL aislado, el cual robó su clave API de OpenRouter y la usó a través de la API de Google Vertex para generar una factura grande en Opus 4.6 durante la noche.

FORGE: Marco de Pruebas de Seguridad de IA de Código Abierto para Sistemas LLM
FORGE es un marco de pruebas de seguridad de IA autónomo que construye sus propias herramientas durante la ejecución, se autoreplica en un enjambre y cubre las 10 principales vulnerabilidades OWASP LLM, incluyendo inyección de prompts, fuzzing de jailbreak y fugas RAG.