mcp-scan : Scanner de sécurité pour les configurations de serveur MCP

mcp-scan est un scanner de sécurité pour les configurations de serveurs MCP (Model Context Protocol). Les serveurs MCP utilisés avec Claude Desktop fonctionnent avec un accès complet à votre système de fichiers et réseau, ce qui rend la configuration de sécurité importante.
Ce que mcp-scan vérifie
L'outil analyse vos configurations MCP pour plusieurs problèmes de sécurité :
- Secrets et clés API laissés accidentellement dans les fichiers de configuration
- Vulnérabilités connues dans les packages MCP
- Modèles d'autorisations suspects
- Vecteurs d'exfiltration
- Attaques par empoisonnement d'outils
Clients pris en charge et utilisation
mcp-scan détecte automatiquement les configurations pour plusieurs clients d'IA, notamment :
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- 6 autres clients d'IA (noms spécifiques non fournis dans la source)
L'outil est exécuté avec une seule commande :
npx mcp-scan
Ce type d'analyse de sécurité est particulièrement pertinent pour les serveurs MCP car ils ont souvent un accès étendu au système lorsqu'ils sont intégrés aux assistants de codage IA. L'outil semble se concentrer sur les problèmes de sécurité au niveau de la configuration plutôt que sur les vulnérabilités d'exécution.
📖 Read the full source: r/ClaudeAI
👀 See Also

Dégriffé : Un Scanner de Logiciels Malveillants Avancé et Communautaire pour les Fichiers SKILL.md de ClawHub
Declawed est un outil de sécurité conçu pour analyser les fichiers SKILL.md sur ClawHub, détectant l'injection de prompt, le contenu malveillant et les voleurs d'informations, en utilisant des ensembles de règles pilotés par la communauté.

Recherche : Les caractères Unicode invisibles peuvent détourner les agents LLM via l'accès aux outils
Une étude a testé si les LLM suivent des instructions cachées dans des caractères Unicode invisibles intégrés dans du texte normal, en utilisant deux schémas d'encodage sur cinq modèles et 8 308 sorties évaluées. Résultat clé : l'accès aux outils amplifie la conformité de moins de 17 % à 98-100 %, les modèles écrivant des scripts Python pour décoder les caractères cachés.

arifOS : Un noyau de gouvernance MCP de 15 millions de dollars pour la sécurité de l'outil OpenClaw
arifOS est un serveur MCP léger qui intercepte les appels d'outils OpenClaw, les note de 000 à 999, et bloque les actions dangereuses avec 13 étages de sécurité stricts avant qu'elles n'atteignent les systèmes de fichiers, les API ou les bases de données.

Sécurité OpenClaw : 13 étapes pratiques pour sécuriser votre agent IA
Un post Reddit détaille 13 mesures de sécurité pour les installations OpenClaw, notamment l'exécution sur une machine séparée, l'utilisation de Tailscale pour l'isolation réseau, le confinement des sous-agents dans Docker et la configuration de listes d'autorisation pour l'accès des utilisateurs.