mcp-scan: MCPサーバー設定用セキュリティスキャナー

✍️ OpenClawRadar📅 公開日: April 19, 2026🔗 Source
mcp-scan: MCPサーバー設定用セキュリティスキャナー
Ad

mcp-scanは、MCP(Model Context Protocol)サーバー設定用のセキュリティスキャナーです。Claude Desktopで使用されるMCPサーバーは、ファイルシステムとネットワークへのフルアクセス権限で実行されるため、セキュリティ設定が重要です。

mcp-scanがチェックする内容

このツールは、MCP設定に対して以下のセキュリティ問題をスキャンします:

  • 設定ファイルに誤って残されたシークレットやAPIキー
  • MCPパッケージの既知の脆弱性
  • 不審な権限パターン
  • データ流出の経路
  • ツール汚染攻撃

対応クライアントと使用方法

mcp-scanは、以下のAIクライアントを含む複数の設定を自動検出します:

  • Claude Desktop
  • Cursor
  • VS Code
  • Windsurf
  • その他6つのAIクライアント(ソースでは具体的な名称は提供されていません)

このツールは単一のコマンドで実行できます:

npx mcp-scan

この種のセキュリティスキャンは、AIコーディングアシスタントと統合されたMCPサーバーがしばしば広範なシステムアクセス権限を持つため、特に重要です。このツールは、ランタイムの脆弱性ではなく、設定レベルのセキュリティ問題に焦点を当てているようです。

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

ポメリウムアイデンティティ対応プロキシによるOpenClawインフラストラクチャのセキュア化
Security

ポメリウムアイデンティティ対応プロキシによるOpenClawインフラストラクチャのセキュア化

Pomeriumをアイデンティティ対応プロキシとして使用し、ゼロトラスト認証を実装することで、OpenClawサーバーへのアクセスを安全に保護します。

OpenClawRadar
研究:不可視のUnicode文字がツールアクセスを介してLLMエージェントを乗っ取る可能性
Security

研究:不可視のUnicode文字がツールアクセスを介してLLMエージェントを乗っ取る可能性

ある研究では、通常のテキストに埋め込まれた不可視のUnicode文字に隠された指示を大規模言語モデル(LLM)が従うかどうかをテストしました。2つのエンコーディング方式を5つのモデルで8,308件の評価済み出力を用いて検証。主な発見:ツールアクセスにより、従順性が17%未満から98-100%に増幅され、モデルは隠された文字を解読するPythonスクリプトを作成しました。

OpenClawRadar
OneCLI:AIエージェント向けオープンソース認証情報保管庫
Security

OneCLI:AIエージェント向けオープンソース認証情報保管庫

OneCLIは、AIエージェントと外部サービスの間に位置するRustで書かれたオープンソースのゲートウェイで、リクエスト時に実際の認証情報を注入し、エージェントにはプレースホルダーキーのみを表示します。AES-256-GCM暗号化ストレージを提供し、組み込みのPGliteを備えた単一のDockerコンテナで動作し、HTTPS_PROXYを設定できるあらゆるエージェントフレームワークと連携します。

OpenClawRadar
OpenClawにおけるプライバシー懸念:スキル、SOUL MD、エージェント通信
Security

OpenClawにおけるプライバシー懸念:スキル、SOUL MD、エージェント通信

開発者がOpenClawのアーキテクチャについてプライバシー上の懸念を提起。具体的には、スキルが機密データに無制限にアクセスできること、SOUL MDが書き込み可能であること、エージェントがフィルターなしで情報を共有することなどが指摘されています。

OpenClawRadar