mcp-scan: MCPサーバー設定用セキュリティスキャナー

mcp-scanは、MCP(Model Context Protocol)サーバー設定用のセキュリティスキャナーです。Claude Desktopで使用されるMCPサーバーは、ファイルシステムとネットワークへのフルアクセス権限で実行されるため、セキュリティ設定が重要です。
mcp-scanがチェックする内容
このツールは、MCP設定に対して以下のセキュリティ問題をスキャンします:
- 設定ファイルに誤って残されたシークレットやAPIキー
- MCPパッケージの既知の脆弱性
- 不審な権限パターン
- データ流出の経路
- ツール汚染攻撃
対応クライアントと使用方法
mcp-scanは、以下のAIクライアントを含む複数の設定を自動検出します:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- その他6つのAIクライアント(ソースでは具体的な名称は提供されていません)
このツールは単一のコマンドで実行できます:
npx mcp-scan
この種のセキュリティスキャンは、AIコーディングアシスタントと統合されたMCPサーバーがしばしば広範なシステムアクセス権限を持つため、特に重要です。このツールは、ランタイムの脆弱性ではなく、設定レベルのセキュリティ問題に焦点を当てているようです。
📖 Read the full source: r/ClaudeAI
👀 See Also

スウェーデンの電子政府プラットフォームのソースコードが、侵害されたCGIインフラを通じて流出
脅威アクターのByteToBreachが、CGI Sverige ABのインフラを侵害した後、スウェーデンの電子政府プラットフォームの完全なソースコードを漏洩させました。この漏洩には、スタッフデータベース、API文書署名システム、Jenkins SSH認証情報、およびRCEテストエンドポイントが含まれています。

OpenClawの「常に許可」機能のセキュリティ脆弱性とより安全な代替案
OpenClawの「常に許可」承認機能は、今月2つのCVEの対象となり、ラッパーコマンドのバインドとシェルの行継続バイパスを通じて不正なコマンド実行を可能にしました。より深い問題は、この機能がユーザーにセキュリティプロンプトへの注意を払うのをやめるよう訓練してしまうことです。

OpenClawインスタンスのための5つの必須セキュリティ手順
Redditの投稿では、OpenClawをデフォルト設定で実行すると重大なセキュリティリスクが生じると警告し、5つの緊急対策を提示しています:デフォルトポートの変更、プライベートアクセスのためのTailscaleの使用、ファイアウォールの設定、エージェント用の別アカウントの作成、スキルインストール前のスキャンです。

エージェント・ドリフト:AIエージェント向けセキュリティ監視ツール
なし