mcp-scan: MCP 서버 구성 보안 스캐너

mcp-scan은 MCP(Model Context Protocol) 서버 구성에 대한 보안 스캐너입니다. Claude Desktop과 함께 사용되는 MCP 서버는 파일 시스템과 네트워크에 대한 전체 접근 권한으로 실행되므로 보안 구성이 중요합니다.
mcp-scan이 검사하는 항목
이 도구는 여러 보안 문제에 대해 MCP 구성을 스캔합니다:
- 구성 파일에 실수로 남겨진 비밀 정보와 API 키
- MCP 패키지의 알려진 취약점
- 의심스러운 권한 패턴
- 데이터 유출 경로
- 도구 중독 공격
지원되는 클라이언트 및 사용법
mcp-scan은 다음을 포함한 여러 AI 클라이언트에 대한 구성을 자동으로 감지합니다:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- 기타 6개의 AI 클라이언트 (출처에서 구체적인 이름은 제공되지 않음)
이 도구는 단일 명령어로 실행됩니다:
npx mcp-scan
이러한 유형의 보안 스캐닝은 MCP 서버가 AI 코딩 어시스턴트와 통합될 때 종종 광범위한 시스템 접근 권한을 가지기 때문에 특히 관련이 있습니다. 이 도구는 런타임 취약점보다는 구성 수준의 보안 문제에 초점을 맞추는 것으로 보입니다.
📖 Read the full source: r/ClaudeAI
👀 See Also

보안 스캔 결과 AI 에이전트 find-skills 도구에서 심각도 높은 취약점 발견
AI 에이전트 설정에 보안 스캔을 실행한 개발자가 추가 스킬을 설치하는 데 사용한 find-skills 도구에서 높은 심각도의 취약점을 발견하여 생태계 안전에 대한 우려를 불러일으켰습니다.

MCP 샌드박스: 신뢰하지 않는 MCP 서버를 격리된 컨테이너에서 실행하기
한 개발자가 MCP 서버를 격리된 gVisor 컨테이너에서 실행하며 기본 차단 네트워크 접근과 안전한 비밀 정보 주입을 제공하고, 실행 전 CVE 스캔 및 패턴 검사를 수행하는 MCP 샌드박스를 구축했습니다.

Axios 1.14.1 버전이 악성코드로 감염되어 AI 지원 개발 워크플로우를 표적으로 삼고 있습니다.
Axios 버전 1.14.1이 공급망 공격으로 손상되어 [email protected]을 조용히 끌어오는데, 이는 난독화된 RAT(원격 접속 트로이 목마) 드로퍼입니다. Claude와 같은 AI 코딩 어시스턴트를 사용하는 개발자는 즉시 자신의 lockfile과 기기를 감염 여부로 확인해야 합니다.

샌드박싱 오픈클로: AI 코딩에서 보안 강화하기
샌드박싱은 AI 코딩 에이전트를 보호하는 중요한 기술로, OpenClaw 커뮤니티의 최신 논의를 살펴보세요. 사용자들이 AI 혁신을 보호하기 위해 이것이 필수적이라고 믿는 이유를 탐구해 보세요.