mcp-scan: Scanner de segurança para configurações de servidor MCP

mcp-scan é um scanner de segurança para configurações de servidores MCP (Model Context Protocol). Servidores MCP usados com Claude Desktop são executados com acesso total ao seu sistema de arquivos e rede, tornando a configuração de segurança importante.
O que o mcp-scan verifica
A ferramenta verifica suas configurações MCP para vários problemas de segurança:
- Segredos e chaves de API acidentalmente deixados em arquivos de configuração
- Vulnerabilidades conhecidas em pacotes MCP
- Padrões de permissão suspeitos
- Vetores de exfiltração
- Ataques de envenenamento de ferramentas
Clientes suportados e uso
mcp-scan detecta automaticamente configurações para vários clientes de IA, incluindo:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- 6 outros clientes de IA (nomes específicos não fornecidos na fonte)
A ferramenta é executada com um único comando:
npx mcp-scan
Esse tipo de verificação de segurança é particularmente relevante para servidores MCP, pois eles geralmente têm amplo acesso ao sistema quando integrados a assistentes de programação com IA. A ferramenta parece focar em problemas de segurança no nível de configuração, em vez de vulnerabilidades em tempo de execução.
📖 Leia a fonte completa: r/ClaudeAI
👀 See Also

Coldkey: Geração de Chaves na Era Pós-Quântica e Ferramenta de Backup em Papel
Coldkey gera chaves age pós-quânticas (ML-KEM-768 + X25519) e produz backups HTML de página única para impressão com códigos QR para armazenamento offline.

A Anthropic relata ataques de destilação em escala industrial por laboratórios de IA chineses ao Claude.
A Anthropic detectou três empresas chinesas de IA—DeepSeek, Moonshot e MiniMax—criando mais de 24.000 contas fraudulentas para gerar mais de 16 milhões de interações com o Claude, extraindo suas capacidades de raciocínio através de ataques de destilação sistemáticos.
Título: Grupo de Inteligência de Ameaças do Google Relata Primeira Exploração de Dia Zero Desenvolvida por IA que Ignora 2FA
O Google Threat Intelligence Group detectou o primeiro exploit zero-day totalmente desenvolvido por IA que contorna a autenticação de dois fatores em uma popular ferramenta de administração de sistemas de código aberto baseada na web, junto com malware automórfico e backdoors alimentados por Gemini.

Claude Cowork 'Permitir Todas as Ações do Navegador': Preocupações de Segurança e Correções Propostas
Um usuário do Reddit destaca que o botão 'Permitir tudo' do Claude Cowork concede acesso permanente e irrestrito ao navegador em todas as sessões futuras, sem visibilidade, limites ou expiração, criando riscos de segurança. A publicação propõe permissões com escopo de sessão ou de habilidade como padrões mais seguros.