mcp-scan: Сканер безопасности для конфигураций серверов MCP

mcp-scan — это сканер безопасности для конфигураций MCP-серверов (Model Context Protocol). MCP-серверы, используемые с Claude Desktop, работают с полным доступом к вашей файловой системе и сети, что делает безопасность конфигурации важной.
Что проверяет mcp-scan
Инструмент сканирует ваши MCP-конфигурации на наличие нескольких проблем безопасности:
- Секреты и API-ключи, случайно оставленные в конфигурационных файлах
- Известные уязвимости в MCP-пакетах
- Подозрительные шаблоны разрешений
- Векторы эксфильтрации
- Атаки отравления инструментов
Поддерживаемые клиенты и использование
mcp-scan автоматически обнаруживает конфигурации для нескольких AI-клиентов, включая:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- 6 других AI-клиентов (конкретные названия не указаны в источнике)
Инструмент запускается одной командой:
npx mcp-scan
Такой тип сканирования безопасности особенно актуален для MCP-серверов, поскольку они часто имеют широкий доступ к системе при интеграции с AI-ассистентами для программирования. Инструмент, по-видимому, фокусируется на проблемах безопасности на уровне конфигурации, а не на уязвимостях во время выполнения.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Всплеск серьезности уязвимостей CVE после предварительного релиза Claude Mythos — данные Epoch AI
Согласно отчету Epoch AI, в июне 2026 года количество CVE высокой и критической степени серьезности от 21 известной организации выросло в 3,5 раза после выхода предварительной версии Claude Mythos от Anthropic и запуска Project Glasswing.

Nullgaze: Выпущен открытую исходный код сканер безопасности с поддержкой ИИ.
Nullgaze — это новый открытый проект, поддерживаемый ИИ, который сканирует безопасность и выявляет уязвимости, специфичные для кода, сгенерированного ИИ, с почти нулевым количеством ложных срабатываний.

Аудит безопасности выявил уязвимости в эталонных серверах MCP компании Anthropic, которые создают риски, связанные с генерацией ложных данных.
Аудит безопасности 100 пакетов серверов MCP показал, что 71% получили оценку F, включая официальные референсные реализации Anthropic для GitHub и файловой системы. Аудит выявил Уязвимости на основе Галлюцинаций, которые создают бреши в безопасности и тратят токены через циклы рассуждений.

Атака FlyTrap использует "враждебные зонтики" для компрометации автономных дронов на основе камер.
Исследователи из UC Irvine разработали FlyTrap — физическую атаку, использующую раскрашенные зонты для эксплуатации уязвимостей в камерных системах автономного слежения за целями. Атака сокращает дистанцию слежения до опасных уровней, позволяя захватывать дроны, атаковать сенсоры или вызывать физические столкновения.