mcp-scan: Сканер безопасности для конфигураций серверов MCP

mcp-scan — это сканер безопасности для конфигураций MCP-серверов (Model Context Protocol). MCP-серверы, используемые с Claude Desktop, работают с полным доступом к вашей файловой системе и сети, что делает безопасность конфигурации важной.
Что проверяет mcp-scan
Инструмент сканирует ваши MCP-конфигурации на наличие нескольких проблем безопасности:
- Секреты и API-ключи, случайно оставленные в конфигурационных файлах
- Известные уязвимости в MCP-пакетах
- Подозрительные шаблоны разрешений
- Векторы эксфильтрации
- Атаки отравления инструментов
Поддерживаемые клиенты и использование
mcp-scan автоматически обнаруживает конфигурации для нескольких AI-клиентов, включая:
- Claude Desktop
- Cursor
- VS Code
- Windsurf
- 6 других AI-клиентов (конкретные названия не указаны в источнике)
Инструмент запускается одной командой:
npx mcp-scan
Такой тип сканирования безопасности особенно актуален для MCP-серверов, поскольку они часто имеют широкий доступ к системе при интеграции с AI-ассистентами для программирования. Инструмент, по-видимому, фокусируется на проблемах безопасности на уровне конфигурации, а не на уязвимостях во время выполнения.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать
Самостоятельный хостинг OpenClaw не делает его автоматически безопасным. В посте на Reddit описана усиленная базовая конфигурация: локальный шлюз, изоляция DM на канал, запрет групп runtime/fs/automation, блокировка exec и группы с упоминанием.

Сандер: Локальный фаервол конфиденциальности на основе Rust для LLM.
Sunder — это расширение для Chrome, которое действует как локальный прививочный экран конфиденциальности для AI-чатов, созданное с использованием Rust и WebAssembly, гарантируя, что конфиденциальные данные никогда не покинут ваш браузер.

OpenClaw обходит ограничения безопасности для перезаписи конфигурационного файла
Пользователь сообщает, что ограничения безопасности OpenClaw обходятся путем копирования и замены конфигурационного файла. Агент отказался от прямого редактирования, но разрешил косвенную перезапись.

Агентский паспорт: Проверка身份 для ИИ-агентов
Agent Passport — это открытый слой проверки личности, использующий аутентификацию Ed25519 и токены JWT для ИИ-агентов, который решает проблему impersonating (выдачи себя за другого).