← 返回目录
M

MCP Scanner

官方
扫描 MCP 服务器以发现潜在威胁和安全问题。
GitHub 源仓库 ↗
★ 1.1k Stars 分类 · 开发工具 非常热门 源版本 4075fdf654cd
44FMRS · D
可靠性
4/20
安全与权限
7/20
维护活跃度
8/20
文档质量
15/20
安装易用性
10/20

MCP Scanner 是一个功能全面的安全扫描工具,适用于 MCP 服务器的安全评估。它提供了多种分析引擎和丰富的功能,但可能需要一些配置才能完全使用。

查看 FMRS 评分方法 →

MCP Scanner 是一个 Python 工具,用于扫描 MCP(模型上下文协议)服务器和工具,查找潜在的安全问题。它结合了 Cisco AI Defense 检查 API、YARA 规则和 LLM 作为评审,以检测恶意的 MCP 工具。该工具支持多种模式,包括 CLI 和 REST API 服务器,并提供多引擎安全分析、漏洞包扫描、就绪扫描、行为代码扫描、VirusTotal 二进制恶意软件扫描、PyPI 包扫描、静态/离线扫描等功能。它适用于需要确保 MCP 服务器安全性的开发者和安全团队。

工具能力

暂未整理工具清单。

安装接入

使用 uv 安装:

uv tool install --python 3.13 cisco-ai-mcp-scanner

或者从源码安装:

git clone https://github.com/cisco-ai-defense/mcp-scanner
cd mcp-scanner
uv sync --python 3.13

选型与风险

适合谁

  • 需要确保 MCP 服务器安全性的安全团队。
  • 在部署前检查 MCP 服务器漏洞的开发者。
  • 希望将安全扫描集成到 CI/CD 管道中的组织。

不适合谁

  • 寻找 MCP 服务器实现或客户端的人。
  • 需要实时监控或主动防御解决方案的用户。
  • 对商业 API 或外部服务有严格隐私要求的组织。

所需权限

  • 需要访问 Cisco AI Defense API 密钥(可选)。
  • 需要 LLM 提供商的 API 密钥(可选,用于 LLM 分析器)。
  • 需要 VirusTotal API 密钥(可选,用于恶意软件扫描)。

风险与副作用

  • 依赖外部 API 服务,可能存在数据隐私问题。
  • 扫描可能会产生误报或漏报。
  • 安装后需要正确配置环境变量,否则可能无法运行。

常见排障

  1. 确保 Python 3.11+ 和 uv 已安装。
  2. 检查环境变量是否正确设置:MCP_SCANNER_API_KEY、MCP_SCANNER_LLM_API_KEY 等。
  3. 对于远程服务器,确认服务器 URL 可访问且认证配置正确。

使用场景

在部署前扫描 MCP 服务器的工具、提示词、资源和指令以发现安全发现。
在 CI/CD 管道中扫描离线 JSON 文件以进行静态安全分析。
分析 MCP 服务器的源代码以检测恶意行为。
扫描 PyPI 或 npm 包以查找隐藏的恶意行为。

支持客户端

暂未确认支持的客户端。