2026-07-31T13:57:48.396Z
Escáner de seguridad MCP: demuestra lo que cubre un escáner limpio
Auditar la cobertura del escáner MCP, la seguridad de la ejecución, la frescura del manifiesto, las sesiones en vivo y la evidencia del destino antes de confiar en un resultado limpio.
Un escáner de seguridad MCP puede responder a una valiosa pregunta previa al vuelo: ¿qué componentes de agente descubrí, y qué riesgos encontró el escáner en la versión que inspeccionó? No puede responder a toda la pregunta operativa: ¿El agente conectado está sano ahora, y su llamada de herramienta produjo el resultado previsto? Usa un escáner limpio como un recibo limitado. Antes de confiar en él, verifique cuatro cosas por separado: 1. el escáner cubría todas las configuraciones y componentes pertinentes; 2. el funcionamiento del escáner no ejecutó un servidor local no fiable fuera de una caja de arena; 3. el manifiesto escaneado sigue siendo el que utilizará el cliente; 4. una sesión en vivo y un pase de verificación de resultados específico de destino después del escaneo. Ese límite es importante porque escanear no es necesariamente pasivo. La documentación para El agente Snyk Scan v0.5.15 dice que escanear una configuración MCP inicia los comandos stdio definidos en ella para que el escáner pueda recuperar las descripciones de herramientas. Su flujo interactivo predeterminado pide primero el consentimiento. La misma documentación marca los campos de salida CLI y los códigos de emisión como experimentales. El defecto razonable es por lo tanto: inventario en general, escaneo en un entorno desechable cuando una configuración no es ya confiable, preserva un recibo minimizado de contenido y requiere evidencia en vivo antes de cambiar el estado de salud de un agente. Comience con un recibo de cobertura, no una línea verde. Un informe del escáner necesita un denominador. No hay hallazgos significa poco si una configuración a nivel de proyecto, un servidor con extensión o un comando local rechazado nunca ingresaron al escáner. La documentación de Agent Scan de v0.5.15 publica dos matrices útiles: los agentes soportados por sistema operativo y la cobertura de detección por alcance de configuración. La matriz de alcance distingue explícitamente las ubicaciones del sistema, el usuario, el proyecto/espacio de trabajo y la extensión/plugin. También contiene lagunas. Eso es más saludable que una promesa no documentada de descubrimiento universal, pero significa que el operador debe comparar la cobertura del escáner con la instalación real. Construir un recibo con identificadores y hashes, no instrucciones, credenciales, argumentos de herramientas o resultados: expectedConfigs debe provenir de su inventario de despliegues, no del propio recuento de descubrimientos del escáner. De lo contrario, un archivo no descubierto reduce tanto el numerador como el denominador y todavía se ve completo. Pinta la liberación del escáner también. El Agent Scan v0.5.15 de la versión, publicado el 16 de julio de 2026, incluye binarios de plataforma, sumas de checksum, un archivo de suma de checksum firmado y un SBOM. Esos artefactos te permiten grabar exactamente lo ejecutado. No certifican futuras versiones, un binario reconstruido localmente, ni la seguridad de un servidor MCP. Trata un servidor declinado como una brecha de inventario, no como un servidor que pasa. La disminución puede ser la decisión correcta de seguridad. El veredicto agregado resultante sigue siendo incompleto porque las herramientas y descripciones del servidor no fueron inspeccionadas. Tratar la ejecución del escáner como una prueba privilegiada El Las mejores prácticas de seguridad de los MCP actual describe los servidores locales como binarios descargados o creados que pueden ejecutarse con los privilegios del cliente. Para la configuración local de un clic, la guía requiere mostrar el comando exacto y obtener la aprobación explícita antes de la conexión. También recomienda el sandboxing y restringir el acceso al sistema de archivos, a la red y al proceso. Aplique la misma precaución a un escáner que inicie los servidores configurados. Un comando malicioso o simplemente sobreprivilegiado no se vuelve inofensivo porque su proceso principal se llama un escáner. Para una configuración desconocida: copiar únicamente la configuración y los datos de fijación requeridos en una máquina virtual desechable o en un recipiente; eliminar las credenciales de producción y sustituir los destinos por dobles de ensayo locales; denegar el acceso a la red a menos que se requiera una prueba específica; montar el sistema de archivos únicamente de lectura cuando sea práctico; revisar la orden exacta y los argumentos antes de dar su consentimiento; registro de los servidores que fueron rechazados, sin tiempo o sin inicialización. No resuelva la automatización no interactiva habilitando ciegamente una bandera run de cada servidor configurado en una computadora portátil del desarrollador o un host de producción. Es posible que el escáner necesite tal modo para la CI controlada, pero la decisión de confianza pertenece al medio ambiente y al manifiesto, no a la conveniencia de la bandera. También hay una cuestión de límites de datos. Agent Scan documenta que los nombres y descripciones de los componentes pueden ser enviados a su servicio de análisis, mientras que dice que los contenidos y resultados de las llamadas de la herramienta MCP no se almacenan ni registran. Revise la política y la configuración real del escáner que elija. Un recibo operativo libre de contenido debe conservar códigos de emisión, recuentos, versiones, hashes, brechas de cobertura y sellos de tiempo; no debe copiar por defecto descripciones sensibles o salida del servidor en un panel de salud. Pruebas de escaneo separadas de la salud en vivo Un escáner funciona principalmente antes o alrededor de la conexión. La salud del agente continúa después de ese punto. Quédate con tres recibos: Recibo de escaneo: cobertura de inventario, versión del escáner, hallazgos, ejecución segura y hash del manifiesto. Recibo de sesión en vivo: inicialización exitosa, protocolo y capacidades negociados, autorización actual, descubrimiento de herramientas nuevas y correlación limitada de solicitud / respuesta. O recibo de ingreso: evidencia determinista del destino de que existe el cambio o entregable previsto. La distinción evita dos estados verdes falsos. Primero, la configuración puede cambiar después del escaneo. Una descripción de herramienta, argumento de comando, versión del paquete, URL del servidor o alcance pueden derivar mientras el viejo informe se mantiene verde. Compare un hash de manifiesto normalizado en el momento de la exploración e inmediatamente antes de la conexión. Una falta de coincidencia significa STALE SCAN ; no significa probablemente seguro. En segundo lugar, un escáner puede pasar mientras el tiempo de ejecución no es accesible, no está autorizado o no puede completar una llamada a la herramienta. Incluso una respuesta exitosa de MCP tools/call no prueba el efecto externo. Un archivo puede ser escrito en el directorio equivocado, una API puede aceptar pero luego rechazar un trabajo, o un mensaje puede nunca llegar a su destino. Verificar el artefacto o declarar el usuario realmente solicitado. La siguiente prioridad da a cada fallo una acción limitada siguiente: La edad de 24 horas en este ejemplo es una entrada de política, no una constante de protocolo. Una configuración de desarrollo que cambia con frecuencia puede necesitar una ventana mucho más corta. Un despliegue firmado inmutable podría usar el hash match como la prueba decisiva de frescura. Repite los casos inconvenientes antes de la adopción Reproduzí ocho recibos sin contenido contra ese clasificador: un comando no fiable escaneado directamente en el host; un servidor rechazado durante el descubrimiento; un hallazgo crítico; un manifiesto modificado después de la exploración; una exploración limpia y corriente sin control en vivo; una exploración limpia seguida de una sesión en vivo fallida; una devolución exitosa de la herramienta sin pruebas de destino; una exploración actual, pasar sesión en vivo, y el resultado verificado. Los ocho produjeron el estado esperado. Más importante aún, la caja de escáner solo produjo SCANNER PASS ONLY , no HEALTHY BOUNDARY . El primer veredicto saludable requirió las tres capas de evidencia. Este no es un indicador de precisión de detección del escáner. No ejecuté deliberadamente configuraciones de MCP de terceros en el host: la documentación de origen establece que al hacerlo puede iniciar comandos locales. Para comparar los motores de detección, crear fichas representativas seguras para los riesgos que te interesan, ejecutar cada escáner en un entorno aislado, y medir falsos negativos, falsos positivos, escalones no soportados, y la estabilidad de salida. Esa limitación es útil en el ámbito operativo. Impide a un equipo convertir una comparación de escáner no verificada en una reclamación de seguridad. Usar un escáner para la decisión que puede apoyar Adopte un escáner de seguridad MCP cuando le brinde un mejor inventario de componentes, detecte la configuración relevante o los riesgos manifestos, expone sus límites de cobertura y pueda funcionar dentro de sus límites de seguridad. Rechazarlo o contenerlo cuando el escaneo en sí necesita privilegios o transferencia de datos que no puede justificar. Después de la adopción: 1. fijar y verificar el artefacto del escáner; 2. definir el inventario de configuración esperado fuera del escáner; 3. escanear comandos locales no fiables únicamente en un entorno desechable; 4. bloquear las conclusiones críticas y las brechas explícitas de cobertura; 5. comparar de nuevo el hash del manifiesto en el momento de la conexión; 6. ejecutar una verificación mínima de inicialización y autorización en vivo; 7. verificar un resultado representativo del destino antes de declarar la salud. El escáner no es disminuido por esta regla. Se vuelve más confiable porque su veredicto se une a la evidencia que observó realmente. Sidewisp es una plataforma de salud de agentes AI destinada a hacer visibles la evidencia, la frescura, la incertidumbre y la próxima acción segura a lo largo de los tiempos de ejecución existentes. Sidewisp se encuentra actualmente en versión preliminar privada. La exploración MCP de producción, la recogida de agentes en vivo y los adaptadores de recuperación no se envían hoy.