2026-07-31T14:14:40.012Z
MCP Security Scanner: dimostra cosa copre una scansione pulita
Controlla la copertura dello scanner MCP, la sicurezza dell'esecuzione, l'aggiornamento del manifest, le sessioni dal vivo e le prove di destinazione prima di fidarti di un risultato pulito.
UN MCPlo scanner di sicurezza può rispondere a una preziosa domanda preliminare: quali componenti dell'agente ho scoperto e quali rischi ha rilevato lo scanner nella versione ispezionata? Non può rispondere all'intera domanda operativa: l'agente connesso è integro adesso e la chiamata allo strumento ha prodotto il risultato previsto? Utilizzare una scansione pulita come una ricevuta rilegata. Prima di fidarti, verifica quattro cose separatamente: 1. lo scanner ha coperto ogni configurazione e componente rilevante; 2. l'esecuzione dello scanner non ha eseguito un server locale non attendibile al di fuori di una sandbox; 3. il manifest scansionato è ancora il manifest che utilizzerà il client; 4. una sessione live e un controllo dei risultati specifici della destinazione dopo la scansione. Questo confine è importante perché la scansione non è necessariamente passiva. La documentazione perSnyk Agent Scan v0.5.15dice che la scansione di unMCPla configurazione avvia il stdio comandi definiti in esso in modo che lo scanner possa recuperare le descrizioni degli strumenti. Il suo flusso interattivo predefinito richiede prima il consenso. La stessa documentazione contrassegna i campi di output della CLI e i codici di emissione come sperimentali. L'impostazione predefinita ragionevole è quindi: fare un inventario ampio, eseguire la scansione in un ambiente usa e getta quando una configurazione non è già attendibile, conservare una ricevuta con contenuto ridotto al minimo e richiedere prove in tempo reale prima di modificare lo stato di integrità di un agente. Inizia con una ricevuta di copertura, non con una linea verde Un rapporto dello scanner ha bisogno di un denominatore. "Nessun risultato" significa poco se una configurazione a livello di progetto, un server con bundle di estensione o un comando locale rifiutato non sono mai entrati nella scansione. La versione 0.5.15Agent Scanla documentazione pubblica due utili matrici: agenti supportati per sistema operativo e copertura di rilevamento per ambito di configurazione. La matrice di ambito distingue esplicitamente le posizioni di sistema, utente, progetto/area di lavoro ed estensione/plug in. Contiene anche lacune. Ciò è più salutare di una promessa non documentata di scoperta universale, ma significa che l'operatore deve confrontare la copertura dello scanner con l'installazione effettiva. Crea una ricevuta con identificatori e hash, non richieste, credenziali, argomenti dello strumento o risultati: expectedConfigs deve provenire dall'inventario di distribuzione, non dal conteggio dei rilevamenti dello scanner. Altrimenti un file da scoprire riduce sia il numeratore che il denominatore e sembra comunque completo. Appuntare anche il rilascio dello scanner. ILVersione Agent Scan v0.5.15, pubblicato il 16 luglio 2026, include file binari della piattaforma, checksum, un file di checksum firmato e un fileSBOM. Questi artefatti ti consentono di registrare esattamente ciò che è stato eseguito. Non certificano versioni future, un binario ricostruito localmente o la sicurezza di un fileMCPserver. Tratta un server rifiutato come una lacuna nell'inventario, non come un server di passaggio. Il rifiuto potrebbe essere la decisione corretta per la sicurezza. Il verdetto complessivo risultante è ancora incompleto perché gli strumenti e le descrizioni del server non sono stati controllati. Tratta l'esecuzione dello scanner come un test privilegiato Il correnteMigliori pratiche di sicurezza MCPdescrivere i server locali come file binari scaricati o creati che possono essere eseguiti con i privilegi del client. Per la configurazione locale con un clic, la guida richiede di mostrare il comando esatto e di ottenere l'approvazione esplicita prima della connessione. Raccomanda inoltre il sandboxing e la limitazione dell'accesso al file system, alla rete e ai processi. Applicare la stessa cautela a uno scanner che avvia i server configurati. Un comando dannoso o semplicemente con privilegi eccessivi non diventa innocuo perché il suo processo genitore è chiamato scanner. Per una configurazione sconosciuta: copiare solo la configurazione e i dati dell'apparecchiatura richiesti in una VM o un contenitore usa e getta; rimuovere le credenziali di produzione e sostituire le destinazioni con duplicati di test locali; negare l'accesso alla rete a meno che un test specifico non lo richieda; montare il filesystem in sola lettura dove possibile; rivedere il comando e gli argomenti esatti prima del consenso; registrare quali server sono stati rifiutati, timeout o inizializzazione non riuscita. Non risolvere l'automazione non interattiva abilitando ciecamente un flag "esegui ogni server configurato" su un laptop di sviluppatore o host di produzione. Lo scanner potrebbe aver bisogno di tale modalità per l'IC controllato, ma la decisione sull'attendibilità appartiene all'ambiente e al manifest, non alla comodità del flag. C’è anche una questione sui limiti dei dati.Agent Scandocumenta che i nomi e le descrizioni dei componenti possono essere inviati al suo servizio di analisi, mentre diceMCPi contenuti e i risultati della chiamata allo strumento non vengono archiviati o registrati. Rivedi la politica e la configurazione effettiva dello scanner che scegli. Una ricevuta operativa priva di contenuto dovrebbe conservare codici di emissione, conteggi, versioni, hash, lacune di copertura e timestamp; per impostazione predefinita non dovrebbe copiare descrizioni sensibili o output del server in un dashboard di integrità. Separare le prove della scansione dalla salute in tempo reale Uno scanner funziona principalmente prima o attorno alla connessione. L'integrità dell'agente continua da quel momento in poi. Conserva tre ricevute: Ricevuta di scansione: copertura dell'inventario, versione dello scanner, risultati, esecuzione sicura e hash manifest. Ricezione della sessione in tempo reale: inizializzazione riuscita, protocollo e funzionalità negoziati, autorizzazione corrente, rilevamento di nuovi strumenti e correlazione richiesta/risposta limitata. Ricezione dell'esito: prova deterministica da parte della destinazione dell'esistenza della modifica o del risultato previsto. La distinzione impedisce due stati falsi verdi. Innanzitutto, la configurazione può cambiare dopo la scansione. La descrizione di uno strumento, l'argomento di un comando, la versione del pacchetto, l'URL del server o l'ambito possono spostarsi mentre il vecchio report rimane verde. Confronta un hash manifest normalizzato al momento della scansione e immediatamente prima della connessione. Una mancata corrispondenza significa STALE SCAN ; non significa “probabilmente sicuro”. In secondo luogo, uno scanner può passare mentre il runtime è irraggiungibile, non autorizzato o non è in grado di completare una chiamata allo strumento. Anche un successoMCP tools/call la risposta non dimostra l’effetto esterno. Un file potrebbe essere scritto nella directory sbagliata, un'API potrebbe accettare ma successivamente rifiutare un lavoro oppure un messaggio potrebbe non raggiungere mai la sua destinazione. Verificare l'artefatto o lo stato effettivamente richiesto dall'utente. La seguente precedenza assegna a ciascun fallimento un'azione successiva limitata: L'età di 24 ore in questo esempio è un input di policy, non una costante del protocollo. Una configurazione di sviluppo che cambia frequentemente potrebbe richiedere una finestra molto più breve. Una distribuzione immutabile e firmata potrebbe utilizzare la corrispondenza dell'hash come controllo di freschezza decisivo. Riproduci i casi scomodi prima dell'adozione Ho riprodotto otto ricevute prive di contenuto rispetto a quel classificatore: un comando non attendibile scansionato direttamente sull'host; un server è stato rifiutato durante il rilevamento; una constatazione critica; un manifest modificato dopo la scansione; una scansione pulita e aggiornata senza controllo in tempo reale; una scansione pulita seguita da una sessione live non riuscita; una restituzione dello strumento avvenuta con successo senza alcuna prova della destinazione; una scansione corrente, il passaggio della sessione live e il risultato verificato. Tutti e otto hanno prodotto lo stato atteso. Ancora più importante, è stata prodotta la custodia esclusivamente per scanner SCANNER PASS ONLY , non HEALTHY BOUNDARY . Il primo verdetto sano richiedeva tutti e tre i livelli di prova. Questo non è un punto di riferimento per la precisione di rilevamento dello scanner. Non ho deliberatamente eseguito terze partiMCPconfigurazioni sull'host: la documentazione sorgente stabilisce che così facendo si possono avviare comandi locali. Per confrontare i motori di rilevamento, crea dispositivi rappresentativi sicuri per i rischi che ti interessano, esegui ogni scanner in un ambiente isolato e misura falsi negativi, falsi positivi, ambiti non supportati e stabilità dell'output. Questa limitazione è operativamente utile. Impedisce a un team di trasformare un confronto di scanner non verificato in una richiesta di sicurezza. Utilizzare uno scanner per la decisione che può supportare Adotta unMCPscanner di sicurezza quando fornisce un inventario dei componenti migliore, rileva configurazioni rilevanti o rischi manifesti, espone i suoi limiti di copertura e può funzionare all'interno dei limiti di sicurezza. Rifiutalo o contenelo quando la scansione stessa necessita di privilegi o trasferimento di dati che non puoi giustificare. Dopo l'adozione: 1. individuare e verificare l'artefatto dello scanner; 2. definire l'inventario delle configurazioni previste all'esterno dello scanner; 3. scansionare comandi locali non attendibili solo in un ambiente usa e getta; 4. blocco dei risultati critici e delle lacune di copertura esplicite; 5. confrontare nuovamente l'hash manifest al momento della connessione; 6. eseguire un'inizializzazione live minima e un controllo di autorizzazione; 7. verificare un risultato di destinazione rappresentativo prima di dichiarare lo stato di salute. Lo scanner non viene sminuito da questa regola. Diventa più affidabile perché il suo verdetto è legato alle prove effettivamente osservate. Sidewispè una piattaforma per l'integrità degli agenti IA destinata a rendere visibili prove, freschezza, incertezza e la prossima azione sicura nei runtime esistenti. Sidewisp è attualmente in anteprima privata. ProduzioneMCPla scansione, la raccolta dell'integrità dell'agente attivo e gli adattatori di ripristino non vengono spediti oggi.