2026-07-31T14:14:39.738Z
MCP Security Scanner: クリーン スキャンの対象範囲を証明する
クリーンな結果を信頼する前に、MCP スキャナーのカバレッジ、実行の安全性、マニフェストの鮮度、ライブ セッション、宛先の証拠を監査します。
MCPセキュリティ スキャナ は、次のような貴重なプリフライトの質問に答えることができます: どのようなエージェント コンポーネントを発見しましたか?、スキャナが検査したバージョンでどのようなリスクを見つけましたか? 運用上の質問全体に答えることはできません: 接続されているエージェントは現在正常ですか、そのツール呼び出しは意図した結果を生成しましたか? クリーンなスキャンを 1 つの境界付きレシートとして使用します。信頼する前に、次の 4 つのことを個別に確認してください。 1. スキャナーは関連するすべての構成とコンポーネントをカバーしました。 2. スキャナーを実行しても、サンドボックスの外で信頼できないローカル サーバーは実行されませんでした。 3. スキャンされたマニフェストは引き続きクライアントが使用するマニフェストです。 4. ライブセッションと宛先固有の結果チェックはスキャン後に合格します。 スキャンは必ずしも受動的ではないため、この境界は重要です。のドキュメントSnyk エージェント スキャン v0.5.15をスキャンすると言うMCP設定が開始されます stdio コマンドが定義されているため、スキャナーはツールの説明を取得できます。デフォルトの対話型フローでは、最初に同意を求めます。同じドキュメントでは、CLI 出力フィールドと発行コードを実験的としてマークしています。 したがって、合理的なデフォルトは、広範囲にインベントリを作成し、構成がまだ信頼されていない場合は使い捨て環境でスキャンし、コンテンツを最小限に抑えたレシートを保存し、エージェントの健康状態を変更する前にライブ証拠を要求することです。 緑色の線ではなく、補償の受領書から始めましょう スキャナーレポートには分母が必要です。プロジェクト レベルの構成、拡張機能がバンドルされたサーバー、または拒否されたローカル コマンドがスキャンに含まれていない場合、「検出なし」という意味はほとんどありません。 v0.5.15Agent Scanドキュメントには、オペレーティング システム別のサポートされるエージェントと構成範囲別の検出範囲という 2 つの有用なマトリックスが公開されています。スコープ マトリックスは、システム、ユーザー、プロジェクト/ワークスペース、および拡張機能/プラグインの場所を明示的に区別します。隙間も含まれます。これは、文書化されていないユニバーサルディスカバリの約束よりは健全ですが、オペレータはスキャナのカバー範囲と実際の設置を比較する必要があることを意味します。 プロンプト、資格情報、ツールの引数、結果ではなく、識別子とハッシュを使用してレシートを作成します。 expectedConfigs スキャナ自体の検出数からではなく、展開インベントリから取得する必要があります。それ以外の場合、未検出のファイルは分子と分母の両方を減らしても、完全に見えます。 スキャナーリリースもピンで固定します。のエージェント スキャン v0.5.15 リリース、2026 年 7 月 16 日に公開され、プラットフォーム バイナリ、チェックサム、署名付きチェックサム ファイル、およびSBOM。これらのアーティファクトを使用すると、実行内容を正確に記録できます。将来のバージョン、ローカルで再構築されたバイナリ、またはファイルのセキュリティを保証するものではありません。MCPサーバ。 拒否されたサーバーは、合格サーバーとしてではなく、在庫ギャップとして扱います。減少は安全上の正しい判断かもしれない。サーバーのツールと説明が検査されていないため、結果として得られる集計判定はまだ不完全です。 スキャナーの実行を特権テストとして扱う 現在MCP セキュリティのベスト プラクティスローカル サーバーを、クライアントの権限で実行できるダウンロードまたは作成されたバイナリとして記述します。ワンクリックのローカル構成の場合、ガイダンスでは、接続前に正確なコマンドを表示し、明示的な承認を得ることが必要です。また、サンドボックス化してファイルシステム、ネットワーク、プロセスへのアクセスを制限することも推奨しています。 構成されたサーバーを起動するスキャナーにも同じ注意を適用してください。悪意のあるコマンド、または単に権限が過剰なコマンドは、その親プロセスがスキャナーと呼ばれるため、無害にはなりません。 不明な構成の場合: 構成と必要なフィクスチャ データのみを使い捨て VM またはコンテナにコピーします。 実稼働資格情報を削除し、宛先をローカルのテストダブルに置き換えます。 特定のテストで必要な場合を除き、ネットワーク アクセスを拒否します。 可能な場合は、ファイルシステムを読み取り専用でマウントします。 同意する前に正確なコマンドと引数を確認してください。 どのサーバーが拒否、タイムアウト、または初期化に失敗したかを記録します。 開発者のラップトップまたは運用ホストで「構成されたすべてのサーバーを実行する」フラグをやみくもに有効にして、非対話型の自動化を解決しないでください。スキャナーは、制御された CI に対してそのようなモードを必要とする場合がありますが、信頼の決定は、フラグの都合ではなく、環境とマニフェストに属します。 データ境界の問題もあります。Agent Scanドキュメントには、コンポーネント名と説明を分析サービスに送信できることが記載されていますが、MCPツール呼び出しの内容と結果は保存または記録されません。選択したスキャナーのポリシーと実際の構成を確認してください。コンテンツのない運用受領書には、発行コード、カウント、バージョン、ハッシュ、カバレッジ ギャップ、およびタイムスタンプが保持されている必要があります。デフォルトでは、機密性の高い説明やサーバー出力を正常性ダッシュボードにコピーすべきではありません。 スキャン証拠を生きた健康状態から分離する スキャナーは主に接続前または接続周辺で動作します。それ以降もエージェントの状態は継続します。 領収書を 3 枚保管してください。 スキャン受信: インベントリ カバレッジ、スキャナのバージョン、検出結果、安全な実行、およびマニフェスト ハッシュ。 ライブセッションの受信: 初期化の成功、ネゴシエートされたプロトコルと機能、現在の認証、新しいツールの検出、および限定されたリクエスト/レスポンスの相関関係。 結果の受信: 意図した変更または成果物が存在することを示す宛先からの決定的な証拠。 この区別により、2 つの偽緑色状態が防止されます。 まず、スキャン後に構成が変更される可能性があります。古いレポートが緑色のままである間に、ツールの説明、コマンド引数、パッケージ バージョン、サーバー URL、またはスコープが変化する可能性があります。スキャン時と接続直前に正規化されたマニフェスト ハッシュを比較します。不一致とは、 STALE SCAN ; 「おそらく安全」という意味ではありません。 2 番目に、ランタイムがアクセスできないか、承認されていない場合、またはツール呼び出しを完了できない場合でも、スキャナーは通過する可能性があります。成功者でもMCP tools/call 反応は外部効果を証明するものではありません。ファイルが間違ったディレクトリに書き込まれたり、API がジョブを受け入れても後で拒否したり、メッセージが宛先に届かなかったりする可能性があります。ユーザーが実際に要求したアーティファクトまたは状態を確認します。 次の優先順位により、各失敗に 1 つの制限された次のアクションが与えられます。 この例の 24 時間経過時間はポリシー入力であり、プロトコル定数ではありません。頻繁に変更される開発構成では、さらに短い期間が必要になる場合があります。不変の署名付きデプロイメントでは、決定的な鮮度チェックとしてハッシュの一致を使用できます。 導入前に不都合なケースを再現 その分類子に対して内容のないレシート 8 件を再生しました。 信頼できないコマンドがホスト上で直接スキャンされた。 サーバーが検出中に拒否しました。 重要な発見。 スキャン後にマニフェストが変更されました。 ライブチェックのないクリーンな現在のスキャン。 クリーンなスキャンとその後のライブ セッションの失敗。 目的地を示す証拠のないツールの返却が成功した。 現在のスキャン、通過したライブセッション、および検証された結果。 8 つすべてが期待どおりの状態を生成しました。さらに重要なのは、スキャナー専用のケースが製造されたことです。 SCANNER PASS ONLY 、 ない HEALTHY BOUNDARY 。最初の健全な評決には、3 つの証拠層すべてが必要でした。 これはスキャナの検出精度のベンチマークではありません。サードパーティを意図的に実行しませんでしたMCPホスト上の構成: ソース ドキュメントでは、そうすることでローカル コマンドを開始できることが証明されています。検出エンジンを比較するには、関心のあるリスクに対応する安全な代表フィクスチャを作成し、隔離された環境で各スキャナを実行し、偽陰性、偽陽性、サポートされていないスコープ、出力の安定性を測定します。 この制限は運用上便利です。これにより、チームが未検証のスキャナーの比較を安全性の主張に変えることを阻止できます。 サポートできる決定にはスキャナーを使用する 採用するMCPセキュリティ スキャナは、コンポーネントのインベントリを改善し、関連する構成や明らかなリスクを検出し、カバー範囲の制限を明らかにし、安全境界内で実行できる場合に使用します。スキャン自体に権限が必要な場合や正当化できないデータ転送が必要な場合は、スキャンを拒否するか封じ込めます。 採用後: 1. スキャナーアーティファクトを固定して検証します。 2. スキャナーの外部で予想される構成インベントリを定義します。 3. 信頼できないローカル コマンドは使い捨て環境でのみスキャンします。 4. 重要な発見と明らかな適用範囲のギャップをブロックします。 5. 接続時にマニフェスト ハッシュを再度比較します。 6. 最小限のライブ初期化と認可チェックを実行します。 7. 健康状態を宣言する前に、代表的な目的地の結果を 1 つ確認してください。 スキャナーはこのルールによって機能が低下することはありません。その評決は実際に観察した証拠に付随しているため、より信頼性が高くなります。 Sidewispは、既存のランタイム全体で証拠、新鮮さ、不確実性、次の安全なアクションを可視化することを目的とした AI エージェントの健全性プラットフォームです。 Sidewisp は現在プライベートプレビュー段階です。 生産MCPスキャン、ライブ エージェント正常性収集、および回復アダプターは現在出荷されていません。