2026-07-31T14:14:40.173Z
Сканер безопасности MCP: докажите, что скрывает чистое сканирование
Проверяйте покрытие сканера MCP, безопасность выполнения, актуальность манифеста, сеансы в реальном времени и данные назначения, прежде чем доверять чистому результату.
MCPсканер безопасности может ответить на ценный предполетный вопрос: какие компоненты агента я обнаружил и какие риски обнаружил сканер в проверенной версии? Он не может ответить на весь оперативный вопрос: работоспособен ли сейчас подключенный агент и дал ли вызов его инструмента желаемый результат? Используйте чистое сканирование как одну ограниченную квитанцию. Прежде чем доверять ему, проверьте четыре вещи отдельно: 1. сканер охватил каждую соответствующую конфигурацию и компонент; 2. запуск сканера не запускал ненадежный локальный сервер за пределами песочницы; 3. отсканированный манифест по прежнему остается манифестом, который будет использовать клиент; 4. после сканирования проходит сеанс в реальном времени и проверка результатов для конкретного места назначения. Эта граница имеет значение, поскольку сканирование не обязательно является пассивным. Документация дляСник Агент Скан v0.5.15говорит, что сканированиеMCPконфигурация запускает stdio определенные в нем команды, чтобы сканер мог получать описания инструментов. Его интерактивный поток по умолчанию сначала запрашивает согласие. В той же документации поля вывода CLI и коды ошибок помечены как экспериментальные. Поэтому разумным вариантом по умолчанию является: широкая инвентаризация, сканирование в одноразовой среде, когда конфигурация еще не является доверенной, сохранение квитанции с минимизированным содержанием и требование живых доказательств перед изменением состояния работоспособности агента. Начните с квитанции о страховом покрытии, а не с одной зеленой линии Отчету сканера нужен знаменатель. «Нет результатов» мало что значит, если конфигурация уровня проекта, сервер с расширением или отклоненная локальная команда не вошли в сканирование. Версия v0.5.15Agent ScanВ документации публикуются две полезные матрицы: поддерживаемые агенты по операционным системам и охват обнаружения по области конфигурации. Матрица области действия явно различает расположение системы, пользователя, проекта/рабочей области и расширения/плагина. Он также содержит пробелы. Это полезнее, чем недокументированное обещание универсального открытия, но это означает, что оператор должен сравнить зону покрытия сканера с фактической установкой. Создайте квитанцию с идентификаторами и хэшами, а не с подсказками, учетными данными, аргументами инструментов или результатами: expectedConfigs должны поступать из вашего реестра развертывания, а не из собственного счетчика открытий сканера. В противном случае необнаруженный файл уменьшает и числитель, и знаменатель, но по прежнему выглядит законченным. Прикрепите также фиксатор сканера.Выпуск Agent Scan v0.5.15, опубликованный 16 июля 2026 г., включает двоичные файлы платформы, контрольные суммы, подписанный файл контрольной суммы и файлSBOM. Эти артефакты позволяют вам точно записывать, что именно выполнялось. Они не сертифицируют будущие версии, локально пересобранный двоичный файл или безопасностьMCPсервер. Относитесь к отклоненному серверу как к недостатку инвентаря, а не как к проходящему серверу. Снижение может быть правильным решением по обеспечению безопасности. Полученный совокупный вердикт по прежнему является неполным, поскольку инструменты и описания сервера не были проверены. Рассматривайте выполнение сканера как привилегированный тест. Электрический токЛучшие практики обеспечения безопасности MCPописывайте локальные серверы как загруженные или созданные двоичные файлы, которые могут работать с привилегиями клиента. Для локальной настройки одним щелчком мыши руководство требует указания точной команды и получения явного разрешения перед подключением. Он также рекомендует использовать песочницу и ограничить доступ к файловой системе, сети и процессам. Примените такое же предостережение к сканеру, который запускает настроенные серверы. Вредоносная или просто чрезмерно привилегированная команда не становится безвредной, потому что ее родительский процесс называется сканером. Для неизвестной конфигурации: скопируйте только конфигурацию и необходимые данные прибора в одноразовую виртуальную машину или контейнер; удалить производственные учетные данные и заменить места назначения локальными тестовыми дублями; запретить доступ к сети, если этого не требует конкретный тест; монтируйте файловую систему только для чтения, где это возможно; просмотрите точную команду и аргументы перед согласием; запишите, какие серверы были отклонены, истекло время ожидания или произошла неудачная инициализация. Не пытайтесь решить проблему неинтерактивной автоматизации, слепо включив флаг «запускать каждый настроенный сервер» на ноутбуке разработчика или производственном хосте. Сканеру может понадобиться такой режим для управляемого CI, но решение о доверии принадлежит среде и манифесту, а не удобству флага. Существует также вопрос о границах данных.Agent Scanдокументы о том, что имена и описания компонентов могут быть отправлены в службу анализа, при этом в нем говоритсяMCPСодержимое и результаты вызова инструментов не сохраняются и не протоколируются. Просмотрите политику и фактическую конфигурацию любого выбранного вами сканера. Операционная квитанция без содержания должна сохранять коды проблем, количество, версии, хеши, пробелы в покрытии и временные метки; по умолчанию он не должен копировать конфиденциальные описания или выходные данные сервера на панель мониторинга работоспособности. Отделите данные сканирования от живого здоровья Сканер работает в основном до или после соединения. После этого момента работоспособность агента сохраняется. Сохраните три квитанции: Квитанция о сканировании: охват инвентаря, версия сканера, результаты, безопасное выполнение и хеш манифеста. Уведомление о сеансе в реальном времени: успешная инициализация, согласованный протокол и возможности, текущая авторизация, обнаружение новых инструментов и ограниченная корреляция запросов и ответов. Получение результата: детерминированное свидетельство из пункта назначения о том, что запланированное изменение или результат существует. Это различие предотвращает появление двух ложнозеленых состояний. Во первых, конфигурация может измениться после сканирования. Описание инструмента, аргумент команды, версия пакета, URL адрес сервера или область действия могут меняться, в то время как старый отчет остается зеленым. Сравните нормализованный хэш манифеста во время сканирования и непосредственно перед подключением. Несоответствие означает STALE SCAN ; это не означает «вероятно, безопасно». Во вторых, сканер может пройти, пока среда выполнения недоступна, несанкционирована или не может выполнить вызов инструмента. Даже успешныйMCP tools/call ответ не доказывает внешний эффект. Файл может быть записан не в тот каталог, API может принять, но позже отклонить задание, или сообщение может никогда не достичь места назначения. Проверьте артефакт или укажите, что пользователь действительно запросил его. Следующий приоритет дает каждому сбою одно ограниченное следующее действие: 24 часовой возраст в этом примере является входными данными политики, а не константой протокола. Часто меняющаяся конфигурация разработки может потребовать гораздо более короткого периода времени. Неизменяемое подписанное развертывание может использовать совпадение хеша в качестве решающей проверки актуальности. Переигрывайте неудобные случаи перед усыновлением Я воспроизвел восемь квитанций без содержания с помощью этого классификатора: ненадежная команда, сканируемая непосредственно на хосте; сервер отказался во время обнаружения; критическое открытие; манифест изменился после сканирования; чистое, актуальное сканирование без проверки в реальном времени; чистое сканирование с последующим неудачным сеансом в реальном времени; успешный возврат инструмента без подтверждения места назначения; текущее сканирование, проходящий сеанс в реальном времени и подтвержденный результат. Все восемь выдали ожидаемое состояние. Что еще более важно, изготовленный только для сканера футляр SCANNER PASS ONLY , нет HEALTHY BOUNDARY . Для первого здравого вердикта потребовались все три слоя доказательств. Это не показатель точности обнаружения сканера. Я сознательно не выполнял сторонниеMCPконфигурации на хосте: исходная документация устанавливает, что это может запускать локальные команды. Чтобы сравнить механизмы обнаружения, создайте безопасные репрезентативные устройства для интересующих вас рисков, запустите каждый сканер в изолированной среде и измерьте ложноотрицательные и ложноположительные результаты, неподдерживаемые области и стабильность выходных данных. Это ограничение полезно с оперативной точки зрения. Это не позволяет команде превратить непроверенное сравнение сканеров в заявление о безопасности. Используйте сканер для решения, которое он может поддержать ПринятьMCPсканер безопасности, когда он дает вам лучший инвентарь компонентов, выявляет соответствующие конфигурации или манифестные риски, выявляет пределы своего покрытия и может работать внутри границ вашей безопасности. Отклоните или сдержите его, если для самого сканирования требуются привилегии или передача данных, которые вы не можете оправдать. После принятия: 1. закрепить и проверить артефакт сканера; 2. определить ожидаемый инвентарь конфигурации вне сканера; 3. сканировать ненадежные локальные команды только в одноразовой среде; 4. блокировать критические выводы и явные пробелы в охвате; 5. снова сравните хэш манифеста во время соединения; 6. запустить минимальную живую инициализацию и проверку авторизации; 7. проверьте один репрезентативный результат назначения, прежде чем объявлять о здоровье. Сканер не умаляется этим правилом. Оно становится более заслуживающим доверия, поскольку его вердикт привязан к фактически наблюдаемым доказательствам. Sidewisp— это платформа работоспособности агентов искусственного интеллекта, предназначенная для того, чтобы сделать доказательства, актуальность, неопределенность и следующие безопасные действия видимыми в существующих средах выполнения. Sidewisp сейчас находится на этапе закрытого предварительного доступа. ПроизводствоMCPАдаптеры сканирования, сбора информации о состоянии живого агента и восстановления на сегодняшний день не поставляются.