Sécurité IA — Analyse statique

Détectez ce que le modèle d'IA lit avant même qu'il n'appelle un outil.

MCP Audit est le moteur d'analyse statique des MCP Contracts. Il s'exécute automatiquement sur chaque contrat téléversé — sans connexion en direct, sans indicateur à activer — et produit un score, une note et une liste de constats.

Ce qui est réel aujourd'hui : la détection des menaces côté contenu/agent (injection de prompt, empoisonnement d'outils, exfiltration de données, usurpation d'outils) s'exécute automatiquement, côté serveur, et produit des constats réels avec sévérité et remédiation. Ce qui relève de la feuille de route : les contrôles structurels du contrat — complétude du schéma d'authentification, couverture des autorisations, signature d'intégrité des outils — relèvent aujourd'hui de l'intention de conception, et ne sont pas encore notés. Nous le précisons ci-dessous, section par section.
Deux types de contrôles

Côté agent vs. côté backend

Chaque constat est classé selon la partie qu'il peut affecter — l'agent IA qui consomme votre serveur, ou la posture de sécurité propre au serveur.

Disponible aujourd'hui

Côté agent — Analyse de contenu

Trois moteurs analysent la description en texte libre de chaque outil et prompt de votre contrat, automatiquement, à chaque audit :

PromptDefenseVérifie l'absence de formulations défensives sur 12 catégories de vecteurs d'attaque.
YARARecherche des signatures malveillantes connues — injection de prompt, collecte d'identifiants, empoisonnement d'outils.
LLM optionnelRaisonnement sémantique pour les menaces inédites que les signatures ne peuvent pas détecter — nécessite une clé API.

Chaque constat de contenu comporte une chaîne remediation avec des recommandations concrètes, affichée directement dans l'onglet Audit.

Intention de conception — pas encore noté

Backend — Analyse structurelle

Huit sections du contrat disposent d'un ensemble de règles conçu, mais pas encore implémenté. Le score actuel de ces sections ne comptabilise que des marqueurs provisoires — et non une véritable analyse structurelle ou de sécurité.

serverConventions de nommage et de versionnage
integritySignature des messages, protection contre le « rug-pull »
authenticationComplétude du schéma, comportements par défaut en échec fermé
authorizationCouverture des rôles, rejet des autorisations génériques (wildcard)
capabilitiesBloc de sécurité par outil, niveau de risque, exigences de confirmation
throttlingLimitation de débit, échec fermé en cas de dépassement de limite
Cartographie de conformité

Chaque constat cartographié vers les référentiels sur lesquels vous rendez déjà des comptes.

Les constats sont automatiquement associés aux référentiels OWASP, à l'EU AI Act, à l'ISO 42001, au NIST AI RMF et au CSA AICM — de sorte qu'une revue de sécurité fait aussi office de preuve de conformité, sans travail supplémentaire.

Onglet de conformité MCP 42Crunch montrant des constats associés aux référentiels OWASP, EU AI Act, ISO 42001, NIST RMF et CSA AICM
5 / 5 référentiels cartographiés automatiquement
Comment cela s'articule

Audit est le premier filtre. Scan valide le serveur en production.

Téléversement du contrat | v MCP Audit ← l'analyse de contenu s'exécute ici automatiquement | score + constats (Côté agent / Backend) | v Passage SQG → CI/CD réussi / bloqué (seuil de score unique, 75 / note B par défaut) | v MCP Scan (sondage du protocole en direct + fuzzing contre le serveur en production) | v MCP Protect (contrat appliqué en production)

Consultez MCP Scan pour découvrir ce qui s'exécute contre le serveur en production, et MCP Protect pour l'application en production.

Téléversez un contrat. Découvrez ce qu'un agent IA lirait réellement.