MCP Scan verbindet sich mit Ihrem laufenden MCP-Server und führt die Prüfungen aus, die tatsächlich eine aktive Verbindung erfordern: Protokoll-Probing und Fuzzing der Eingabeformate. Für einen Basis-Durchlauf ist weder eine Agentensitzung noch ein API-Schlüssel erforderlich — geben Sie einfach eine URL an und erhalten Sie Ergebnisse in unter 60 Sekunden.
| Prüfung | OWASP-Bedrohung | Schweregrad |
|---|---|---|
| MCPS-001 — HTTP-Transport (ohne TLS) | Unverschlüsselter Kanal | HOCH |
| MCPS-002 — Nicht authentifizierter Zugriff | Fehlende Authentifizierung | HOCH |
| MCPS-003 — Keine Nachrichtensignatur | Manipulierte Tool-Ergebnisse | HOCH |
| MCPS-004 — Replay wird akzeptiert | Replay-Angriffe | MITTEL |
| MCPS-005 — Keine Integritätshashes für Tools | Rug-Pull-Angriffe | MITTEL |
| MCPS-007 — Gefälschte Agenten-Identität | Confused Deputy / Rechteausweitung | HOCH |
| MCPS-008 — Fail-Open bei fehlerhafter Eingabe | Umgehung der Eingabevalidierung | MITTEL |
| MCPS-009 — Kein Rate Limiting | Ressourcenerschöpfung / DoS | MITTEL |
Gegnerische Testfälle werden gegen die Parameter jedes entdeckten Tools ausgeführt — fehlende Parameter, falsche Typen, Größen-Sweeps und Grenzfälle. Ein Tool, das fehlerhafte Eingaben ohne Validierung akzeptiert, wird als Befund markiert — nicht nur als Konsolenwarnung.