KI-Sicherheit — Live-Analyse

Verhält sich Ihr Server tatsächlich so, wie es der Vertrag vorschreibt?

MCP Scan verbindet sich mit Ihrem laufenden MCP-Server und führt die Prüfungen aus, die tatsächlich eine aktive Verbindung erfordern: Protokoll-Probing und Fuzzing der Eingabeformate. Für einen Basis-Durchlauf ist weder eine Agentensitzung noch ein API-Schlüssel erforderlich — geben Sie einfach eine URL an und erhalten Sie Ergebnisse in unter 60 Sekunden.

Hinweis zum Umfang: die Analyse inhaltsbezogener Bedrohungen (Prompt Injection, Tool Poisoning, semantisches Reasoning) ist jetzt in MCP Audit angesiedelt, da dafür keine aktive Verbindung nötig ist. MCP Scan ist enger gefasst und funktioniert ausschließlich live: Protokoll-Probing plus Fuzzing. Das entspricht der bereits bestehenden Aufteilung auf der API-Seite zwischen API Audit (statisch) und API Scan (live).
Protokoll-Probing — 8 Prüfungen

Direkt aus dem OWASP MCP Security Cheat Sheet abgeleitet

PrüfungOWASP-BedrohungSchweregrad
MCPS-001 — HTTP-Transport (ohne TLS)Unverschlüsselter KanalHOCH
MCPS-002 — Nicht authentifizierter ZugriffFehlende AuthentifizierungHOCH
MCPS-003 — Keine NachrichtensignaturManipulierte Tool-ErgebnisseHOCH
MCPS-004 — Replay wird akzeptiertReplay-AngriffeMITTEL
MCPS-005 — Keine Integritätshashes für ToolsRug-Pull-AngriffeMITTEL
MCPS-007 — Gefälschte Agenten-IdentitätConfused Deputy / RechteausweitungHOCH
MCPS-008 — Fail-Open bei fehlerhafter EingabeUmgehung der EingabevalidierungMITTEL
MCPS-009 — Kein Rate LimitingRessourcenerschöpfung / DoSMITTEL
Fuzzing der Eingabeformate

Akzeptiert Ihr Server fehlerhafte Eingaben stillschweigend?

Gegnerische Testfälle werden gegen die Parameter jedes entdeckten Tools ausgeführt — fehlende Parameter, falsche Typen, Größen-Sweeps und Grenzfälle. Ein Tool, das fehlerhafte Eingaben ohne Validierung akzeptiert, wird als Befund markiert — nicht nur als Konsolenwarnung.

# Live-Protokoll-Probing + Fuzzing $ mcp-scanner -addr https://your-server/mcp -active # Bericht an die Plattform übertragen $ mcp-scanner -addr https://your-server/mcp -active \ -report scan.json -api-id <uuid> -api-key <key> # Alles in einem: Contract + aktiver Scan + Übertragung $ mcp-scanner -addr https://your-server/mcp -discover \ -api-id <uuid> -api-key <key>

Sehen Sie, was tatsächlich läuft — nicht nur, was deklariert ist.