Sécurité IA — Analyse en direct

Votre serveur se comporte-t-il vraiment comme le contrat le prétend ?

MCP Scan se connecte à votre serveur MCP en production et exécute les contrôles qui nécessitent réellement une connexion active : sondage de protocole et fuzzing des formats d'entrée. Aucune session d'agent, aucune clé API requise pour une analyse de base — indiquez simplement une URL et obtenez des résultats en moins de 60 secondes.

Remarque sur le périmètre : l'analyse des menaces liées au contenu (injection de prompt, empoisonnement d'outils, raisonnement sémantique) se trouve désormais dans MCP Audit, car elle ne nécessite pas de connexion active. MCP Scan est plus restreint et fonctionne uniquement en direct : sondage de protocole et fuzzing. Cela reflète la répartition déjà en place côté API entre API Audit (statique) et API Scan (en direct).
Sondage de protocole — 8 contrôles

Directement issus de l'OWASP MCP Security Cheat Sheet

ContrôleMenace OWASPGravité
MCPS-001 — Transport HTTP (sans TLS)Canal non chiffréÉLEVÉE
MCPS-002 — Accès non authentifiéAuthentification manquanteÉLEVÉE
MCPS-003 — Absence de signature des messagesRésultats d'outils falsifiésÉLEVÉE
MCPS-004 — Rejeu acceptéAttaques par rejeuMOYENNE
MCPS-005 — Absence de hachages d'intégrité des outilsAttaques de type « rug-pull »MOYENNE
MCPS-007 — Usurpation de l'identité de l'agentConfused deputy / élévation de privilègesÉLEVÉE
MCPS-008 — Fail-open en cas d'entrée invalideContournement de la validation des entréesMOYENNE
MCPS-009 — Absence de limitation de débitÉpuisement des ressources / DoSMOYENNE
Fuzzing des formats d'entrée

Votre serveur accepte-t-il silencieusement des entrées malformées ?

Des cas de test adversariaux sont exécutés sur les paramètres de chaque outil découvert — paramètres manquants, types incorrects, balayages de taille et cas limites. Un outil qui accepte une entrée malformée sans validation est signalé comme un constat, et non comme un simple avertissement en console.

# Sondage de protocole en direct + fuzzing $ mcp-scanner -addr https://your-server/mcp -active # Envoyer le rapport à la plateforme $ mcp-scanner -addr https://your-server/mcp -active \ -report scan.json -api-id <uuid> -api-key <key> # En une seule commande : contrat + scan actif + envoi $ mcp-scanner -addr https://your-server/mcp -discover \ -api-id <uuid> -api-key <key>

Découvrez ce qui tourne réellement, pas seulement ce qui est déclaré.