MCP Scan se connecte à votre serveur MCP en production et exécute les contrôles qui nécessitent réellement une connexion active : sondage de protocole et fuzzing des formats d'entrée. Aucune session d'agent, aucune clé API requise pour une analyse de base — indiquez simplement une URL et obtenez des résultats en moins de 60 secondes.
| Contrôle | Menace OWASP | Gravité |
|---|---|---|
| MCPS-001 — Transport HTTP (sans TLS) | Canal non chiffré | ÉLEVÉE |
| MCPS-002 — Accès non authentifié | Authentification manquante | ÉLEVÉE |
| MCPS-003 — Absence de signature des messages | Résultats d'outils falsifiés | ÉLEVÉE |
| MCPS-004 — Rejeu accepté | Attaques par rejeu | MOYENNE |
| MCPS-005 — Absence de hachages d'intégrité des outils | Attaques de type « rug-pull » | MOYENNE |
| MCPS-007 — Usurpation de l'identité de l'agent | Confused deputy / élévation de privilèges | ÉLEVÉE |
| MCPS-008 — Fail-open en cas d'entrée invalide | Contournement de la validation des entrées | MOYENNE |
| MCPS-009 — Absence de limitation de débit | Épuisement des ressources / DoS | MOYENNE |
Des cas de test adversariaux sont exécutés sur les paramètres de chaque outil découvert — paramètres manquants, types incorrects, balayages de taille et cas limites. Un outil qui accepte une entrée malformée sans validation est signalé comme un constat, et non comme un simple avertissement en console.