Escáner de seguridad MCP para tus repositorios
Cada servidor MCP que añade tu equipo se ejecuta con permisos de desarrollador. Analiza las configuraciones MCP de tu repositorio en busca de riesgos ya explotados antes de que un agente las cargue.
Analiza tu repo en busca de riesgos MCPQué detecta el escáner de seguridad MCP
Comprobaciones para cada configuración MCP del repositorio, en Claude Code, Cursor, VS Code, Windsurf y más.
Servidores MCP sin versión fija
Los servidores lanzados con npx, uvx o una etiqueta Docker variable descargan la versión más reciente al arrancar. El escáner marca todo servidor MCP sin versión exacta.
Tokens filtrados en configuraciones MCP
Claves de API y tokens en texto plano en los bloques env de mcp.json, legibles por cualquiera con acceso al repo y por cualquier agente que lea archivos.
mcp-remote vulnerable
mcp-remote anterior a 0.1.16 permite que un servidor malicioso ejecute comandos en el equipo del desarrollador (CVE-2025-6514, CVSS 9,6).
Transporte y contenedores arriesgados
Servidores MCP remotos por HTTP sin cifrar, servidores que descargan y ejecutan código al arrancar y contenedores privilegiados o con el socket de Docker montado.
Herramientas aprobadas automáticamente
Configuraciones de agentes en el repositorio que activan servidores MCP del proyecto o aprueban cada llamada a herramientas para todo el equipo.
Inventario y política de servidores MCP
Cada servidor MCP detectado entra en un inventario de IA. Una lista de permitidos opcional convierte cualquier servidor MCP no aprobado en un hallazgo.
Cómo funciona el análisis MCP
Tres formas de ejecutarlo, desde el panel hasta tu editor.
Conecta un repositorio o usa la CLI
Analiza un repo de GitHub o Bitbucket desde el panel, o ejecuta la CLI en local o en CI. Con la CLI tu código nunca sale de tu equipo.
Leemos cada configuración MCP
Se analizan los archivos de configuración MCP y los ajustes de agentes, y se revisa cada servidor MCP: versión fija, secretos, transporte, comandos de arranque y aprobaciones.
Corrige antes de que nada se ejecute
Cada hallazgo explica el riesgo y la solución, vinculados a las categorías OWASP para LLM y agentes, para fijar, rotar o eliminar antes de la próxima sesión del agente.
El escáner de seguridad MCP lee la configuración de forma estática. No se conecta a servidores MCP en ejecución, así que no detecta descripciones de herramientas que cambien en tiempo de ejecución, y solo ve las configuraciones del repositorio.
Preguntas sobre el escáner de seguridad MCP
Un escáner de seguridad MCP revisa la configuración de servidores Model Context Protocol en busca de riesgos como paquetes sin versión fija, tokens incrustados, versiones vulnerables, transporte inseguro y herramientas aprobadas automáticamente, antes de que un agente de IA los inicie.
.mcp.json, mcp.json, .cursor/mcp.json, .vscode/mcp.json, .windsurf/mcp.json, .roo/mcp.json, .kiro/settings/mcp.json, configuraciones de Amazon Q, claude_desktop_config.json y el bloque mcpServers de la configuración de Gemini CLI.
No en tiempo de ejecución. No se conecta a servidores activos, así que las instrucciones ocultas en descripciones de herramientas servidas en ejecución quedan fuera. Sí detecta los riesgos de configuración que han usado la mayoría de los incidentes reales.
Sí. El plan gratuito incluye cinco análisis de repositorio al mes, y la CLI y la extensión de VS Code pueden analizar en local.
Encuentra los riesgos MCP antes que tus agentes
Servidores sin versión fija, tokens filtrados y mcp-remote vulnerable, señalados con soluciones en minutos.
Ejecutar auditoría gratis