Scanner de sécurité MCP pour vos dépôts
Chaque serveur MCP ajouté par votre équipe s'exécute avec les droits des développeurs. Analysez les configurations MCP de votre dépôt à la recherche de risques déjà exploités, avant qu'un agent ne les charge.
Analyser votre dépôtCe que détecte le scanner de sécurité MCP
Des vérifications pour chaque configuration MCP du dépôt, pour Claude Code, Cursor, VS Code, Windsurf et d'autres.
Serveurs MCP non épinglés
Les serveurs lancés avec npx, uvx ou une étiquette Docker flottante récupèrent la dernière version au démarrage. Le scanner signale chaque serveur MCP sans version exacte.
Tokens divulgués dans les configurations MCP
Clés d'API et tokens en clair dans les blocs env de mcp.json, lisibles par toute personne ayant accès au dépôt et par tout agent qui lit des fichiers.
mcp-remote vulnérable
mcp-remote avant 0.1.16 permet à un serveur malveillant d'exécuter des commandes sur la machine du développeur (CVE-2025-6514, CVSS 9,6).
Transport et conteneurs à risque
Serveurs MCP distants en HTTP non chiffré, serveurs qui téléchargent et exécutent du code au démarrage, conteneurs privilégiés ou socket Docker monté.
Outils approuvés automatiquement
Paramètres d'agents versionnés qui activent automatiquement les serveurs MCP du projet ou approuvent chaque appel d'outil pour toute l'équipe.
Inventaire et politique des serveurs MCP
Chaque serveur MCP trouvé rejoint un inventaire IA. Une liste d'autorisation facultative transforme tout serveur MCP non approuvé en résultat.
Comment fonctionne l'analyse MCP
Trois façons de la lancer, du tableau de bord à votre éditeur.
Connectez un dépôt ou lancez la CLI
Analysez un dépôt GitHub ou Bitbucket depuis le tableau de bord, ou lancez la CLI en local ou en CI. Avec la CLI, votre code ne quitte jamais votre machine.
Nous lisons chaque configuration MCP
Les fichiers de configuration MCP et les paramètres d'agents sont analysés, et chaque serveur MCP est vérifié : épinglage, secrets, transport, commandes de lancement et approbations.
Corrigez avant toute exécution
Chaque résultat explique le risque et le correctif, rattachés aux catégories OWASP pour les LLM et les agents, pour épingler, renouveler ou supprimer avant la prochaine session.
Le scanner de sécurité MCP lit la configuration de façon statique. Il ne se connecte pas aux serveurs MCP en cours d'exécution : il ne peut donc pas détecter une description d'outil modifiée à l'exécution, et il ne voit que les configurations versionnées dans le dépôt.
Questions sur le scanner de sécurité MCP
Un scanner de sécurité MCP vérifie la configuration des serveurs Model Context Protocol à la recherche de risques comme des paquets non épinglés, des tokens en dur, des versions vulnérables, un transport non sécurisé et des outils approuvés automatiquement, avant qu'un agent IA ne lance ces serveurs.
.mcp.json, mcp.json, .cursor/mcp.json, .vscode/mcp.json, .windsurf/mcp.json, .roo/mcp.json, .kiro/settings/mcp.json, les configurations Amazon Q, claude_desktop_config.json et le bloc mcpServers des paramètres de Gemini CLI.
Pas à l'exécution. Il ne se connecte pas aux serveurs actifs : les instructions cachées dans des descriptions d'outils servies à l'exécution sont hors périmètre. Il repère en revanche les risques de configuration exploités dans la plupart des incidents réels.
Oui. Le plan gratuit inclut cinq analyses de dépôt par mois, et la CLI comme l'extension VS Code peuvent analyser en local.
Repérez les risques MCP avant vos agents
Serveurs non épinglés, tokens divulgués et mcp-remote vulnérable, signalés avec correctifs en quelques minutes.
Lancer l'audit gratuit