Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Connexion
Sécurité des agents IA

Scanner de sécurité MCP pour vos dépôts

Chaque serveur MCP ajouté par votre équipe s'exécute avec les droits des développeurs. Analysez les configurations MCP de votre dépôt à la recherche de risques déjà exploités, avant qu'un agent ne les charge.

Analyser votre dépôt

Ce que détecte le scanner de sécurité MCP

Des vérifications pour chaque configuration MCP du dépôt, pour Claude Code, Cursor, VS Code, Windsurf et d'autres.

Serveurs MCP non épinglés

Les serveurs lancés avec npx, uvx ou une étiquette Docker flottante récupèrent la dernière version au démarrage. Le scanner signale chaque serveur MCP sans version exacte.

Tokens divulgués dans les configurations MCP

Clés d'API et tokens en clair dans les blocs env de mcp.json, lisibles par toute personne ayant accès au dépôt et par tout agent qui lit des fichiers.

mcp-remote vulnérable

mcp-remote avant 0.1.16 permet à un serveur malveillant d'exécuter des commandes sur la machine du développeur (CVE-2025-6514, CVSS 9,6).

Transport et conteneurs à risque

Serveurs MCP distants en HTTP non chiffré, serveurs qui téléchargent et exécutent du code au démarrage, conteneurs privilégiés ou socket Docker monté.

Outils approuvés automatiquement

Paramètres d'agents versionnés qui activent automatiquement les serveurs MCP du projet ou approuvent chaque appel d'outil pour toute l'équipe.

Inventaire et politique des serveurs MCP

Chaque serveur MCP trouvé rejoint un inventaire IA. Une liste d'autorisation facultative transforme tout serveur MCP non approuvé en résultat.

Comment fonctionne l'analyse MCP

Trois façons de la lancer, du tableau de bord à votre éditeur.

Connectez un dépôt ou lancez la CLI

Analysez un dépôt GitHub ou Bitbucket depuis le tableau de bord, ou lancez la CLI en local ou en CI. Avec la CLI, votre code ne quitte jamais votre machine.

Nous lisons chaque configuration MCP

Les fichiers de configuration MCP et les paramètres d'agents sont analysés, et chaque serveur MCP est vérifié : épinglage, secrets, transport, commandes de lancement et approbations.

Corrigez avant toute exécution

Chaque résultat explique le risque et le correctif, rattachés aux catégories OWASP pour les LLM et les agents, pour épingler, renouveler ou supprimer avant la prochaine session.

Le scanner de sécurité MCP lit la configuration de façon statique. Il ne se connecte pas aux serveurs MCP en cours d'exécution : il ne peut donc pas détecter une description d'outil modifiée à l'exécution, et il ne voit que les configurations versionnées dans le dépôt.

Sécurité MCP

Questions sur le scanner de sécurité MCP

Un scanner de sécurité MCP vérifie la configuration des serveurs Model Context Protocol à la recherche de risques comme des paquets non épinglés, des tokens en dur, des versions vulnérables, un transport non sécurisé et des outils approuvés automatiquement, avant qu'un agent IA ne lance ces serveurs.

.mcp.json, mcp.json, .cursor/mcp.json, .vscode/mcp.json, .windsurf/mcp.json, .roo/mcp.json, .kiro/settings/mcp.json, les configurations Amazon Q, claude_desktop_config.json et le bloc mcpServers des paramètres de Gemini CLI.

Pas à l'exécution. Il ne se connecte pas aux serveurs actifs : les instructions cachées dans des descriptions d'outils servies à l'exécution sont hors périmètre. Il repère en revanche les risques de configuration exploités dans la plupart des incidents réels.

Oui. Le plan gratuit inclut cinq analyses de dépôt par mois, et la CLI comme l'extension VS Code peuvent analyser en local.

Gratuit - aucune inscription requise

Repérez les risques MCP avant vos agents

Serveurs non épinglés, tokens divulgués et mcp-remote vulnérable, signalés avec correctifs en quelques minutes.

Lancer l'audit gratuit