リポジトリのためのMCPセキュリティスキャナー
チームが追加するMCPサーバーは、すべて開発者の権限で動作します。エージェントが読み込む前に、リポジトリにコミットされたMCP設定を、すでに悪用されたリスクの観点でスキャンします。
リポジトリのMCPリスクをスキャンMCPセキュリティスキャナーが検出するもの
Claude Code、Cursor、VS Code、Windsurfなど、リポジトリにあるすべてのMCP設定をチェックします。
バージョン未固定のMCPサーバー
npx、uvx、可変のDockerタグで起動するサーバーは、起動時に最新版を取得します。正確なバージョン指定のないMCPサーバーをすべて指摘します。
MCP設定内の漏えいトークン
mcp.jsonのenvブロックに平文で書かれたAPIキーやトークン。リポジトリにアクセスできる全員と、ファイルを読むあらゆるエージェントから読めてしまいます。
脆弱なmcp-remote
0.1.16より前のmcp-remoteでは、悪意あるサーバーが開発者のマシンでコマンドを実行できます(CVE-2025-6514、CVSS 9.6)。
危険な通信とコンテナ
暗号化されていないHTTPのリモートMCPサーバー、起動時にコードをダウンロードして実行するサーバー、特権コンテナやDockerソケットのマウント。
自動承認されたツール
プロジェクトのMCPサーバーを自動で有効化したり、チーム全員のツール呼び出しを自動承認したりする、コミット済みのエージェント設定。
MCPサーバーの棚卸しとポリシー
見つかったMCPサーバーはすべてAIインベントリに記録されます。任意の許可リストを使えば、未承認のMCPサーバーを検出結果として扱えます。
MCPスキャンの仕組み
ダッシュボードからエディターまで、3つの方法で実行できます。
リポジトリを接続するかCLIを実行
ダッシュボードからGitHubやBitbucketのリポジトリをスキャンするか、ローカルやCIでCLIを実行します。CLIならコードがマシンの外に出ることはありません。
すべてのMCP設定を読み取り
MCP設定ファイルとエージェント設定を解析し、各MCPサーバーのバージョン固定、シークレット、通信方式、起動コマンド、承認設定を確認します。
実行される前に修正
各検出結果はOWASPのLLM・エージェント分類に対応づけてリスクと修正方法を説明するので、次のエージェントセッションの前に固定・ローテーション・削除できます。
MCPセキュリティスキャナーは設定を静的に読み取ります。稼働中のMCPサーバーには接続しないため、実行時に変わるツール説明は検出できず、リポジトリにコミットされた設定のみが対象です。
MCPセキュリティスキャナーに関するよくある質問
MCPセキュリティスキャナーは、AIエージェントがModel Context Protocolサーバーを起動する前に、バージョン未固定のパッケージ、ハードコードされたトークン、脆弱なバージョン、安全でない通信、自動承認されたツールなどのリスクを設定から確認するツールです。
.mcp.json、mcp.json、.cursor/mcp.json、.vscode/mcp.json、.windsurf/mcp.json、.roo/mcp.json、.kiro/settings/mcp.json、Amazon Qの設定、claude_desktop_config.json、Gemini CLI設定のmcpServersブロックです。
実行時には検出できません。稼働中のサーバーに接続しないため、実行時に配信されるツール説明内の隠れた指示は対象外です。ただし、実際のインシデントの多くで悪用された設定レベルのリスクは検出します。
はい。無料プランには月5回のリポジトリスキャンが含まれ、CLIとVS Code拡張機能はローカルでスキャンできます。