Scanner de segurança MCP para seus repositórios
Todo servidor MCP que sua equipe adiciona roda com permissões de desenvolvedor. Escaneie as configurações MCP do seu repositório em busca de riscos já explorados antes que um agente as carregue.
Escanear seu repo em busca de riscos MCPO que o scanner de segurança MCP encontra
Verificações para cada configuração MCP do repositório, no Claude Code, Cursor, VS Code, Windsurf e outros.
Servidores MCP sem versão fixa
Servidores iniciados com npx, uvx ou uma tag Docker variável baixam a versão mais recente na inicialização. O scanner aponta todo servidor MCP sem versão exata.
Tokens vazados em configurações MCP
Chaves de API e tokens em texto puro nos blocos env do mcp.json, legíveis por qualquer pessoa com acesso ao repo e por qualquer agente que leia arquivos.
mcp-remote vulnerável
mcp-remote anterior à 0.1.16 permite que um servidor malicioso execute comandos na máquina do desenvolvedor (CVE-2025-6514, CVSS 9,6).
Transporte e contêineres arriscados
Servidores MCP remotos em HTTP sem criptografia, servidores que baixam e executam código na inicialização e contêineres privilegiados ou com o socket do Docker montado.
Ferramentas aprovadas automaticamente
Configurações de agentes no repositório que ativam servidores MCP do projeto ou aprovam toda chamada de ferramenta para a equipe inteira.
Inventário e política de servidores MCP
Todo servidor MCP encontrado entra em um inventário de IA. Uma lista de permissões opcional transforma qualquer servidor MCP não aprovado em um achado.
Como funciona a análise MCP
Três formas de executar, do painel ao seu editor.
Conecte um repositório ou rode a CLI
Escaneie um repo do GitHub ou Bitbucket pelo painel, ou rode a CLI localmente ou no CI. Com a CLI, seu código nunca sai da sua máquina.
Lemos cada configuração MCP
Os arquivos de configuração MCP e as configurações de agentes são analisados, e cada servidor MCP é verificado quanto a versão fixa, segredos, transporte, comandos de inicialização e aprovações.
Corrija antes que algo rode
Cada achado explica o risco e a correção, ligados às categorias OWASP para LLM e agentes, para você fixar, rotacionar ou remover antes da próxima sessão do agente.
O scanner de segurança MCP lê a configuração de forma estática. Ele não se conecta a servidores MCP em execução, então não detecta descrições de ferramentas que mudam em tempo de execução, e só vê configurações presentes no repositório.
Perguntas sobre o scanner de segurança MCP
Um scanner de segurança MCP verifica as configurações de servidores Model Context Protocol em busca de riscos como pacotes sem versão fixa, tokens embutidos, versões vulneráveis, transporte inseguro e ferramentas aprovadas automaticamente, antes que um agente de IA inicie esses servidores.
.mcp.json, mcp.json, .cursor/mcp.json, .vscode/mcp.json, .windsurf/mcp.json, .roo/mcp.json, .kiro/settings/mcp.json, configurações do Amazon Q, claude_desktop_config.json e o bloco mcpServers das configurações do Gemini CLI.
Não em tempo de execução. Ele não se conecta a servidores ativos, então instruções ocultas em descrições de ferramentas servidas em execução ficam fora do escopo. Mas ele detecta os riscos de configuração usados na maioria dos incidentes reais.
Sim. O plano gratuito inclui cinco análises de repositório por mês, e a CLI e a extensão do VS Code podem escanear localmente.
Encontre riscos MCP antes dos seus agentes
Servidores sem versão fixa, tokens vazados e mcp-remote vulnerável, apontados com correções em minutos.
Executar auditoria grátis