Новый стандарт безопасности для MCP-экосистемы
Лаборатория Cisco AI Defense выпустила MCP Scanner — специализированный инструмент на Python для выявления уязвимостей и вредоносного кода в серверах и инструментах протокола Model Context Protocol (MCP). Утилита решает критическую проблему доверия к сторонним MCP-серверам, которые получают доступ к данным и API-интерфейсам через LLM-агентов.
Инструмент поддерживает работу как в виде CLI-утилиты, так и в качестве REST API-сервера, что позволяет интегрировать сканирование в CI/CD пайплайны или использовать его в изолированных (air-gapped) средах с помощью статического анализа JSON-файлов.
Три уровня защиты: от сигнатур до поведенческого анализа
MCP Scanner использует гибридный подход, комбинируя три независимых движка анализа. Это позволяет выявлять угрозы на разных этапах: от статического кода до бинарных файлов.
| Движок сканирования | Что проверяет | Технология |
|---|---|---|
| YARA Rules | Поиск известных сигнатур вредоносного кода и паттернов атак | Статический анализ исходного кода |
| LLM-as-a-judge | Оценка семантической безопасности, логики промптов и потенциальных инъекций | Использование моделей (GPT-4o, Claude 4.5 Sonnet и др.) |
| Cisco AI Defense | Глубокий анализ через облачный API Cisco | Inspect API + поведенческий анализ |
| VirusTotal | Поиск malware в бинарных файлах (PDF, исполняемые файлы, архивы) | Хеширование SHA256 и запросы к VT |
Ключевые возможности для DevSecOps
Инструмент разработан с учетом потребностей разработчиков и специалистов по безопасности. Среди основных функций:
- Анализ зависимостей: Интеграция с
pip-auditдля поиска известных уязвимостей (CVE/PYSEC/GHSA) в Python-пакетах. - Песочница PyPI: Загрузка и сканирование пакетов из PyPI внутри изолированного Docker-контейнера с поведенческим анализом.
- Readiness Scanning: Статический анализ на наличие проблем с готовностью к продакшену (таймауты, обработка ошибок, ретраи).
- Гибкая аутентификация: Поддержка OAuth для SSE и streamable HTTP соединений, а также настройка кастомных эндпоинтов для Cisco AI Defense.
Требования и установка
Для работы требуется Python 3.11+ и менеджер пакетов uv. Установка осуществляется одной командой:
uv tool install --python 3.13 cisco-ai-mcp-scanner
Инструмент поддерживает настройку таймаутов для серверов с тяжелыми зависимостями (по умолчанию 60 секунд, можно увеличить до 180+ через переменную MCP_SCANNER_STDIO_TIMEOUT). Для анализа с помощью LLM поддерживаются OpenAI (GPT-4o, GPT-4.1), AWS Bedrock (Claude 4.5 Sonnet) и локальные модели через Ollama/vLLM.
Источник: Github ↗
