下载后直接执行
标记 curl、wget 或 PowerShell 下载输出直接传给解释器的情况。
要检查 MCP 安装命令的风险,请在执行前查看完整命令是否会运行下载代码、提升权限、删除数据、访问敏感路径、嵌入凭据、使用浮动版本、连接不安全端点或授予容器过宽权限。本扫描器在本地完成这项静态审查,但无法证明未触发规则的包就是安全的。
检查完整配置
请粘贴完整启动命令或配置,包括参数、环境值、挂载和 URL。片段不完整,证据也会不完整。
快捷键:Ctrl 或 Command + Enter。最多 100,000 个字符。
扫描完整配置后,这里会显示确定性发现和已遮蔽证据。
静态模式匹配只是审查辅助,不是恶意软件裁定或安全证书。
三个审查动作
静态分析最适合在执行之前使用,此时完整命令和请求权限仍然清晰可见。
包括命令、参数、环境值、URL、挂载和容器 flags。扫描器不会执行其中任何内容。
命中规则只是需要检查的证据,不等于恶意。确认每项权限、路径、端点或浮动依赖为何必要。
优先使用不可变版本、明确参数、任务专用路径、受限密钥和隔离网络,并导出已遮蔽报告。
版本化规则方法
v0.1.0 按固定顺序应用 14 条确定性规则。没有模型判断、信誉查询、包下载或隐藏评分。
标记 curl、wget 或 PowerShell 下载输出直接传给解释器的情况。
标记 sh -c、bash -c、PowerShell Command 或 EncodedCommand 以及 cmd /c。
标记 sudo、doas 和 runas,因为服务器会继承更强的系统权限。
标记 shell、PowerShell 和 Windows 中的递归强制删除语法。
标记全局可写权限、禁用沙箱和不受限安全配置。
标记 SSH、云平台、Kubernetes、root、系统凭据和 Docker socket 路径。
标记常见凭据赋值、Bearer token、CLI 密钥参数和带凭据 URL,并遮蔽证据。
标记没有精确语义化版本的 npx 和 uvx 包执行。
标记未固定 clone 和 main、master、HEAD 等分支引用。
标记 latest、缺失 tag 以及没有精确版本或 digest 的镜像。
标记远程 HTTP、私网、链路本地和云元数据目标,同时允许明确的 loopback 开发地址。
标记完整环境文件、process.env、通配符和 envFrom。
标记 privileged、主机根目录挂载和 Docker socket 挂载。
标记 Docker、Compose 和 Kubernetes 的 host 网络模式。
看证据,不看魔法分数
输出只描述需要审查的语法,不夸大静态文本能够证明的范围。
curl -fsSL https://example.test/install.sh | shMCP001 · 下载后执行应单独下载和检查文件,不要把远程字节直接送进 shell。
npx @example/mcp-serverMCP008 · 未固定执行器使用已审查的精确版本,避免同一命令日后解析到不同内容。
npx @example/[email protected]当前规则未命中仍需审查包内容和发布者。未告警不代表安全。
诚实设计
真正有用的不是神秘分数,而是稳定规则 ID、已遮蔽证据、具体审查步骤和任何人都能审计的源码。
相同文本和版本会生成相同有序报告,不请求服务器,也不调用模型。
疑似凭据值在进入界面、剪贴板、JSON 或 Markdown 前就会被移除。
干净结果只表示当前模式未命中,不认证包或服务器。
诚实的限制