开源 CLI 可扫描 MCP 服务器的注入、密钥和危险工具
Technical_Currency_2 · reddit · 2026-07-29
一个开源 CLI 现在可以在你信任 MCP 服务器之前,先扫描命令注入、提交的密钥泄露和危险工具描述等问题。
它检查什么
- 命令注入风险
- 仓库里误提交的 secrets
- 工具描述中的提示注入标记
- 过于宽泛或具破坏性的工具
这个工具既可以扫描 GitHub 仓库,也可以检查 npm/PyPI 包、本地项目或线上 endpoint。默认是确定性扫描;如果需要,还可以打开 --judge 模式,让 LLM 辅助发现规则引擎不容易抓到的问题。开发者还能把它接入 CI/CD,用类似 --min-grade B 的方式卡住合并门槛。
同一套引擎也在驱动一个公开索引,持续扫描官方 MCP registry。
「编程与Agent」频道最新
- Claude Opus 5 在 DeepSWE 夺魁,号称成本还低 28% — daniel_mac8 · 2026-07-29
- Claude 文件夹把原始资料变成自更新第二大脑 — wschroll · 2026-07-29
- Opus 5 发布 5 天,社区已能生成整站和完整游戏 — heypearlai · 2026-07-29
- Opus 5 已能无外部素材生成完整 Minecraft 作品 — heypearlai · 2026-07-29
- Opus 5 发布 5 天,社区已在晒完整游戏 demo — heypearlai · 2026-07-29
- AI 代理手机到底是什么,为何移动端流程离不开它 — Petesneaknex · 2026-07-29