开源 CLI 可扫描 MCP 服务器的注入、密钥和危险工具

Technical_Currency_2 · reddit · 2026-07-29

一个开源 CLI 现在可以在你信任 MCP 服务器之前,先扫描命令注入、提交的密钥泄露和危险工具描述等问题。

它检查什么

这个工具既可以扫描 GitHub 仓库,也可以检查 npm/PyPI 包、本地项目或线上 endpoint。默认是确定性扫描;如果需要,还可以打开 --judge 模式,让 LLM 辅助发现规则引擎不容易抓到的问题。开发者还能把它接入 CI/CD,用类似 --min-grade B 的方式卡住合并门槛。

同一套引擎也在驱动一个公开索引,持续扫描官方 MCP registry。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →