
ماسح أمني لخوادم MCP. يقيم المصادقة، والأذونات، ومخاطر الحقن، وسلامة الأدوات. منارة أمن الوكلاء.
منارة أمان الوكلاء.
امسح أي خادم MCP. احصل على بطاقة تقرير أمان.
خادم MCP الخاص بك يكشف الأدوات للوكلاء AI. ما مدى أمانه؟
معظم خوادم MCP تأتي بدون مصادقة، ولا صلاحيات لكل أداة، ولا التحقق من صحة الإدخال، وأوصاف الأدوات عرضة لحقن الاستفسار. أنت لا تعرف ذلك بعد.
ماسح AgentsID يخبرك.
npx @agentsid/scanner -- npx @some/mcp-server
هذا كل شيء. تحصل على درجة حرفية ونتائج تفصيلية.
| الفئة | ما يفحصه | لماذا يهم |
|---|---|---|
| الحقن | أوصاف الأدوات لـ 11 نمط حقن استفسار | أوصاف الأدوات الخبيثة يمكن أن تختطف سلوك الوكلاء |
| الصلاحيات | أسماء الأدوات مصنفة حسب المخاطر (تدميرية، تنفيذية، مالية، بيانات اعتماد) | 50 أداة بدون تحكم في الوصول هي هجوم 50 سطح |
| التحقق | مخططات الإدخال للقيود المفقودة، السلاسل غير المحدودة، المعاملات الاختيارية فقط | لا تحقق = إدخال عشوائي لمعالجات أدواتك |
| المصادقة | مؤشرات المصادقة في سطح الأداة | أدوات بدون مصادقة = وكلاء غير موثوقين يستدعون أدواتك |
| الأسرار | أدوات قد تكشف بيانات الاعتماد في المخرجات | مفاتيح API، الرموز، كلمات المرور المسربة في الاستجابات |
| المخرجات | مخرجات ملف/بيانات غير مُرشّحة | محتوى ملف حساس يُعاد بدون تنقيح |
╔══════════════════════════════════════════════════════════════╗
║ AgentsID Security Scanner — Report ║
╚══════════════════════════════════════════════════════════════╝
Server: my-mcp-server v1.0.0
Tools: 23
Scanned: 2026-03-29T12:00:00.000Z
Overall Grade: D (42/100)
Category Grades:
injection A
permissions F
validation D
auth F
output B
Tool Risk Profile:
destructive ████ 4
execution ██ 2
credential_access █ 1
Findings: 31
CRITICAL: 2
HIGH: 8
MEDIUM: 15
LOW: 6
Recommendations:
1. معالجة النتائج الحرجة والعالية فورًا
2. إضافة ضوابط صلاحيات لكل أداة (agentsid.dev/docs)
3. تنفيذ التحقق من صحة الإدخال على جميع معاملات الأدوات
4. إضافة مصادقة إلى نقاط نهاية الخادم
# مسح أي خادم MCP قابل للتثبيت عبر npx
agentsid-scan -- npx @modelcontextprotocol/server-filesystem ./
# مسح ملف خادم محلي
agentsid-scan -- node my-server.mjs
# مسح خادم MCP بلغة Python
agentsid-scan -- python -m my_mcp_server
agentsid-scan --url https://mcp.example.com/mcp
agentsid-scan --json -- npx @some/mcp-server > report.json
agentsid-scan --env API_KEY=xxx --env DB_URL=postgres://... -- node server.mjs
يبدأ من 100 نقطة. الخصومات لكل نتيجة:
يتم تطبيع النتائج المتوسطة والمنخفضة حسب عدد الأدوات بحيث أن مشكلة لكل أداة (مثل فقدان maxLength في كل إدخال) لا تتضاعف خطيًا مع حجم الخادم. يسجل خادم مكون من 50 أداة مع 50 خطأ منخفض نفس درجة خادم مكون من 5 أدوات مع 5 أخطاء منخفضة. تبقى النتائج الحرجة والعالية مطلقة — الثغرات الحقيقية تضر بغض النظر عن حجم الخادم.
يفحص الماسح أوصاف الأدوات بحثًا عن 11 نمط حقن استفسار:
يتم تصنيف كل أداة حسب نمط الاسم:
يخبرك الماسح ما الخطأ. إليك كيفية إصلاحه:
npm install @agentsid/guard
AgentsID Guard يتحقق من كل استدعاء أداة مقابل قواعد الصلاحيات قبل التنفيذ. 50 أداة، 16 فئة، كلها محمية.
npm install @agentsid/sdk
ثلاثة أسطر من الوسيطة في خادم MCP الخاص بك. الوثائق الكاملة في agentsid.dev/docs.
import { scanStdio, scanHttp, scanToolDefinitions } from "@agentsid/scanner";
// مسح خادم محلي
const report = await scanStdio("npx @some/server", { json: true });
// مسح خادم عن بُعد
const report = await scanHttp("https://mcp.example.com", { json: true });
// مسح تعريفات الأدوات مباشرة (بدون خادم)
const report = scanToolDefinitions(myToolArray, { json: true });
وجدت نمطًا لا نكتشفه؟ افتح مشكلة أو طلب سحب. محرك القواعد في src/rules.mjs — إضافة نمط جديد هو تعبير واحد.
جميع الخوادم البالغ عددها 15,982 تم تسجيلها وقابلة للبحث: agentsid.dev/registry
MIT
| الخطورة | الخصم | التطبيع | الحد الأقصى |
|---|
| CRITICAL | -25 لكل منها | مطلق — يطبق كاملًا دائمًا | بدون حد |
| HIGH | -15 لكل منها | مطلق — يطبق كاملًا دائمًا | -45 كحد أقصى |
| MEDIUM | -8 لكل منها | مقسوم على √(عدد الأدوات) | -25 كحد أقصى |
| LOW | -3 لكل منها | مقسوم على √(عدد الأدوات) | -15 كحد أقصى |
| INFO | 0 | — | — |
| الدرجة | النقاط | المعنى |
|---|
| A | 90-100 | وضع أمني ممتاز |
| B | 75-89 | جيد — مشكلات بسيطة |
| C | 60-74 | مقبول — يحتاج تحسين |
| D | 40-59 | ضعيف — مخاطر كبيرة |
| F | 0-39 | راسب — ثغرات حرجة |
| مستوى المخاطر | الأنماط | أمثلة الأدوات |
|---|
| حرج | execute, shell, admin, sudo, payment | shell_run, admin_reset, process_payment |
| عالٍ | delete, remove, drop, deploy, credential | delete_user, deploy_prod, get_api_key |
| متوسط | create, update, send, write | create_issue, send_email, write_file |
| معلوماتي | read, get, list, search, describe | get_status, list_users, search_docs |