Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
agentsid-scanner — Escáner de seguridad para servidores MCP. Evalúa autenticación, permisos, riesgos de inyección y seguridad de herramientas. El Faro de la seguridad de agentes. | Kitploit
Herramientas/GitHubGitHub/agentsid-dev/agentsid-scanner
Escáneres de VulnerabilidadesAnálisis de CódigoPruebas de Seguridad de APIsPruebas de PenetraciónDetección de SecretosAutenticaciónPapers e InvestigaciónMala ConfiguraciónAprendizaje y EducaciónSeguridad de IA
GitHubagentsid-dev/agentsid-scanner
254hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

agentsid-scanner

Escáner de seguridad para servidores MCP. Evalúa autenticación, permisos, riesgos de inyección y seguridad de herramientas. El Faro de la seguridad de agentes.

Ver Repositorio

AgentsID Scanner

El Faro de la seguridad de agentes.
Escanea cualquier servidor MCP. Obtén un boletín de calificaciones de seguridad.

AgentsID License


Tu servidor MCP expone herramientas a agentes de IA. ¿Qué tan seguro es?

La mayoría de los servidores MCP vienen sin autenticación, sin permisos por herramienta, sin validación de entrada y con descripciones de herramientas vulnerables a inyección de instrucciones. Simplemente aún no lo sabes.

AgentsID Scanner te lo dice.

Inicio Rápido

root@kitploit:~
npx @agentsid/scanner -- npx @some/mcp-server

Eso es todo. Obtienes una calificación con letra y hallazgos detallados.

Qué Escanea

CategoríaQué VerificaPor Qué Importa
InyecciónDescripciones de herramientas para 11 patrones de inyección de instruccionesDescripciones maliciosas de herramientas pueden secuestrar el comportamiento del agente
PermisosNombres de herramientas clasificados por riesgo (destructivo, ejecución, financiero, credencial)50 herramientas sin control de acceso son un ataque de 50 superficies
ValidaciónEsquemas de entrada para restricciones faltantes, cadenas sin límite, parámetros solo opcionalesSin validación = entrada arbitraria a tus manejadores de herramientas
AutenticaciónIndicadores de autenticación en la superficie de herramientasHerramientas sin autenticación = agentes no autenticados llamando a tus herramientas
SecretosHerramientas que pueden exponer credenciales en la salidaClaves API, tokens, contraseñas filtradas en respuestas
SalidaSalida de archivos/datos sin filtrarContenidos de archivos sensibles devueltos sin redacción

El Informe

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║          AgentsID Security Scanner — Report                  ║
╚══════════════════════════════════════════════════════════════╝

Servidor: my-mcp-server v1.0.0
Herramientas:  23
Escaneado: 2026-03-29T12:00:00.000Z

Calificación General: D (42/100)

Calificaciones por Categoría:
  inyección       A
  permisos        F
  validación      D
  autenticación   F
  salida          B

Perfil de Riesgo de Herramientas:
  destructivo          ████ 4
  ejecución            ██ 2
  acceso_credenciales  █ 1

Hallazgos: 31
  CRÍTICOS: 2
  ALTOS: 8
  MEDIOS: 15
  BAJOS: 6

Recomendaciones:
  1. Aborda los hallazgos CRÍTICOS y ALTOS de inmediato
  2. Agrega controles de permisos por herramienta (agentsid.dev/docs)
  3. Implementa validación de entrada en todos los parámetros de herramientas
  4. Agrega autenticación a los puntos finales del servidor

Uso

Escanea un servidor MCP local (stdio)

root@kitploit:~
# Escanea cualquier servidor MCP instalable mediante npx
agentsid-scan -- npx @modelcontextprotocol/server-filesystem ./

# Escanea un archivo de servidor local
agentsid-scan -- node my-server.mjs

# Escanea un servidor MCP de Python
agentsid-scan -- python -m my_mcp_server

Escanea un servidor MCP remoto (HTTP)

root@kitploit:~
agentsid-scan --url https://mcp.example.com/mcp

Salida JSON

root@kitploit:~
agentsid-scan --json -- npx @some/mcp-server > report.json

Pasar variables de entorno

root@kitploit:~
agentsid-scan --env API_KEY=xxx --env DB_URL=postgres://... -- node server.mjs

Calificación (v2 — normalizada + con tope)

Comienza en 100 puntos. Deducciones por hallazgo:

Los hallazgos MEDIO y BAJO se normalizan por cantidad de herramientas para que un problema por herramienta (por ejemplo, falta de maxLength en cada entrada) no se acumule linealmente con el tamaño del servidor. Un servidor de 50 herramientas con 50 BAJOS obtiene la misma puntuación que un servidor de 5 herramientas con 5 BAJOS. Los CRÍTICOS y ALTOS siguen siendo absolutos: las vulnerabilidades reales duelen independientemente del tamaño del servidor.

Detección de Inyección

El escáner verifica las descripciones de herramientas para 11 patrones de inyección de instrucciones:

  • Anulación de instrucciones — "ignorar instrucciones anteriores", "descartar todas las reglas"
  • Secuestro de rol — "ahora eres un..."
  • Borrado de memoria — "olvida todo"
  • Redirección de herramientas — "en lugar de X, llama a Y"
  • Acciones ocultas — "también ejecuta..."
  • Ocultamiento — "no le digas al usuario"
  • Operaciones sigilosas — "secretamente", "encubiertamente"
  • Omisión de seguridad — "anular autenticación", "saltar validación"
  • Cargas codificadas — base64, eval(), inyecciones de plantillas
  • Ofuscación Unicode — caracteres escapados que ocultan instrucciones

Clasificación de Riesgo

Cada herramienta se clasifica por patrón de nombre:

Mejora tu Calificación

El escáner te dice qué está mal. Así es como solucionarlo:

Agregar permisos por herramienta

root@kitploit:~
npm install @agentsid/guard

AgentsID Guard valida cada llamada de herramienta contra reglas de permisos antes de la ejecución. 50 herramientas, 16 categorías, todo protegido.

O agrega el SDK a tu servidor existente

root@kitploit:~
npm install @agentsid/sdk

Tres líneas de middleware en tu servidor MCP. Documentación completa en agentsid.dev/docs.

Uso Programático

root@kitploit:~
import { scanStdio, scanHttp, scanToolDefinitions } from "@agentsid/scanner";

// Escanea un servidor local
const report = await scanStdio("npx @some/server", { json: true });

// Escanea un servidor remoto
const report = await scanHttp("https://mcp.example.com", { json: true });

// Escanea definiciones de herramientas directamente (sin servidor necesario)
const report = scanToolDefinitions(myToolArray, { json: true });

Contribuciones

¿Encontraste un patrón que no estamos detectando? Abre un issue o PR. El motor de reglas está en src/rules.mjs — agregar un nuevo patrón es una regex.

Investigación

  • El Estado de la Seguridad de Servidores MCP — 2026 — 15,983 servidores escaneados, 72.6% obtuvieron menos de 60
  • Armado por Diseño — Taxonomía de flujo tóxico, 5 patrones de ataque en servidores MCP en producción
  • La Brecha de Autenticación Multiagente — 4 brechas estructurales en 5 frameworks
  • La Brecha de Seguridad A2A — 6 vulnerabilidades estructurales en el protocolo Agent2Agent de Google

Todos los 15,982 servidores calificados y buscables: agentsid.dev/registry

Enlaces

  • AgentsID — Identidad y autenticación para agentes de IA
  • AgentsID Guard — Servidor MCP protegido con 50 herramientas
  • Documentación
  • Registro MCP — 15,982 servidores calificados

Licencia

MIT

Descargar herramienta
GravedadDeducciónNormalizaciónTope
CRÍTICO-25 cada unoAbsoluta — siempre aplica completaSin tope
ALTO-15 cada unoAbsoluta — siempre aplica completa-45 máx
MEDIO-8 cada unoDividido por √(número de herramientas)-25 máx
BAJO-3 cada unoDividido por √(número de herramientas)-15 máx
INFO0——
CalificaciónPuntuaciónSignificado
A90-100Postura de seguridad excelente
B75-89Buena — problemas menores
C60-74Aceptable — necesita mejora
D40-59Pobre — riesgos significativos
F0-39Reprobado — vulnerabilidades críticas
Nivel de RiesgoPatronesEjemplos de Herramientas
Críticoexecute, shell, admin, sudo, paymentshell_run, admin_reset, process_payment
Altodelete, remove, drop, deploy, credentialdelete_user, deploy_prod, get_api_key
Mediocreate, update, send, writecreate_issue, send_email, write_file
Inforead, get, list, search, describeget_status, list_users, search_docs