Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
agentsid-scanner — Scanner de sécurité pour les serveurs MCP. Évalue l'authentification, les permissions, les risques d'injection et la sécurité des outils. Le phare de la sécurité des agents. | Kitploit
Outils/GitHubGitHub/agentsid-dev/agentsid-scanner
Scanners de VulnérabilitésAnalyse de CodeTests de Sécurité des APITests d'IntrusionDétection de SecretsAuthentificationArticles et RechercheMauvaise ConfigurationApprentissage et ÉducationSécurité de l'IA
GitHubagentsid-dev/agentsid-scanner
254il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

agentsid-scanner

Scanner de sécurité pour les serveurs MCP. Évalue l'authentification, les permissions, les risques d'injection et la sécurité des outils. Le phare de la sécurité des agents.

Voir le dépôt

AgentsID Scanner

Le Phare de la sécurité des agents.
Scannez n'importe quel serveur MCP. Obtenez un bulletin de sécurité.

AgentsID License


Votre serveur MCP expose des outils aux agents IA. À quel point est-il sécurisé ?

La plupart des serveurs MCP sont livrés sans authentification, sans permissions par outil, sans validation d'entrée, et avec des descriptions d'outils vulnérables aux injections dans les instructions. Vous ne le savez tout simplement pas encore.

AgentsID Scanner vous le dit.

Démarrage rapide

root@kitploit:~
npx @agentsid/scanner -- npx @some/mcp-server

C'est tout. Vous obtenez une note alphabétique et des résultats détaillés.

Ce qu'il scanne

CatégorieCe qu'il vérifiePourquoi c'est important
InjectionDescriptions d'outils pour 11 motifs d'injection d'instructionsLes descriptions malveillantes d'outils peuvent détourner le comportement de l'agent
PermissionsNoms d'outils classés par risque (destructeur, exécution, financier, identifiant)50 outils sans contrôle d'accès sont une attaque à 50 surfaces
ValidationSchémas d'entrée pour les contraintes manquantes, chaînes illimitées, paramètres optionnels uniquementPas de validation = entrée arbitraire dans vos gestionnaires d'outils
AuthentificationIndicateurs d'authentification dans la surface de l'outilOutils sans auth = agents non authentifiés appelant vos outils
SecretsOutils pouvant exposer des informations d'identification en sortieClés API, jetons, mots de passe divulgués dans les réponses
SortieSortie de fichier/données non filtréeContenu de fichiers sensibles renvoyé sans rédaction

Le rapport

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║          AgentsID Security Scanner — Rapport                 ║
╚══════════════════════════════════════════════════════════════╝

Serveur: my-mcp-server v1.0.0
Outils:  23
Scanné: 2026-03-29T12:00:00.000Z

Note globale: D (42/100)

Notes par catégorie:
  injection       A
  permissions     F
  validation      D
  auth            F
  output          B

Profil de risque des outils:
  destructeur          ████ 4
  exécution            ██ 2
  accès_identifiants    █ 1

Résultats: 31
  CRITIQUE: 2
  HAUTE: 8
  MOYENNE: 15
  BASSE: 6

Recommandations:
  1. Traiter immédiatement les résultats CRITIQUES et HAUTES
  2. Ajouter des contrôles de permissions par outil (agentsid.dev/docs)
  3. Mettre en œuvre la validation d'entrée sur tous les paramètres d'outil
  4. Ajouter l'authentification aux points de terminaison du serveur

Utilisation

Scanner un serveur MCP local (stdio)

root@kitploit:~
# Scan any npx-installable MCP server
agentsid-scan -- npx @modelcontextprotocol/server-filesystem ./

# Scan a local server file
agentsid-scan -- node my-server.mjs

# Scan a Python MCP server
agentsid-scan -- python -m my_mcp_server

Scanner un serveur MCP distant (HTTP)

root@kitploit:~
agentsid-scan --url https://mcp.example.com/mcp

Sortie JSON

root@kitploit:~
agentsid-scan --json -- npx @some/mcp-server > report.json

Passer des variables d'environnement

root@kitploit:~
agentsid-scan --env API_KEY=xxx --env DB_URL=postgres://... -- node server.mjs

Notation (v2 — normalisé + plafonné)

Commence à 100 points. Déductions par résultat :

Les résultats MOYENNE et BASSE sont normalisés par le nombre d'outils afin qu'un problème par outil (par exemple, maxLength manquant sur chaque entrée) ne s'accumule pas linéairement avec la taille du serveur. Un serveur de 50 outils avec 50 BASSE obtient le même score qu'un serveur de 5 outils avec 5 BASSE. Les CRITIQUES et HAUTES restent absolues — les vraies vulnérabilités nuisent quelle que soit la taille du serveur.

Détection d'injections

Le scanner vérifie les descriptions d'outils pour 11 motifs d'injection d'instructions :

  • Remplacement d'instructions — "ignore les instructions précédentes", "ignore toutes les règles"
  • Détournement de rôle — "tu es maintenant un..."
  • Effacement de mémoire — "oublie tout"
  • Redirection d'outil — "au lieu de X, appelle Y"
  • Actions cachées — "exécute aussi..."
  • Dissimulation — "ne dis pas à l'utilisateur"
  • Opérations furtives — "secrètement", "clandestinement"
  • Contournement de sécurité — "outrepasser l'authentification", "sauter la validation"
  • Paquets encodés — base64, eval(), injections de templates
  • Obscurcissement Unicode — caractères échappés cachant des instructions

Classification des risques

Chaque outil est classé par modèle de nom :

Améliorez votre note

Le scanner vous indique ce qui ne va pas. Voici comment y remédier :

Ajouter des permissions par outil

root@kitploit:~
npm install @agentsid/guard

AgentsID Guard valide chaque appel d'outil par rapport aux règles de permission avant l'exécution. 50 outils, 16 catégories, tous protégés.

Ou ajouter le SDK à votre serveur existant

root@kitploit:~
npm install @agentsid/sdk

Trois lignes de middleware dans votre serveur MCP. Documentation complète sur agentsid.dev/docs.

Utilisation programmatique

root@kitploit:~
import { scanStdio, scanHttp, scanToolDefinitions } from "@agentsid/scanner";

// Scan a local server
const report = await scanStdio("npx @some/server", { json: true });

// Scan a remote server
const report = await scanHttp("https://mcp.example.com", { json: true });

// Scan tool definitions directly (no server needed)
const report = scanToolDefinitions(myToolArray, { json: true });

Contribuer

Vous avez trouvé un motif que nous ne détectons pas ? Ouvrez une issue ou une PR. Le moteur de règles se trouve dans src/rules.mjs — ajouter un nouveau motif est une regex.

Recherche

  • L'état de la sécurité des serveurs MCP — 2026 — 15 983 serveurs scannés, 72,6 % ont obtenu un score inférieur à 60
  • Armé par conception — Taxonomie des flux toxiques, 5 motifs d'attaque dans les serveurs MCP en production
  • Le fossé d'authentification multi-agent — 4 lacunes structurelles dans 5 frameworks
  • Le fossé de sécurité A2A — 6 vulnérabilités structurelles dans le protocole Agent2Agent de Google

Tous les 15 982 serveurs notés et consultables : agentsid.dev/registry

Liens

  • AgentsID — Identité et authentification pour les agents IA
  • AgentsID Guard — Serveur MCP protégé avec 50 outils
  • Documentation
  • MCP Registry — 15 982 serveurs notés

Licence

MIT

Télécharger l’outil
SévéritéDéductionNormalisationPlafond
CRITIQUE-25 eachAbsolute — always hits fullAucun
HAUTE-15 eachAbsolute — always hits full-45 max
MOYENNE-8 eachDivided by √(tool count)-25 max
BASSE-3 eachDivided by √(tool count)-15 max
INFO0——
NoteScoreSignification
A90-100Excellente posture de sécurité
B75-89Bon — problèmes mineurs
C60-74Acceptable — nécessite des améliorations
D40-59Pauvre — risques significatifs
F0-39Échec — vulnérabilités critiques
Niveau de risqueMotifsExemples d'outils
Critiqueexecute, shell, admin, sudo, paymentshell_run, admin_reset, process_payment
Hautdelete, remove, drop, deploy, credentialdelete_user, deploy_prod, get_api_key
Moyencreate, update, send, writecreate_issue, send_email, write_file
Inforead, get, list, search, describeget_status, list_users, search_docs