
MCP est adopté rapidement. Les recommandations de sécurité accusent un retard. Cette liste de contrôle offre aux ingénieurs sécurité, aux équipes plateformes et aux responsables techniques une base claire et exploitable pour sécuriser les déploiements MCP, que vous livriez un outil interne ou un agent d'IA destiné aux clients.
Une checklist de sécurité pratique et maintenue par la communauté pour les équipes qui construisent et déploient des serveurs Model Context Protocol (MCP) et une infrastructure d'agents IA.
MCP est adopté rapidement. Les conseils de sécurité sont en retard.
Cette checklist fournit aux ingénieurs sécurité, aux équipes plateforme et aux responsables techniques une base de référence claire et exploitable pour sécuriser les déploiements MCP — que vous déployiez un outil interne ou un agent IA destiné aux clients.
Elle n'est pas spécifique à un fournisseur, complète, ni un remplacement pour une revue de sécurité complète. C'est un point de départ.
Si vous ne faites rien d'autre, couvrez ceux-ci :
Une version JSON et YAML de la checklist est disponible pour l'intégration dans les pipelines CI/CD, les outils de conformité ou les tableaux de bord personnalisés :
Parcourez la checklist dans un format plus convivial à l'adresse : helixar-ai.github.io/mcp-security-checklist
Cette checklist s'améliore grâce aux contributions de la communauté. Si vous avez rencontré une lacune, une mauvaise configuration ou un modèle d'attaque dans des déploiements MCP réels — nous voulons en entendre parler.
Voir CONTRIBUTING.md pour savoir comment contribuer.
Cette checklist couvre :
Cette checklist ne couvre pas :
MIT. Utilisez-le librement. Attribution appréciée.
Maintenu par l'équipe de recherche en sécurité de Helixar. Helixar construit une sécurité des terminaux et des API native IA pour l'infrastructure agentique.
| Checklist | Public | Description |
|---|
| Authentification & Autorisation | Tous | Identité, périmètre des jetons et contrôle d'accès |
| Validation d'entrée & Injection de prompt | Ingénieurs | Assainir les entrées avant l'exécution de l'outil |
| Exposition des outils & ressources | Ingénieurs / Architectes | Limiter le rayon d'explosion des outils MCP |
| Sécurité des sessions API | Équipes plateforme | Sécuriser les sessions entrantes depuis les agents |
| Surveillance & Observabilité | SecOps | Que journaliser, alerter et examiner |
| Réseau & Infrastructure | Équipes plateforme | Durcissement au niveau réseau |
| Résumé pour RSSI | RSSI / Direction | Résumé non technique des risques |