
MCP viene adottato rapidamente. Le linee guida per la sicurezza sono in ritardo. Questa checklist fornisce a ingegneri della sicurezza, team di piattaforma e leader tecnici una base chiara e attuabile per mettere in sicurezza le implementazioni MCP , sia che tu stia distribuendo uno strumento interno o un agente AI rivolto ai clienti.
Una checklist di sicurezza pratica, mantenuta dalla comunità, per team che costruiscono e distribuiscono server Model Context Protocol (MCP) e infrastruttura di agenti AI.
MCP viene adottato rapidamente. Le linee guida sulla sicurezza sono in ritardo.
Questa checklist fornisce a ingegneri della sicurezza, team di piattaforma e leader tecnici una base chiara e attuabile per mettere in sicurezza le distribuzioni MCP — che tu stia distribuendo uno strumento interno o un agente AI rivolto ai clienti.
Non è specifica per un fornitore, completa o un sostituto di una revisione completa della sicurezza. È un punto di partenza.
Se non fai altro, copri questi:
Una versione JSON e YAML della checklist è disponibile per l'integrazione in pipeline CI/CD, strumenti di compliance o dashboard personalizzati:
Sfoglia la checklist in un formato più user-friendly su: helixar-ai.github.io/mcp-security-checklist
Questa checklist migliora grazie al contributo della comunità. Se hai incontrato una lacuna, una configurazione errata o un pattern di attacco in distribuzioni MCP reali — vogliamo saperne.
Vedi CONTRIBUTING.md per come partecipare.
Questa checklist copre:
Questa checklist non copre:
MIT. Usala liberamente. Apprezzata l'attribuzione.
Mantenuto dal team di ricerca sulla sicurezza di Helixar. Helixar costruisce sicurezza per endpoint e API nativa per l'AI per infrastrutture di agenti.
| Checklist | Destinatari | Descrizione |
|---|
| Autenticazione e Autorizzazione | Tutti | Identità, ambito del token e controllo accessi |
| Validazione Input e Injection nei Prompt | Ingegneri | Sanificazione degli input prima dell'esecuzione degli strumenti |
| Esposizione di Strumenti e Risorse | Ingegneri / Architetti | Limitazione del raggio di esplosione degli strumenti MCP |
| Sicurezza delle Sessioni API | Team di Piattaforma | Protezione delle sessioni in entrata dagli agenti |
| Monitoraggio e Osservabilità | SecOps | Cosa registrare, su cosa fare alert e cosa revisionare |
| Rete e Infrastruttura | Team di Piattaforma | Rafforzamento a livello di rete |
| Riepilogo per CISO | CISO / Leadership | Riepilogo dei rischi non tecnico |