Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
mcp-security-checklist — MCPの採用が急速に進んでいます。セキュリティガイダンスは遅れを取っています。このチェックリストは、セキュリティエンジニア、プラットフォームチーム、技術リーダーに対して、内部ツールであれ顧客向けAIエージェントであれ、MCPデプロイメントを保護するための明確で実践可能なベースラインを提供します。 | Kitploit
ツール/GitHubGitHub/helixar-ai/mcp-security-checklist
認証と認可クラウドセキュリティDevSecOps脅威インテリジェンス学習と教育厳選リソースAPIセキュリティAIセキュリティ
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
helixar-ai/mcp-security-checklist

mcp-security-checklist

MCPの採用が急速に進んでいます。セキュリティガイダンスは遅れを取っています。このチェックリストは、セキュリティエンジニア、プラットフォームチーム、技術リーダーに対して、内部ツールであれ顧客向けAIエージェントであれ、MCPデプロイメントを保護するための明確で実践可能なベースラインを提供します。

リポジトリを見る
2255ヶ月前Kitploit レビュー済み

🔐 MCP セキュリティチェックリスト

Model Context Protocol(MCP)サーバーとAIエージェントインフラを構築・展開するチーム向けの、実践的でコミュニティ保守されたセキュリティチェックリストです。

License: MIT Maintained by Helixar Contributions Welcome GitHub Stars


なぜこれが必要か

MCPは急速に採用されていますが、セキュリティガイダンスは遅れを取っています。

このチェックリストは、セキュリティエンジニア、プラットフォームチーム、テクニカルリーダーに対し、内部ツールであれ顧客向けAIエージェントであれ、MCPデプロイメントを安全にするための明確で実践可能なベースラインを提供します。

これはベンダー固有のものではなく、完全なものでもなく、本格的なセキュリティレビューの代わりになるものでもありません。出発点です。


📋 チェックリスト

チェックリスト対象者説明
認証と認可全員アイデンティティ、トークンスコープ、アクセス制御
入力検証とプロンプトインジェクションエンジニアツール実行前の入力のサニタイズ
ツールとリソースの露出エンジニア/アーキテクトMCPツールの爆発半径の制限
APIセッションセキュリティプラットフォームチームエージェントからの受信セッションの保護
監視と可観測性SecOpsログ記録、アラート、レビューの対象
ネットワークとインフラストラクチャプラットフォームチームネットワーク層の強化
CISO向けサマリーCISO/リーダーシップ非技術的なリスクサマリー

✅ クイックスタート:トップ10のコントロール

最低限これだけはカバーしてください:

  1. mTLSまたは同等のものを使用せずに、MCPをパブリックインターネットに公開しないこと。
  2. すべてのツールのスコープを必要最小限の権限に設定すること。
  3. ツール実行に到達する前にすべての入力を検証しサニタイズすること。
  4. すべてのツール呼び出しを、元のセッションコンテキストとともにログに記録すること。
  5. MCPサーバーとその呼び出すダウンストリームAPIの両方にレート制限を設定すること。
  6. エージェントセッションはデフォルトで信頼しないこと。認証トークンだけでなく、意図も検証すること。
  7. 読み取り専用ツールと書き込みツールをカテゴリ分けし、機密コンテキストでの書き込み操作には明示的な承認を要求すること。
  8. MCPサーバーが使用する認証情報を定義されたスケジュールでローテーションすること。
  9. 行動の異常(異常なツールチェーン、高頻度の呼び出し、勤務時間外のアクセス)を監視すること。
  10. 本番デプロイメントの前に必ずツールインベントリレビューを実施すること。

🗂️ 機械可読バージョン

チェックリストのJSONおよびYAMLバージョンが利用可能で、CI/CDパイプライン、コンプライアンスツール、カスタムダッシュボードに統合できます:

  • checklist.json
  • checklist.yaml

🌐 GitHub Pagesサイト

より親しみやすい形式でチェックリストを閲覧するには: helixar-ai.github.io/mcp-security-checklist


🤝 コントリビューション

このチェックリストはコミュニティからのインプットによって改善されます。実際のMCPデプロイメントでギャップ、設定ミス、攻撃パターンに遭遇したことがあれば、ぜひお聞かせください。

参加方法についてはCONTRIBUTING.mdを参照してください。


📌 適用範囲と制限事項

このチェックリストの対象:

  • MCPサーバーのデプロイメントと設定のセキュリティ
  • 受信セッションとAPIリクエストのセキュリティ
  • エージェントとツールのインタラクション面
  • 運用監視と検出

このチェックリストの非対象:

  • モデルの重みやトレーニングパイプラインのセキュリティ
  • エンドユーザーデータのプライバシーコンプライアンス(GDPR、CCPAなど)
  • 一般的なクラウドインフラの強化

🏷️ ライセンス

MIT。自由に使用してください。クレジット表記を歓迎します。


Helixarセキュリティ研究チームにより保守されています。 Helixarは、エージェンティックインフラ向けのAIネイティブなエンドポイントおよびAPIセキュリティを構築しています。

ツールをダウンロード