Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
agentsid-scanner — MCP 서버용 보안 스캐너. 인증, 권한, 인젝션 위험 및 도구 안전성을 평가합니다. 에이전트 보안의 등대. | Kitploit
도구/GitHubGitHub/agentsid-dev/agentsid-scanner
Vulnerability ScannersCode AnalysisAPI Security TestingPenetration TestingSecret DetectionAuthenticationPapers & ResearchMisconfigurationLearning & EducationAI Security
GitHubagentsid-dev/agentsid-scanner

agentsid-scanner

2544개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

MCP 서버용 보안 스캐너. 인증, 권한, 인젝션 위험 및 도구 안전성을 평가합니다. 에이전트 보안의 등대.

저장소 보기

AgentsID Scanner

에이전트 보안의 등대
모든 MCP 서버를 스캔하고 보안 성적표를 받으세요.

AgentsID License


MCP 서버가 AI 에이전트에 도구를 노출합니다. 얼마나 안전할까요?

대부분의 MCP 서버는 인증, 도구별 권한, 입력 검증, 프롬프트 인젝션에 취약한 도구 설명 없이 제공됩니다. 하지만 아직 모르고 있을 뿐입니다.

AgentsID Scanner가 알려드립니다.

빠른 시작

root@kitploit:~
npx @agentsid/scanner -- npx @some/mcp-server

끝입니다. 등급과 상세한 결과를 받아보세요.

스캔 대상

범주검사 항목중요성
인젝션11가지 프롬프트 인젝션 패턴에 대한 도구 설명악의적인 도구 설명이 에이전트 동작을 탈취할 수 있음
권한위험도별 도구 이름 분류 (파괴적, 실행, 금융, 자격 증명)접근 제어 없는 50개 도구는 50개의 공격 표면
검증제약 조건 누락, 무제한 문자열, 선택적 매개변수만 있는 입력 스키마검증 없음 = 도구 핸들러에 임의 입력 가능
인증도구 표면의 인증 표시인증 없는 도구 = 인증되지 않은 에이전트가 도구 호출
비밀출력에 자격 증명을 노출할 수 있는 도구응답에 유출된 API 키, 토큰, 비밀번호
출력필터링되지 않은 파일/데이터 출력민감한 파일 내용이 수정 없이 반환됨

보고서

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║          AgentsID Security Scanner — 보고서                   ║
╚══════════════════════════════════════════════════════════════╝

서버: my-mcp-server v1.0.0
도구: 23
스캔 일시: 2026-03-29T12:00:00.000Z

전체 등급: D (42/100)

범주별 등급:
  injection       A
  permissions     F
  validation      D
  auth            F
  output          B

도구 위험 프로필:
  destructive          ████ 4
  execution            ██ 2
  credential_access    █ 1

발견: 31
  CRITICAL: 2
  HIGH: 8
  MEDIUM: 15
  LOW: 6

권장 사항:
  1. CRITICAL 및 HIGH 발견 사항을 즉시 해결하세요
  2. 도구별 권한 제어 추가 (agentsid.dev/docs)
  3. 모든 도구 매개변수에 입력 검증 구현
  4. 서버 엔드포인트에 인증 추가

사용법

로컬 MCP 서버 스캔 (stdio)

root@kitploit:~
# npx로 설치 가능한 MCP 서버 스캔
agentsid-scan -- npx @modelcontextprotocol/server-filesystem ./

# 로컬 서버 파일 스캔
agentsid-scan -- node my-server.mjs

# Python MCP 서버 스캔
agentsid-scan -- python -m my_mcp_server

원격 MCP 서버 스캔 (HTTP)

root@kitploit:~
agentsid-scan --url https://mcp.example.com/mcp

JSON 출력

root@kitploit:~
agentsid-scan --json -- npx @some/mcp-server > report.json

환경 변수 전달

root@kitploit:~
agentsid-scan --env API_KEY=xxx --env DB_URL=postgres://... -- node server.mjs

등급 산정 (v2 — 정규화 + 상한)

100점에서 시작. 발견 사항별 차감:

MEDIUM 및 LOW 발견은 도구 개수로 정규화되어, 도구당 문제(예: 모든 입력에 maxLength 누락)가 서버 크기에 따라 선형적으로 누적되지 않습니다. 50개 도구 서버에 50개의 LOW가 있는 경우 5개 도구 서버에 5개의 LOW가 있는 경우와 동일한 점수를 받습니다. CRITICAL과 HIGH는 절대값을 유지합니다 — 실제 취약점은 서버 크기와 관계없이 피해가 큽니다.

인젝션 탐지

스캐너는 도구 설명에서 11가지 프롬프트 인젝션 패턴을 확인합니다:

  • 명령어 재정의 — "ignore previous instructions", "disregard all rules"
  • 역할 탈취 — "you are now a..."
  • 메모리 지우기 — "forget everything"
  • 도구 우회 — "instead of X, call Y"
  • 숨겨진 동작 — "also execute..."
  • 은폐 — "do not tell the user"
  • 은밀한 작업 — "secretly", "covertly"
  • 보안 우회 — "override auth", "skip validation"
  • 인코딩된 페이로드 — base64, eval(), 템플릿 인젝션
  • 유니코드 난독화 — 명령어를 숨기는 이스케이프 문자

위험 분류

모든 도구는 이름 패턴에 따라 분류됩니다:

등급 개선

스캐너가 무엇이 잘못되었는지 알려줍니다. 해결 방법은 다음과 같습니다:

도구별 권한 추가

root@kitploit:~
npm install @agentsid/guard

AgentsID Guard는 실행 전에 모든 도구 호출을 권한 규칙에 대해 검증합니다. 50개 도구, 16개 범주, 모두 보호됩니다.

또는 기존 서버에 SDK 추가

root@kitploit:~
npm install @agentsid/sdk

MCP 서버에 미들웨어 세 줄만 추가하면 됩니다. 전체 문서는 agentsid.dev/docs에서 확인하세요.

프로그래밍 방식 사용

root@kitploit:~
import { scanStdio, scanHttp, scanToolDefinitions } from "@agentsid/scanner";

// 로컬 서버 스캔
const report = await scanStdio("npx @some/server", { json: true });

// 원격 서버 스캔
const report = await scanHttp("https://mcp.example.com", { json: true });

// 도구 정의 직접 스캔 (서버 불필요)
const report = scanToolDefinitions(myToolArray, { json: true });

기여

저희가 탐지하지 못하는 패턴을 발견하셨나요? 이슈 또는 PR을 열어주세요. 규칙 엔진은 src/rules.mjs에 있습니다 — 새 패턴 추가는 정규식 하나면 됩니다.

연구

  • The State of MCP Server Security — 2026 — 15,983개 서버 스캔, 72.6%가 60점 미만
  • Weaponized by Design — 독성 흐름 분류, 프로덕션 MCP 서버의 5가지 공격 패턴
  • The Multi-Agent Auth Gap — 5개 프레임워크의 4가지 구조적 격차
  • The A2A Security Gap — Google Agent2Agent 프로토콜의 6가지 구조적 취약점

15,982개 서버 모두 점수화 및 검색 가능: agentsid.dev/registry

링크

  • AgentsID — AI 에이전트를 위한 ID 및 인증
  • AgentsID Guard — 50개 도구 보호 MCP 서버
  • 문서
  • MCP 레지스트리 — 15,982개 서버 점수화

라이선스

MIT

도구 다운로드
심각도차감정규화상한
CRITICAL각 -25절대 — 항상 전액 적용상한 없음
HIGH각 -15절대 — 항상 전액 적용최대 -45
MEDIUM각 -8√(도구 개수)로 나눔최대 -25
LOW각 -3√(도구 개수)로 나눔최대 -15
INFO0——
등급점수의미
A90-100우수한 보안 태세
B75-89양호 — 사소한 문제
C60-74수용 가능 — 개선 필요
D40-59취약 — 상당한 위험
F0-39불합격 — 치명적 취약점
위험 수준패턴도구 예시
치명적execute, shell, admin, sudo, paymentshell_run, admin_reset, process_payment
높음delete, remove, drop, deploy, credentialdelete_user, deploy_prod, get_api_key
중간create, update, send, writecreate_issue, send_email, write_file
정보read, get, list, search, describeget_status, list_users, search_docs