
O MCP está sendo adotado rapidamente. As orientações de segurança estão ficando para trás. Esta lista de verificação oferece aos engenheiros de segurança, equipes de plataforma e líderes técnicos uma base clara e prática para proteger implementações de MCP, esteja você distribuindo uma ferramenta interna ou um agente de IA voltado ao cliente.
Uma lista de verificação de segurança prática, mantida pela comunidade, para equipes que constroem e implantam servidores Model Context Protocol (MCP) e infraestrutura de agentes de IA.
O MCP está sendo adotado rapidamente. As orientações de segurança estão ficando para trás.
Esta lista de verificação oferece a engenheiros de segurança, equipes de plataforma e líderes técnicos uma base clara e acionável para proteger implantações do MCP — seja você lançando uma ferramenta interna ou um agente de IA voltado para o cliente.
Ela não é específica de fornecedor, completa ou um substituto para uma revisão completa de segurança. É um ponto de partida.
Se você não fizer mais nada, cubra estes:
Uma versão JSON e YAML da lista de verificação está disponível para integração em pipelines CI/CD, ferramentas de conformidade ou painéis personalizados:
Navegue pela lista de verificação em um formato mais amigável em: helixar-ai.github.io/mcp-security-checklist
Esta lista de verificação melhora com a contribuição da comunidade. Se você encontrou uma lacuna, configuração incorreta ou padrão de ataque em implantações reais do MCP — queremos saber.
Veja CONTRIBUTING.md para saber como se envolver.
Esta lista de verificação cobre:
Esta lista de verificação não cobre:
MIT. Use livremente. Atribuição apreciada.
Mantido pela equipe de pesquisa de segurança da Helixar. A Helixar constrói segurança de endpoint e API nativa em IA para infraestrutura agentiva.
| Lista de Verificação | Público-Alvo | Descrição |
|---|
| Autenticação & Autorização | Todos | Identidade, escopo de token e controle de acesso |
| Validação de Entrada & Injeção de Prompt | Engenheiros | Sanitização de entradas antes da execução da ferramenta |
| Exposição de Ferramentas & Recursos | Engenheiros / Arquitetos | Limitação do raio de explosão das ferramentas MCP |
| Segurança de Sessão da API | Equipes de Plataforma | Proteção de sessões recebidas de agentes |
| Monitoramento & Observabilidade | SecOps | O que registrar, alertar e revisar |
| Rede & Infraestrutura | Equipes de Plataforma | Endurecimento da camada de rede |
| Resumo para CISO | CISOs / Liderança | Resumo de riscos não técnicos |