Skip to main content
Glama

エージェントが呼び出すすべてのMCPツールは攻撃対象領域となります。プロンプトインジェクション、データ流出、特権昇格、サプライチェーンのバックドアなどが懸念されます。ToolTrustは、エージェントがツールを信頼するにツール定義をスキャンし、信頼グレード(A~F)を割り当てることでリスクを可視化します。ToolTrustはMCPサーバーおよびCLI/CIツールであり、ホスト、ゲートウェイ、ランタイムプロキシではありません。カバレッジは現在のMCP中心のワークフローを超えて拡大しており、スキルやその他のエージェントツール形式もロードマップに含まれています。

ToolTrust MCP demo

30秒でセットアップをスキャン

ToolTrustをMCPサーバーとして追加し、エージェントに自身のツールを監査させます(stdioトランスポート — ネットワークリスナーなし。ホストがサブプロセスとして起動します):

{
  "mcpServers": {
    "tooltrust": {
      "command": "npx",
      "args": ["-y", "tooltrust-mcp"]
    }
  }
}

次にエージェントにこう尋ねます:"Run tooltrust_scan_config"

エージェントはMCP設定を読み取り、各サーバーに並行して接続し、すべてのツールをスキャンして、グレードと強制決定を含むリスクレポートを数秒で返します。

またはCLIを使用します:

curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash
tooltrust-scanner scan --server "npx -y @modelcontextprotocol/server-filesystem /tmp"

Related MCP server: meok-mcp-injection-scan-mcp

スナップショット例(研究コホート)

公開されている ToolTrustディレクトリ には、スキャンの規模拡大に伴う最新のグレードと集計が保持されています。ある公開研究パスは、問題の全体像を示しています。207のMCPサーバー3,235のツール — これは現在スキャンしているすべての網羅的な数ではありません:

メトリクス

コホート内のMCPサーバー数

207

分析された個別のツール数

3,235

セキュリティ上の発見総数

3,613

少なくとも1つの発見があったサーバー

145 (70%)

クリーンなグレードAのサーバー

22 (10%)

任意のコード実行が可能なサーバー

16

そのコホートでクリーンなグレードAを獲得したのはわずか10%でした。 最新のディレクトリ全体の調査結果については tooltrust.dev を参照してください(この表はラベル付きのスナップショットとしてのみ使用してください)。

検出内容

ToolTrustは、このリポジトリ内のすべてのツール定義に対して16の静的解析ルール(AS-001–AS-011AS-013–AS-017)を実行します。AS-012(ツールドリフト)は、新しいスキャン結果を以前の実行結果と比較する際に ToolTrustディレクトリ で評価されます。

脅威

ルール

検出内容

プロンプトインジェクション

AS-001

エージェントの推論を乗っ取るためにツール説明に隠された悪意のある指示

過剰な権限

AS-002

目的を超えて execnetworkdb、または fs アクセスを要求するツール

スコープの不一致

AS-003

実際の権限と矛盾するツール名

サプライチェーンCVE

AS-004

OSVデータベースを介した既知の脆弱性

特権昇格

AS-005

adminroot、または sudo スコープを要求するツール

任意のコード実行

AS-006

マシン上で任意のスクリプトやシェルコマンドを実行できるツール

メタデータの欠落

AS-007

説明や入力スキーマがないツール

既知のマルウェア

AS-008

侵害が確認されたパッケージバージョン(オフラインブラックリスト)

タイポスクワッティング

AS-009

編集距離を利用して正規のツールになりすますツール名

安全でないシークレット処理

AS-010

APIキー、トークン、パスワードをプレーンテキストで受け取るように設計されていると思われる入力を持つツール

レート制限の欠落

AS-011

タイムアウトやレート制限の設定がないツール

ツールシャドウイング

AS-013

エージェントの動作を乗っ取るために設計された重複ツール名

依存関係インベントリの欠落

AS-014

依存関係のメタデータやリポジトリURLがなく、サプライチェーン分析が制限されるツール

不審なnpmライフサイクルスクリプト

AS-015

リスクの高いリモートフェッチや実行パターンを持つインストール時スクリプトを実行する依存関係バージョン

不審なnpm IOC依存関係

AS-016

既知の悪意のあるIOCパターンを参照するレジストリメタデータやスクリプト

不審なデータ流出の説明

AS-017

ユーザーデータを外部エンドポイントに転送することを示唆する説明(AS-001を補完)

ルールの詳細:docs/RULES.md

仕組み

  1. 解析 — ライブMCPサーバーに接続(またはJSONファイルを読み取り)し、すべてのツール定義を抽出します

  2. 分析 — ツールの名前、説明、スキーマ、権限に対して16のルールすべてを実行します

  3. 評価 — ツールごとに数値のリスクスコアと文字グレード(A–F)を割り当てます

  4. 強制 — 各グレードをゲートウェイポリシー(ALLOWREQUIRE_APPROVALBLOCK)にマッピングします

純粋な静的解析です。LLM呼び出しは行いません。データはマシンから外部へ送信されません(CVEルックアップを除く)。ミリ秒単位で実行され、決定論的で再現可能です。

インストール

# One-line install (macOS / Linux)
curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash

# Go
go install github.com/AgentSafe-AI/tooltrust-scanner/cmd/tooltrust-scanner@latest

# npx (no install needed)
npx -y tooltrust-mcp

MCPツール

MCPサーバーとして実行する場合、ToolTrustは以下のツールをエージェントに公開します:

ツール

機能

データアクセス

tooltrust_scan_config

.mcp.json または ~/.claude.json 内のすべてのMCPサーバーをスキャン

ローカル設定を読み取り、各サーバーをサブプロセスとして起動

tooltrust_scan_server

コマンドで特定のMCPサーバーを起動してスキャン

ユーザー指定のコマンドをサブプロセス(stdio)として実行

tooltrust_scanner_scan

ツール定義の生のJSONブロブをスキャン

メモリ内のみ。サブプロセスやネットワークは使用しません

tooltrust_lookup

ToolTrustディレクトリからサーバーの信頼グレードを検索

ToolTrustディレクトリAPIへのネットワークリクエスト

tooltrust_list_rules

組み込みのセキュリティルールをすべてリストアップ

ローカルカタログのみ

CI / GitHub Actions

パイプラインでリスクの高いMCPサーバーをブロックします:

- name: Audit MCP Server
  uses: AgentSafe-AI/tooltrust-scanner@main
  with:
    server: "npx -y @modelcontextprotocol/server-filesystem /tmp"
    fail-on: "approval"

インストール前のスキャンゲート

信頼できないMCPサーバーを二度と設定に追加させないようにします:

# Scans the server, then auto-installs if Grade A/B, prompts on C/D, blocks on F
tooltrust-scanner gate @modelcontextprotocol/server-memory -- /tmp

# Replace `claude mcp add` with a scanned install
alias mcp-add='tooltrust-scanner gate'

ゲートの全オプションとプリコミットフックの設定:docs/USAGE.md

プロジェクトに信頼バッジを追加

MCPサーバーがToolTrustに合格した場合、それを周知しましょう:

[![ToolTrust Grade A](https://img.shields.io/badge/ToolTrust-Grade%20A-brightgreen)](https://www.tooltrust.dev/)

ToolTrust Grade A


サプライチェーン警告: ToolTrustは、LiteLLM v1.82.7/8 (TeamPCPバックドア)、Trivy v0.69.4–v0.69.6、Langflow < 1.9.0を含む、侵害が確認されたパッケージを検出してブロックします。ルールAS-008でグレードFが表示された場合は、直ちにパッケージを削除し、すべての認証情報をローテーションしてください。


使用ガイド · 開発者ガイド · 貢献 · デプロイとセキュリティ · 変更履歴 · セキュリティ · ライセンス: MIT

A
license - permissive license
Not graded
quality - not tested
A
maintenance

Maintenance

Maintainers
Response time
3dRelease cycle
35Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/AgentSafe-AI/tooltrust-scanner'

If you have feedback or need assistance with the MCP directory API, please join our Discord server