tooltrust-mcp
에이전트가 호출하는 모든 MCP 도구는 프롬프트 인젝션, 데이터 유출, 권한 상승, 공급망 백도어와 같은 공격 표면이 됩니다. ToolTrust는 에이전트가 도구를 신뢰하기 전에 도구 정의를 스캔하고 신뢰 등급(A–F)을 할당하여 위험을 파악할 수 있게 합니다. ToolTrust는 호스트, 게이트웨이 또는 런타임 프록시가 아닌 MCP 서버이자 CLI/CI 도구입니다. 현재의 MCP 중심 워크플로우를 넘어 범위를 확장하고 있으며, 기술(skills) 및 추가적인 에이전트 도구 형식이 로드맵에 포함되어 있습니다.

30초 만에 설정 스캔하기
ToolTrust를 MCP 서버로 추가하고 에이전트가 자체 도구를 감사하도록 하세요(stdio 전송 — 네트워크 리스너 없음; 호스트가 하위 프로세스로 실행):
{
"mcpServers": {
"tooltrust": {
"command": "npx",
"args": ["-y", "tooltrust-mcp"]
}
}
}그런 다음 에이전트에게 다음과 같이 요청하세요: "Run tooltrust_scan_config"
에이전트가 MCP 구성을 읽고, 각 서버에 병렬로 연결하여 모든 도구를 스캔한 다음, 등급과 시행 결정이 포함된 위험 보고서를 몇 초 만에 반환합니다.
또는 CLI를 사용하세요:
curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash
tooltrust-scanner scan --server "npx -y @modelcontextprotocol/server-filesystem /tmp"Related MCP server: meok-mcp-injection-scan-mcp
예시 스냅샷 (연구 코호트)
공개 **ToolTrust 디렉토리**는 현재 등급을 유지하며 스캔 규모에 따라 집계합니다. 한 번의 공개 연구 패스는 문제의 형태를 보여줍니다 — 207개의 MCP 서버, 3,235개의 도구 — 이는 오늘날 우리가 스캔하는 모든 것을 망라한 수치는 아닙니다:
지표 | 개수 |
코호트 내 MCP 서버 | 207 |
분석된 개별 도구 | 3,235 |
총 보안 발견 사항 | 3,613 |
최소 하나 이상의 발견 사항이 있는 서버 | 145 (70%) |
깨끗한 A 등급 서버 | 22 (10%) |
임의 코드 실행 가능 서버 | 16 |
해당 코호트에서 깨끗한 A 등급을 받은 서버는 10%에 불과했습니다. 최신 디렉토리 전체 결과는 **tooltrust.dev**를 참조하세요(이 표는 라벨이 지정된 스냅샷으로만 사용하세요).
탐지 항목
ToolTrust는 이 저장소의 모든 도구 정의에 대해 16개의 정적 분석 규칙(AS-001–AS-011, AS-013–AS-017)을 실행합니다. AS-012(도구 드리프트)는 새로운 스캔 결과를 이전 실행과 비교할 때 **ToolTrust 디렉토리**에서 평가됩니다.
위협 | 규칙 | 탐지 내용 |
프롬프트 인젝션 | AS-001 | 에이전트 추론을 가로채는 도구 설명에 숨겨진 악성 지침 |
과도한 권한 | AS-002 | 명시된 목적을 넘어 |
범위 불일치 | AS-003 | 실제 권한과 모순되는 도구 이름 |
공급망 CVE | AS-004 | OSV 데이터베이스를 통한 알려진 취약점 |
권한 상승 | AS-005 |
|
임의 코드 실행 | AS-006 | 머신에서 임의 스크립트나 셸 명령을 실행할 수 있는 도구 |
메타데이터 누락 | AS-007 | 설명이나 입력 스키마가 없는 도구 |
알려진 악성코드 | AS-008 | 확인된 손상된 패키지 버전 (오프라인 블랙리스트) |
타이포스쿼팅 | AS-009 | 편집 거리를 통해 합법적인 도구를 사칭하는 도구 이름 |
안전하지 않은 비밀 처리 | AS-010 | API 키, 토큰 또는 비밀번호를 일반 텍스트로 허용하도록 설계된 것으로 보이는 입력을 가진 도구 |
속도 제한 누락 | AS-011 | 타임아웃이나 속도 제한 설정이 없는 도구 |
도구 섀도잉 | AS-013 | 에이전트 동작을 가로채기 위해 설계된 중복 도구 이름 |
종속성 인벤토리 격차 | AS-014 | 종속성 메타데이터와 저장소 URL이 없어 공급망 분석이 제한되는 도구 |
의심스러운 npm 수명 주기 스크립트 | AS-015 | 위험한 원격 가져오기 또는 실행 패턴으로 설치 시 스크립트를 실행하는 종속성 버전 |
의심스러운 npm IOC 종속성 | AS-016 | 알려진 악성 IOC 패턴을 참조하는 레지스트리 메타데이터 또는 스크립트 |
의심스러운 데이터 유출 설명 | AS-017 | 사용자 데이터를 외부 엔드포인트로 전달하는 것을 제안하는 설명 (AS-001 보완) |
전체 규칙 세부 정보: docs/RULES.md
작동 방식
파싱 — 라이브 MCP 서버에 연결(또는 JSON 파일 읽기)하여 모든 도구 정의를 추출합니다.
분석 — 각 도구의 이름, 설명, 스키마 및 권한에 대해 16개 규칙을 모두 실행합니다.
등급 산정 — 도구당 수치 위험 점수와 문자 등급(A–F)을 할당합니다.
시행 — 각 등급을 게이트웨이 정책(
ALLOW,REQUIRE_APPROVAL,BLOCK)에 매핑합니다.
순수 정적 분석입니다. LLM 호출이 없습니다. (선택적 CVE 조회를 제외하고) 데이터가 머신을 떠나지 않습니다. 밀리초 단위로 실행됩니다. 결정론적이며 재현 가능합니다.
설치
# One-line install (macOS / Linux)
curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash
# Go
go install github.com/AgentSafe-AI/tooltrust-scanner/cmd/tooltrust-scanner@latest
# npx (no install needed)
npx -y tooltrust-mcpMCP 도구
MCP 서버로 실행될 때, ToolTrust는 에이전트에게 다음 도구를 노출합니다:
도구 | 기능 | 데이터 액세스 |
|
| 로컬 구성 읽기; 각 서버를 하위 프로세스로 생성 |
| 명령어로 특정 MCP 서버를 시작하고 스캔 | 사용자 제공 명령어를 하위 프로세스로 실행 (stdio) |
| 도구 정의의 원시 JSON 블록 스캔 | 메모리 내 전용; 하위 프로세스나 네트워크 없음 |
| ToolTrust 디렉토리에서 서버의 신뢰 등급 조회 | ToolTrust 디렉토리 API로 네트워크 요청 |
| 모든 내장 보안 규칙 나열 | 로컬 카탈로그 전용 |
CI / GitHub Actions
파이프라인에서 위험한 MCP 서버를 차단하세요:
- name: Audit MCP Server
uses: AgentSafe-AI/tooltrust-scanner@main
with:
server: "npx -y @modelcontextprotocol/server-filesystem /tmp"
fail-on: "approval"설치 전 스캔 게이트
신뢰할 수 없는 MCP 서버를 다시는 구성에 추가하지 마세요:
# Scans the server, then auto-installs if Grade A/B, prompts on C/D, blocks on F
tooltrust-scanner gate @modelcontextprotocol/server-memory -- /tmp
# Replace `claude mcp add` with a scanned install
alias mcp-add='tooltrust-scanner gate'전체 게이트 옵션 및 사전 커밋 훅 설정: docs/USAGE.md
프로젝트에 신뢰 배지 추가하기
MCP 서버가 ToolTrust를 통과하면 사람들에게 알리세요:
[](https://www.tooltrust.dev/)공급망 경고: ToolTrust는 LiteLLM v1.82.7/8 (TeamPCP 백도어), Trivy v0.69.4–v0.69.6 및 Langflow < 1.9.0을 포함하여 확인된 손상된 패키지를 탐지하고 차단합니다. 규칙 AS-008로 F 등급이 발생하면 즉시 패키지를 제거하고 모든 자격 증명을 교체하십시오.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceSecurity scanner for MCP servers and AI-generated code. Detects leaked API keys, PII, prompt injection, and MCP misconfigs with A-F security grades.MIT
- AlicenseAqualityCmaintenanceScans MCP servers for prompt-injection, tool-poisoning, and SSRF vulnerabilities using 30+ canonical rules across 5 severity tiers, with optional signed safety reports for procurement.5MIT
- AlicenseNot gradedqualityCmaintenanceScans MCP servers, AI agent skills, and plugins for 68+ malicious patterns including credential exfiltration, prompt injection, and code execution.465MIT
- AlicenseAqualityAmaintenanceSecurity scanning for MCP servers from the inside out. Provides runtime inspection, AST-based static analysis, config audit, dependency analysis, and OWASP MCP Top 10 compliance in a single MCP server.55625MIT
Related MCP Connectors
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/AgentSafe-AI/tooltrust-scanner'
If you have feedback or need assistance with the MCP directory API, please join our Discord server