tooltrust-mcp
Каждый инструмент MCP, который вызывает ваш агент, является вектором атаки — инъекции промптов, утечка данных, повышение привилегий, бэкдоры в цепочке поставок. ToolTrust сканирует определения инструментов до того, как ваш агент начнет им доверять, и присваивает оценку доверия (A–F), чтобы вы понимали риски. ToolTrust — это MCP-сервер и CLI/CI-инструмент, а не хост, шлюз или прокси-сервер времени выполнения. Покрытие расширяется за пределы текущих рабочих процессов, ориентированных на MCP; навыки и дополнительные форматы инструментов агентов уже в планах развития.

Просканируйте свою настройку за 30 секунд
Добавьте ToolTrust в качестве MCP-сервера и позвольте вашему агенту провести аудит собственных инструментов (транспорт stdio — без сетевого прослушивателя; ваш хост запускает его как подпроцесс):
{
"mcpServers": {
"tooltrust": {
"command": "npx",
"args": ["-y", "tooltrust-mcp"]
}
}
}Затем попросите агента: "Run tooltrust_scan_config"
Он прочитает вашу конфигурацию MCP, параллельно подключится к каждому серверу, просканирует каждый инструмент и вернет отчет о рисках с оценками и решениями по обеспечению безопасности — и все это за считанные секунды.
Или используйте CLI:
curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash
tooltrust-scanner scan --server "npx -y @modelcontextprotocol/server-filesystem /tmp"Related MCP server: meok-mcp-injection-scan-mcp
Пример снимка (исследовательская когорта)
Публичный каталог ToolTrust содержит актуальные оценки и агрегированные данные по мере масштабирования сканирования. Один опубликованный исследовательский проход иллюстрирует масштаб проблемы — 207 MCP-серверов, 3 235 инструментов — это не исчерпывающий подсчет всего, что мы сканируем сегодня:
Метрика | Количество |
MCP-серверы в когорте | 207 |
Проанализировано отдельных инструментов | 3 235 |
Всего выявлено проблем безопасности | 3 613 |
Серверы хотя бы с одной находкой | 145 (70%) |
Серверы с чистой оценкой A | 22 (10%) |
Серверы с возможностью произвольного выполнения кода | 16 |
Только 10% серверов в этой когорте имели чистую оценку A. Посетите tooltrust.dev для получения актуальных результатов по всему каталогу (и используйте эту таблицу только как помеченный снимок).
Что он обнаруживает
ToolTrust запускает 16 правил статического анализа для каждого определения инструмента в этом репозитории (AS-001–AS-011, AS-013–AS-017). AS-012 (дрейф инструментов) оценивается в каталоге ToolTrust при сравнении новых результатов сканирования с предыдущими запусками.
Угроза | Правило | Что обнаруживает |
Инъекция промптов | AS-001 | Вредоносные инструкции, скрытые в описаниях инструментов, которые перехватывают логику агента |
Избыточные разрешения | AS-002 | Инструменты, запрашивающие доступ к |
Несоответствие области действия | AS-003 | Имена инструментов, которые противоречат их фактическим разрешениям |
CVE в цепочке поставок | AS-004 | Известные уязвимости через базу данных OSV |
Повышение привилегий | AS-005 | Инструменты, запрашивающие области действия |
Произвольное выполнение кода | AS-006 | Инструменты, которые могут запускать произвольные скрипты или команды оболочки на вашем компьютере |
Отсутствующие метаданные | AS-007 | Инструменты без описания или схемы ввода |
Известное вредоносное ПО | AS-008 | Подтвержденные скомпрометированные версии пакетов (офлайн-черный список) |
Тайпосквоттинг | AS-009 | Имена инструментов, которые имитируют легитимные инструменты через расстояние редактирования |
Небезопасная обработка секретов | AS-010 | Инструменты, чьи входные данные, по-видимому, предназначены для приема ключей API, токенов или паролей в открытом виде |
Отсутствие ограничений частоты | AS-011 | Инструменты без конфигурации тайм-аута или ограничения частоты запросов |
Затенение инструментов | AS-013 | Дублирующиеся имена инструментов, предназначенные для перехвата поведения агента |
Пробелы в инвентаризации зависимостей | AS-014 | Инструменты без метаданных зависимостей и URL репозитория, что ограничивает анализ цепочки поставок |
Подозрительные скрипты жизненного цикла npm | AS-015 | Версии зависимостей, которые запускают скрипты во время установки с рискованными шаблонами удаленной выборки или выполнения |
Подозрительная зависимость npm IOC | AS-016 | Метаданные реестра или скрипты, ссылающиеся на известные вредоносные шаблоны IOC |
Подозрительное описание эксфильтрации данных | AS-017 | Описания, предполагающие пересылку пользовательских данных на внешние конечные точки (дополняет AS-001) |
Полные сведения о правилах: docs/RULES.md
Как это работает
Парсинг — Подключается к работающему MCP-серверу (или читает JSON-файл) и извлекает каждое определение инструмента
Анализ — Запускает все 16 правил для имени, описания, схемы и разрешений каждого инструмента
Оценка — Присваивает числовой балл риска и буквенную оценку (A–F) для каждого инструмента
Принудительное применение — Сопоставляет каждую оценку с политикой шлюза:
ALLOW,REQUIRE_APPROVALилиBLOCK
Чистый статический анализ. Никаких вызовов LLM. Никакие данные не покидают ваш компьютер (за исключением опциональных поисков CVE). Работает за миллисекунды. Детерминировано и воспроизводимо.
Установка
# One-line install (macOS / Linux)
curl -sfL https://raw.githubusercontent.com/AgentSafe-AI/tooltrust-scanner/main/install.sh | bash
# Go
go install github.com/AgentSafe-AI/tooltrust-scanner/cmd/tooltrust-scanner@latest
# npx (no install needed)
npx -y tooltrust-mcpИнструменты MCP
При запуске в качестве MCP-сервера ToolTrust предоставляет вашему агенту следующие инструменты:
Инструмент | Что он делает | Доступ к данным |
| Сканирует все MCP-серверы в вашем | Читает локальную конфигурацию; запускает каждый сервер как подпроцесс |
| Запускает и сканирует конкретный MCP-сервер по команде | Запускает предоставленную пользователем команду как подпроцесс (stdio) |
| Сканирует необработанный JSON-блок определений инструментов | Только в памяти; без подпроцессов или сети |
| Ищет оценку доверия сервера в каталоге ToolTrust | Сетевой запрос к API каталога ToolTrust |
| Перечисляет все встроенные правила безопасности | Только локальный каталог |
CI / GitHub Actions
Блокируйте рискованные MCP-серверы в вашем конвейере:
- name: Audit MCP Server
uses: AgentSafe-AI/tooltrust-scanner@main
with:
server: "npx -y @modelcontextprotocol/server-filesystem /tmp"
fail-on: "approval"Защита перед установкой
Больше никогда не добавляйте ненадежный MCP-сервер в свою конфигурацию:
# Scans the server, then auto-installs if Grade A/B, prompts on C/D, blocks on F
tooltrust-scanner gate @modelcontextprotocol/server-memory -- /tmp
# Replace `claude mcp add` with a scanned install
alias mcp-add='tooltrust-scanner gate'Полные параметры защиты и настройка pre-commit хука: docs/USAGE.md
Добавьте значок доверия в свой проект
Если ваш MCP-сервер прошел проверку ToolTrust, сообщите об этом другим:
[](https://www.tooltrust.dev/)Предупреждение о цепочке поставок: ToolTrust обнаруживает и блокирует подтвержденные скомпрометированные пакеты, включая LiteLLM v1.82.7/8 (бэкдор TeamPCP), Trivy v0.69.4–v0.69.6 и Langflow < 1.9.0. Если вы столкнулись с оценкой F по правилу AS-008, немедленно удалите пакет и смените все учетные данные.
Руководство по использованию · Руководство для разработчиков · Участие в проекте · Развертывание и безопасность · Журнал изменений · Безопасность · Лицензия: MIT
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseNot gradedqualityCmaintenanceSecurity scanner for MCP servers and AI-generated code. Detects leaked API keys, PII, prompt injection, and MCP misconfigs with A-F security grades.MIT
- AlicenseAqualityCmaintenanceScans MCP servers for prompt-injection, tool-poisoning, and SSRF vulnerabilities using 30+ canonical rules across 5 severity tiers, with optional signed safety reports for procurement.5MIT
- AlicenseNot gradedqualityCmaintenanceScans MCP servers, AI agent skills, and plugins for 68+ malicious patterns including credential exfiltration, prompt injection, and code execution.465MIT
- AlicenseAqualityAmaintenanceSecurity scanning for MCP servers from the inside out. Provides runtime inspection, AST-based static analysis, config audit, dependency analysis, and OWASP MCP Top 10 compliance in a single MCP server.55625MIT
Related MCP Connectors
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/AgentSafe-AI/tooltrust-scanner'
If you have feedback or need assistance with the MCP directory API, please join our Discord server