● MIT 開源
在你的 AI agent 碰到公司系統之前,先掃出資安漏洞
MCPGuard 是一支 MCP / AI Agent 資安掃描工具。靜態掃描你的 agent 與 MCP 設定,產出一份 0 到 100 的資安分數與紅綠燈,告訴你「這個 agent 一旦接上 ERP、會計、客戶資料,會從哪裡被攻破」。
大家忙著讓 agent 接上工具、自動化流程,卻很少有人先問:這個 agent 拿到了多大的權限?會不會被一段惡意內容騙去亂下指令(prompt injection)?接的 MCP server 是不是可信來源?哪些自動化動作沒人稽核?對沒有專職資安人力的中小企業,這些風險幾乎是看不見的。MCPGuard 把它們掃出來、攤在桌上。
打開 report.html,你會拿到一個總分、紅綠燈、依風險排序的問題清單(附上對應的真實 CVE 情境),以及五大維度的計分卡。
權限是否過大、有沒有最小權限、金鑰是否外露。
對 prompt injection、tool poisoning 的防護程度。
MCP server 與工具來源是否可信、有沒有被驗證。
會真的改資料、送錢、發信的高風險動作有沒有人為關卡。
用量是否有上限、行為是否留下可追溯紀錄。
只用 Python 標準函式庫,純靜態分析,好放進 CI/CD。
不上傳任何設定檔,所有掃描都在你的機器上完成。
可設門檻,分數不過就讓 pipeline 失敗,把資安變成上線前的硬性關卡。
這條線是故意畫的。掃描可以自動化,治理不行。把一張風險清單變成真正安全的 agent 架構,得靠你公司流程與系統的脈絡。針對接上 ERP、金流、客戶資料等敏感系統的 agent 治理與權限設計,由 Peakstar 於合作專案中提供。
如果你的報告是黃燈或紅燈,那不是壞消息,而是在 agent 碰到公司系統之前先看見漏洞的機會。Peakstar 每天在做的,就是把 AI 自動化做得既能用又安全。