● MIT 開源

MCPGuard

在你的 AI agent 碰到公司系統之前,先掃出資安漏洞

MCPGuard 是一支 MCP / AI Agent 資安掃描工具。靜態掃描你的 agent 與 MCP 設定,產出一份 0 到 100 的資安分數與紅綠燈,告訴你「這個 agent 一旦接上 ERP、會計、客戶資料,會從哪裡被攻破」。

Python 3.11+
執行環境
零相依
依賴
本機執行
隱私 · 零外送
MIT
授權

agent 導入很快,治理跟不上

大家忙著讓 agent 接上工具、自動化流程,卻很少有人先問:這個 agent 拿到了多大的權限?會不會被一段惡意內容騙去亂下指令(prompt injection)?接的 MCP server 是不是可信來源?哪些自動化動作沒人稽核?對沒有專職資安人力的中小企業,這些風險幾乎是看不見的。MCPGuard 把它們掃出來、攤在桌上。

五個維度,一頁看懂你的 agent 安不安全

打開 report.html,你會拿到一個總分、紅綠燈、依風險排序的問題清單(附上對應的真實 CVE 情境),以及五大維度的計分卡。

01

認證與存取

權限是否過大、有沒有最小權限、金鑰是否外露。

02

注入抵抗力

對 prompt injection、tool poisoning 的防護程度。

03

供應鏈

MCP server 與工具來源是否可信、有沒有被驗證。

04

動作風險

會真的改資料、送錢、發信的高風險動作有沒有人為關卡。

05

成本與稽核

用量是否有上限、行為是否留下可追溯紀錄。

三個設計,讓你敢直接掃 production 設定

零相依

只用 Python 標準函式庫,純靜態分析,好放進 CI/CD。

本機執行、零外送

不上傳任何設定檔,所有掃描都在你的機器上完成。

CI 友善

可設門檻,分數不過就讓 pipeline 失敗,把資安變成上線前的硬性關卡。

我們把話說清楚:它做什麼,刻意不做什麼

MCPGuard 會做

  • 靜態掃描 MCP / Agent 設定,量化資安風險
  • 依風險排序問題,附上說明與真實 CVE 情境
  • 產出一份可放進 CI/CD 的客觀報告,可設門檻擋上線

它刻意不做(因為這些需要脈絡與判斷)

  • 不做動態滲透測試、不實際攻擊你的 agent
  • 不幫你改設定、不替你設計權限架構
  • 不接你的執行環境做線上即時防護

這條線是故意畫的。掃描可以自動化,治理不行。把一張風險清單變成真正安全的 agent 架構,得靠你公司流程與系統的脈絡。針對接上 ERP、金流、客戶資料等敏感系統的 agent 治理與權限設計,由 Peakstar 於合作專案中提供。

從一張風險清單,到真正安全的 AI agent

如果你的報告是黃燈或紅燈,那不是壞消息,而是在 agent 碰到公司系統之前先看見漏洞的機會。Peakstar 每天在做的,就是把 AI 自動化做得既能用又安全。