TrustScan

Escáner de seguridad para servidores MCP y habilidades de IA: inyección invisible de Unicode en prompts, patrones peligrosos, secretos hardcodeados, detección de typosquatting. Escanea antes de confiar.

Documentación

De un vistazo

4

clases de verificación

6

patrones peligrosos (MCP001–006)

v0.1.0

versión

Gratis

escáner

Cómo funciona

unicodeInvisible / caracteres Unicode esteganográficos ocultos en descripciones de herramientas y cadenas (vector de inyección de prompts).

patternsPatrones de código peligrosos — eval/exec, ejecución de shell, sockets crudos, deserialización insegura, base64 ofuscado (reglas MCP001–MCP006).

secretsCredenciales hardcodeadas y material secreto escaneado de archivos fuente.

typosquatNombre del paquete comparado con servidores MCP populares mediante distancia de edición de Levenshtein para detectar nombres de typosquat.

Integración MCP

Registro: io.github.entradox/trust-scan · Remoto: https://trust-scan-production.up.railway.app/mcp/

{
  "mcpServers": {
    "trust-scan": {
      "url": "https://trust-scan-production.up.railway.app/mcp/"
    }
  }
}

Expone dos herramientas: trust_scan_server (directorio o archivo, con verificación de typosquat) y trust_scan_file (archivo único).

Primeros pasos

curl -X POST https://trust-scan-production.up.railway.app/v1/scan \
  -H "Content-Type: application/json" \
  -d '{"path": "/path/to/mcp-server"}'
curl https://trust-scan-production.up.railway.app/health