TrustScan
Scanner de segurança para servidores MCP e skills de IA — injeção invisível de prompt via Unicode, padrões perigosos, segredos hardcoded, detecção de typosquatting. Verifique antes de confiar.
Documentação
De relance
4
classes de verificação
6
padrões perigosos (MCP001–006)
v0.1.0
versão
Grátis
scanner
Como funciona
unicodeInvisible / caracteres Unicode esteganográficos ocultos em descrições de ferramentas e strings (vetor de injeção de prompt).
patternsCódigos de padrões perigosos — eval/exec, execução de shell, sockets brutos, desserialização insegura, base64 ofuscado (regras MCP001–MCP006).
secretsCredenciais hardcoded e material secreto escaneado de arquivos de origem.
typosquatNome do pacote comparado com servidores MCP populares via distância de edição de Levenshtein para detectar nomes typosquat.
Integração MCP
Registry: io.github.entradox/trust-scan · Remoto: https://trust-scan-production.up.railway.app/mcp/
{
"mcpServers": {
"trust-scan": {
"url": "https://trust-scan-production.up.railway.app/mcp/"
}
}
}
Expõe duas ferramentas: trust_scan_server (diretório ou arquivo, com verificação de typosquat) e trust_scan_file (arquivo único).
Começando
curl -X POST https://trust-scan-production.up.railway.app/v1/scan \
-H "Content-Type: application/json" \
-d '{"path": "/path/to/mcp-server"}'
curl https://trust-scan-production.up.railway.app/health