TrustScan

Scanner de segurança para servidores MCP e skills de IA — injeção invisível de prompt via Unicode, padrões perigosos, segredos hardcoded, detecção de typosquatting. Verifique antes de confiar.

Documentação

De relance

4

classes de verificação

6

padrões perigosos (MCP001–006)

v0.1.0

versão

Grátis

scanner

Como funciona

unicodeInvisible / caracteres Unicode esteganográficos ocultos em descrições de ferramentas e strings (vetor de injeção de prompt).

patternsCódigos de padrões perigosos — eval/exec, execução de shell, sockets brutos, desserialização insegura, base64 ofuscado (regras MCP001–MCP006).

secretsCredenciais hardcoded e material secreto escaneado de arquivos de origem.

typosquatNome do pacote comparado com servidores MCP populares via distância de edição de Levenshtein para detectar nomes typosquat.

Integração MCP

Registry: io.github.entradox/trust-scan · Remoto: https://trust-scan-production.up.railway.app/mcp/

{
  "mcpServers": {
    "trust-scan": {
      "url": "https://trust-scan-production.up.railway.app/mcp/"
    }
  }
}

Expõe duas ferramentas: trust_scan_server (diretório ou arquivo, com verificação de typosquat) e trust_scan_file (arquivo único).

Começando

curl -X POST https://trust-scan-production.up.railway.app/v1/scan \
  -H "Content-Type: application/json" \
  -d '{"path": "/path/to/mcp-server"}'
curl https://trust-scan-production.up.railway.app/health