mcp-scan
mcp-scan wurde im April 2025 von Invariant Labs als Scanner für MCP-Server und deren Tool-Beschreibungen vorgestellt.1 Die frühere Repository-Adresse leitet inzwischen auf Snyk Agent Scan weiter; das aktuelle Projekt führt Version 0.6.0 als jüngsten Release und erweitert den ursprünglichen MCP-Fokus auf Agentenkomponenten und Skills.2 Hintergrund ist die Übernahme von Invariant Labs durch Snyk am 24. Juni 2025, die Snyk selbst als Ausbau seiner agentischen KI-Sicherheitskompetenz ankündigte.3
Funktionsweise
Der ursprüngliche Scanner liest lokale MCP-Konfigurationen, verbindet sich mit den darin registrierten Servern, ruft Tool-Beschreibungen ab und bewertet sie mit lokalen Prüfungen sowie der Invariant-Guardrails-API.1 Die angekündigte Abdeckung umfasste versteckte Anweisungen in Tool-Beschreibungen, nachträgliche Beschreibungsänderungen („Rug Pulls“), Tool Shadowing und Prompt Injection in Metadaten.1 Das Tool Pinning hält dazu Hashes von Tool-Beschreibungen fest und kann spätere Abweichungen sichtbar machen.1
Snyk Agent Scan behält die Konfigurations- und Beschreibungsanalyse bei, sucht aber zusätzlich installierte Agenten, Ressourcen und Skills.2 Für die aktuelle 0.6-Linie nennt die Dokumentation bewertete Risikoindikatoren, etwa Prompt Injection, untrusted oder private Datenbezüge und destruktive Fähigkeiten bei MCP-Komponenten sowie verdächtige Downloads, bösartigen Code, Credential-Handling und Secrets in Skills.2 Diese Weiterentwicklung ist auch für Lieferketten rund um agentische Werkzeuge relevant, ändert aber nichts daran, dass ein Scanbefund keine Freigabeentscheidung ersetzt.2
Einsatz in der Praxis
Für lokale Prüfungen stehen uvx und signierte Standalone-Binärdateien mit SBOM und Prüfsummen bereit; für die Analyse verlangt die aktuelle Anleitung ein Snyk-Konto mit API-Token.2 Dokumentiert sind Scan- und Inspect-Modus, JSON-Ausgabe, CI-Exit-Codes sowie ein Enterprise-Hintergrundmodus, der regelmäßig an Snyk Evo meldet.2 Der Scanner erkennt Konfigurationen verschiedener Clients, darunter Claude Code/Desktop, Cursor, VS Code, Gemini CLI und Windsurf, wobei die Abdeckungsmatrix je nach Betriebssystem und Konfigurationsbereich Lücken ausweist.2
Die praktische Stärke liegt im frühen Sichtbarmachen der Metadaten- und Konfigurationslieferkette. Ein Team kann vor der Einbindung eines MCP-Servers prüfen, welche Serverdefinitionen, Tools und Beschreibungen tatsächlich lokal konfiguriert sind; der Inspect-Modus zeigt Komponenten ohne Sicherheitsanalyse.2 Für Prompt-Injection-Abwehr ist das eine sinnvolle vorgelagerte Kontrolle, aber keine Laufzeitüberwachung jeder späteren Tool-Antwort.1
Grenzen
Die wichtigste dokumentierte Betriebsgrenze ist sicherheitsrelevant: Beim Scan einer Stdio-MCP-Konfiguration startet Agent Scan die darin angegebenen Befehle, weil erst dadurch Tool-Beschreibungen abrufbar werden.2 Interaktiv fragt das Programm pro Server nach Zustimmung; im CI muss diese Sperre mit einem ausdrücklich als gefährlich bezeichneten Flag übergangen werden.2 Snyk empfiehlt für fremde oder nicht vertrauenswürdige Konfigurationen daher Sandbox, VM oder Wegwerf-Umgebung.2
Die aktuelle Dokumentation warnt außerdem, dass Rohausgabe, Risikoindikatoren, Scores und JSON-Felder experimentell sind und produktive Integrationen nicht von einzelnen CLI-Feldern abhängig gemacht werden sollen.2 Für die API-Analyse werden unter anderem Konfigurationen, Signaturen, Toolnamen, Beschreibungen und Skill-Inhalte übertragen; Secrets würden laut Snyk vorher redigiert, während Inhalte und Ergebnisse tatsächlicher MCP-Tool-Aufrufe nicht gespeichert würden.2 Beide Aussagen sind Herstellerangaben. Eine unabhängige Preprint-Studie zu bösartigen MCP-Servern befand bestehende Scanner insgesamt als unzureichend und fordert deshalb zusätzliche Kontrollen auf Protokoll-, Host- und Nutzerseite.4
Lizenz und Bezug
Das aktuelle Nachfolgeprojekt steht unter Apache-2.0-Lizenz.2 Die Lizenz betrifft den veröffentlichten Client-Code; der dokumentierte Analyseweg benötigt jedoch ein Snyk-API-Token, und der zentrale Enterprise-Betrieb wird nur auf Kontaktanfrage beschrieben.2 Eine verbindliche öffentliche Preisangabe für diesen Dienstpfad enthält die geprüfte Projektdokumentation nicht.2 Die Umleitung des alten mcp-scan-Repositorys und die Snyk-Übernahme machen eine Prüfung aktueller Versionen und Datenflüsse wichtiger als die Übernahme alter Installationsanleitungen.23
Quellen
- Luca Beurer-Kellner und Marc Fischer, „Introducing MCP-Scan: Protecting MCP with Invariant“, 11.04.2025, https://invariantlabs.ai/blog/introducing-mcp-scan ↩
- Snyk, „agent-scan“, abgerufen am 20.08.2026, https://github.com/snyk/agent-scan ↩
- Snyk, „Snyk Acquires Invariant Labs to Accelerate Agentic AI Security Innovation“, 24.06.2025, https://snyk.io/news/snyk-acquires-invariant-labs-to-accelerate-agentic-ai-security-innovation/ ↩
- Weibo Zhao, Jiahao Liu, Bonan Ruan, Shaofei Li und Zhenkai Liang, „When MCP Servers Attack: Taxonomy, Feasibility, and Mitigation“, 29.09.2025, https://arxiv.org/abs/2509.24272 ↩