Canopii CLI scorer MCP-servere lokalt og stopper bygg i CI
Scorer en hvilken som helst MCP-server mot rundt 29 sikkerhetskontroller lokalt i terminalen, med exit-koder du kan bruke som byggegate.
Rundt 29 kontroller fordelt på seks domener er det Canopii kjører mot en MCP-server, og resultatet er ett tall mellom 0 og 100 pluss en bokstavkarakter. Verktøyet er den åpne kommandolinjeversjonen av motoren bak Canopii Trust Index, og det krever verken konto eller telemetri. Du peker det mot et GitHub-repo, en npm- eller PyPI-pakke, en lokal mappe, eller et live endepunkt med API-nøkkel.
Scoringen er streng på en måte som er uvanlig for slike verktøy. En kritisk svakhet setter et tak for hele scoren, uansett hvor mye annet som er på stell.
«Den verst bekreftede svakheten setter taket for scoren. Gode praksiser kan ikke kjøpe den tilbake.» — Canopii, om scoringsmodellen
Eksempelet prosjektet selv viser fram er en server som lander på 7 av 100, med taket satt av kommandoinjeksjon, hemmeligheter sjekket inn i repoet og injeksjonsmarkører i verktøybeskrivelsene. Hver feilet kontroll kommer med en begrunnelse for hvorfor den betyr noe og en konkret fiks, ikke bare et avkrysningsfelt.
For deg som kjører MCP-servere du ikke har skrevet selv, er dette den relevante biten: injeksjonsmarkører i verktøybeskrivelser er nettopp angrepsflaten der en server kan mate agenten din instruksjoner du aldri ba om. Statisk skanning fanger ikke alt, men et repo med hemmeligheter og shell-kall i verktøyargumentene er en tydelig nok grunn til å la være.
Hva bør du gjøre?
- Kjør
npx canopii scan --githubmot MCP-serverne du allerede har koblet til agenten din. Ingen installasjon, og du ser umiddelbart hvilke som har kritiske funn. - Legg skanningen inn som byggegate hvis du publiserer en egen server. Exit-kodene er 0 for godkjent, 1 for under terskel og 2 for skannefeil, så
--min-grade Bblir en enlinjes sjekk i CI. - Kjør
canopii doctoretter installasjon. Full dekning på kodesikkerhet og hemmeligheter krever at gitleaks og semgrep faktisk er på plass, og at du har Node.js 22 eller nyere.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.