Analyse du Model Context Protocol (MCP)

Utilisez des workflows d'exploration manuelle pour tester les applications qui utilisent le protocole Model Context Protocol (MCP) et analyser les appels d'outils MCP pendant l'analyse.

AppScan prend désormais en charge les tests de sécurité pour les applications qui utilisent le protocole Model Context Protocol (MCP). Cette fonctionnalité est disponible via des workflows d'exploration manuelle et permet à AppScan de capturer le trafic, d'analyser les appels d'outils MCP et d'effectuer une analyse de sécurité complète.

Workflow et configuration

  • L'analyse MCP est prise en charge via des workflows d'exploration manuelle à l'aide d'outils tels que Postman. Pour les workflows basés sur Postman, utilisez Postman version 11.42.3 ou ultérieure.
  • Lors du démarrage d'une analyse, sélectionnez le modèle MCP dédié afin de garantir une couverture appropriée du trafic basé sur MCP. Le nouveau modèle MCP.scant se trouve dans le dossier Templates du répertoire d'installation de AppScan et est recommandé pour toutes les analyses MCP. L'emplacement par défaut est le suivant :
    C:\Program Files (x86)\HCL\AppScan Standard\Templates\MCP.scant
  • Pour AppScan Connect, chargez d'abord le modèle MCP, puis ouvrez Postman pour effectuer un crawling manuel. Vous pouvez ensuite exécuter l'analyse via AppScan Connect comme d'habitude.

Limitations actuelles

  • L'importation directe de collections Postman pour l'analyse MCP n'est actuellement pas prise en charge, car Postman ne peut pas exporter de collections comprenant des requêtes MCP.
  • L'implémentation actuelle repose sur un processus manuel et est prévue comme un workflow spécialisé pour cette version. L'analyse automatique est prévue pour une version future.