模型上下文协议 (MCP) 扫描

使用手动探索工作流来测试使用模型上下文协议 (MCP) 的应用程序,并在扫描期间分析 MCP 工具调用。

AppScan 现已支持对使用模型上下文协议 (MCP) 的应用程序进行安全测试。此功能通过手动探索工作流提供,允许 AppScan 捕获流量、分析 MCP 工具调用并执行全面的安全分析。

工作流和配置

  • MCP 扫描通过使用 Postman 等工具的手动探索工作流来支持。对于基于 Postman 的工作流,请使用 Postman 11.42.3 或更高版本。
  • 启动扫描时,请选择专用的 MCP 模板,以确保对基于 MCP 的流量进行适当的覆盖。新的 MCP.scant 模板位于 AppScan 安装目录的 Templates 文件夹中,建议用于所有 MCP 扫描。缺省位置如下:
    C:\Program Files (x86)\HCL\AppScan Standard\Templates\MCP.scant
  • 对于 AppScan Connect,首先加载 MCP 模板,然后打开 Postman 以执行手动抓取。随后,您可以像往常一样通过 AppScan Connect 运行扫描。

当前限制

  • 当前不支持直接导入 Postman 集合进行 MCP 扫描,因为 Postman 无法导出包含 MCP 请求的集合。
  • 当前实现依赖于手动流程,旨在作为此版本的专用工作流。自动扫描计划在未来版本中提供。