Golf Scanner:MCP server inventory 与 security audit
Golf Scanner:MCP server inventory 与 security audit
一句话结论
Golf Scanner 把 MCP 治理的第一步从“设计一个漂亮的 gateway/control plane”拉回到更朴素但关键的问题:先发现开发者机器和 IDE 里实际配置了哪些 MCP server,再按命令、凭据、容器、包、仓库、registry、OAuth 等维度做风险评分。它补上了 MCP-Gateway-Runtime 在组织落地前最容易缺失的 inventory / audit 层。
为什么对用户重要
用户当前关注 MCP gateway、runtime/control plane、权限/审批/预算/审计。Golf Scanner 的价值在于:它不是又一个 server 聚合器,而是面向已有混乱工具面的审计入口。真实团队里 Claude Code、Cursor、VS Code、Windsurf、Gemini CLI 等可能各自保存 MCP 配置;如果没有统一发现,后续谈 RBAC、approval、budget、trace 都会建立在不完整资产表上。
对 Hermes / llm-wiki 来说,这提醒我们:在接入更多 MCP 或外部 skills 前,应先有本地 MCP/tool inventory,至少知道 server 来自哪里、用什么 transport、是否携带 token、是否跑脚本/容器、是否固定镜像 digest、是否有 registry/source trust 信号。
机制 / 一阶原理
Golf Scanner 的机制可拆成两个阶段:scan 阶段读取多个 AI IDE/CLI 的配置文件,枚举 MCP server 的命令、参数、transport 和项目级配置;audit 阶段先分类 server 类型,再运行 offline/online checks,输出 severity-weighted risk score 和 hard caps。
这个设计的关键不是“分数本身一定正确”,而是把 MCP 风险从自然语言规范变成可机械检查的资产合同:命令是否会动态下载/执行代码,args/env 是否包含明文凭据,脚本或二进制是否位于高风险路径,容器是否 --privileged 或挂载 Docker socket / SSH / cloud credentials,npm/PyPI/OCI/GitHub/OSV/registry/OAuth 信号是否支持信任判断。
与已有概念的关系
- 对 MCP-Gateway-Runtime:补充 gateway 之前的资产发现与 risk preflight;不能治理看不见的 MCP server。
- 对 Harness-Engineering:把“工具接入前检查”变成 harness 的 deterministic gate,而不是靠 agent 自觉。
- 对 Agent-Benchmarks:MCP server / skill 的可用性评测之前,应先有静态与供应链风险基线,否则 adoption eval 可能奖励危险工具。
对 Hermes / llm-wiki 的可执行启发
- 为未来 MCP/skill 接入建立
tool_inventory字段:配置来源、transport、命令/包/镜像、凭据来源、风险等级、审计时间。 - 在无人 cron 中默认禁止从未审计 MCP server 触发高风险写操作;先 raw-only / read-only。
- 对本机可执行的外部工具,优先记录 package age、source repo、license、container digest/signature、known vuln 和 OAuth/auth 状态。
- 每次雷达发现“新工具”时,先判断它是 runtime/control-plane 机制,还是只是一项待审计资产;后者不应轻易晋升为正式 workflow 依赖。
失败模式 / 边界
- 本轮未安装或运行 Golf Scanner,只读取 README 与 docs;功能细节保持 medium confidence。
- 静态/供应链审计不能证明 MCP server 在真实 agent 任务中有用,也不能完全发现 runtime prompt injection 或 data exfiltration。
- Risk score 容易被误当成绝对安全结论;更稳的用法是作为 allow/deny/needs-review 的候选信号。
深度判断
晋升为正式 source 页,因为它命中高权重主题 MCP runtime/control-plane,并提供可迁移的工程机制:inventory-first、offline+online checks、risk score、CI fail-on、高风险配置检测。它比普通“新 MCP 工具发布”更耐久,因为它回答的是治理前置条件。
写入记录
- 2026-08-30 09:00 CST:根据 GitHub README 与 docs.golf.dev 新增 Golf Scanner 分析,提炼 MCP inventory/security audit 对 Hermes 工具治理的启发。