← 返回藏书阁

Golf Scanner:MCP server inventory 与 security audit

wiki/ai/sources/golf-scanner-mcp-server-security-audit.md
分类:ai / sources · 更新:2026-08-30 09:09

Golf Scanner:MCP server inventory 与 security audit

一句话结论

Golf Scanner 把 MCP 治理的第一步从“设计一个漂亮的 gateway/control plane”拉回到更朴素但关键的问题:先发现开发者机器和 IDE 里实际配置了哪些 MCP server,再按命令、凭据、容器、包、仓库、registry、OAuth 等维度做风险评分。它补上了 MCP-Gateway-Runtime 在组织落地前最容易缺失的 inventory / audit 层。

为什么对用户重要

用户当前关注 MCP gateway、runtime/control plane、权限/审批/预算/审计。Golf Scanner 的价值在于:它不是又一个 server 聚合器,而是面向已有混乱工具面的审计入口。真实团队里 Claude Code、Cursor、VS Code、Windsurf、Gemini CLI 等可能各自保存 MCP 配置;如果没有统一发现,后续谈 RBAC、approval、budget、trace 都会建立在不完整资产表上。

对 Hermes / llm-wiki 来说,这提醒我们:在接入更多 MCP 或外部 skills 前,应先有本地 MCP/tool inventory,至少知道 server 来自哪里、用什么 transport、是否携带 token、是否跑脚本/容器、是否固定镜像 digest、是否有 registry/source trust 信号。

机制 / 一阶原理

Golf Scanner 的机制可拆成两个阶段:scan 阶段读取多个 AI IDE/CLI 的配置文件,枚举 MCP server 的命令、参数、transport 和项目级配置;audit 阶段先分类 server 类型,再运行 offline/online checks,输出 severity-weighted risk score 和 hard caps。

这个设计的关键不是“分数本身一定正确”,而是把 MCP 风险从自然语言规范变成可机械检查的资产合同:命令是否会动态下载/执行代码,args/env 是否包含明文凭据,脚本或二进制是否位于高风险路径,容器是否 --privileged 或挂载 Docker socket / SSH / cloud credentials,npm/PyPI/OCI/GitHub/OSV/registry/OAuth 信号是否支持信任判断。

与已有概念的关系

  • MCP-Gateway-Runtime:补充 gateway 之前的资产发现与 risk preflight;不能治理看不见的 MCP server。
  • Harness-Engineering:把“工具接入前检查”变成 harness 的 deterministic gate,而不是靠 agent 自觉。
  • Agent-Benchmarks:MCP server / skill 的可用性评测之前,应先有静态与供应链风险基线,否则 adoption eval 可能奖励危险工具。

对 Hermes / llm-wiki 的可执行启发

  1. 为未来 MCP/skill 接入建立 tool_inventory 字段:配置来源、transport、命令/包/镜像、凭据来源、风险等级、审计时间。
  2. 在无人 cron 中默认禁止从未审计 MCP server 触发高风险写操作;先 raw-only / read-only。
  3. 对本机可执行的外部工具,优先记录 package age、source repo、license、container digest/signature、known vuln 和 OAuth/auth 状态。
  4. 每次雷达发现“新工具”时,先判断它是 runtime/control-plane 机制,还是只是一项待审计资产;后者不应轻易晋升为正式 workflow 依赖。

失败模式 / 边界

  • 本轮未安装或运行 Golf Scanner,只读取 README 与 docs;功能细节保持 medium confidence。
  • 静态/供应链审计不能证明 MCP server 在真实 agent 任务中有用,也不能完全发现 runtime prompt injection 或 data exfiltration。
  • Risk score 容易被误当成绝对安全结论;更稳的用法是作为 allow/deny/needs-review 的候选信号。

深度判断

晋升为正式 source 页,因为它命中高权重主题 MCP runtime/control-plane,并提供可迁移的工程机制:inventory-first、offline+online checks、risk score、CI fail-on、高风险配置检测。它比普通“新 MCP 工具发布”更耐久,因为它回答的是治理前置条件。

写入记录

  • 2026-08-30 09:00 CST:根据 GitHub README 与 docs.golf.dev 新增 Golf Scanner 分析,提炼 MCP inventory/security audit 对 Hermes 工具治理的启发。