MCP · 2026년 7월 30일 ★★★

MCP 서버를 사내에 들이기 전에 훑는 검사기가 오픈소스로 나왔어요 — 채점 기준까지 공개했고 전부 내 컴퓨터에서 돌아요

MCP 서버 1만 4,596개를 보안 점수로 매겨 온 Canopii Trust Index가 그 채점 엔진을 CLI로 떼어내 아파치 2.0 라이선스로 공개했어요. 깃허브 저장소·npm·PyPI 패키지·로컬 디렉터리·실제로 돌고 있는 서버 주소를 대상으로 명령 주입과 eval, 경로 탈출, 커밋된 시크릿, 도구 설명에 심어 둔 프롬프트 인젝션 표식, 지나치게 파괴적인 도구 권한 등 6개 영역 29개 항목을 정적 분석으로만 훑고, 검사 대상 코드를 실행하지도 밖으로 보내지도 않아요(계정도 수집도 없어요). 점수 계산 규칙도 저장소에 그대로 공개돼 있어 심각한 결함이 하나만 확인돼도 100점 만점에 20점으로 상한이 걸리고, --min-grade B 옵션으로 CI에서 떨어뜨릴 수 있어요 — 다만 아직 v0.1.0에 만든 사람 한 명, 별 2개예요.

용어 풀이
MCP
AI 에이전트가 외부 도구·데이터에 붙을 때 쓰는 연결 규격
CLI
명령줄에서 실행하는 프로그램
CI
코드를 올릴 때마다 자동으로 빌드·검사를 돌리는 절차
프롬프트 인젝션
AI가 읽는 글 속에 몰래 지시를 섞어 넣어 원래 목적과 다르게 움직이게 만드는 공격
OWASP
웹·소프트웨어 보안 위험 목록을 표준처럼 정리해 온 비영리 단체
운영자 인사이트

별 2개짜리 v0.1.0을 그대로 믿고 도입할 단계는 아니지만, 공개된 29개 검사 항목은 외부 MCP 서버를 들일 때 쓸 사내 체크리스트 초안으로 바로 옮겨 쓸 만해요. 특히 처음엔 멀쩡했다가 나중에 도구 설명만 슬쩍 바뀌는 수법은 최초 검사 한 번으로 못 잡으니, 버전이 올라갈 때마다 도구 설명을 다시 대조하는 절차가 함께 있어야 해요. 점수 계산에 AI를 쓰지 않는다고 못 박은 덕에 같은 입력이면 같은 등급이 나오는 것도, CI 게이트로 걸 때는 중요한 부분이에요.

여러 관점으로 보기
  • 채점 기준 A는 90점 이상, 심각 결함은 20점·높음은 49점으로 상한을 걸고, 확인하지 못한 항목이 많으면 점수 천장을 따로 낮추는 규칙이 저장소에 전부 적혀 있어요. GitHub
  • 채점 결과 같은 엔진으로 매긴 인덱스에서는 서버 1만 4,596개 중 12%(1,816개)가 D·F였고, 4,453개는 확인 자체가 불가능한 상태였어요. Canopii Trust Index
  • 실습 환경 같은 날 올라온 mcploitable은 OWASP가 정리한 에이전트 보안 위험 열 가지를 일부러 취약하게 만든 MCP 서버로 재현해, 도커로 망을 끊고 직접 뚫어 보게 해요. GitHub
  • 기준 문서 두 도구가 함께 기대는 OWASP Top 10 for Agentic Applications는 목표 가로채기부터 통제를 벗어난 에이전트까지 열 가지를 ASI01~ASI10으로 번호 매긴 문서예요. OWASP Gen AI Security Project
  • 현장 반응 같은 팀이 앞서 낸 MCP 보안 보고서 글에서는, 남이 만든 MCP 서버를 못 믿어 직접 중계 서버를 세우고 도구별로 권한을 걸었다는 실무 사례가 나왔어요. Hacker News

원본 보기 (hn:mcp-server)