ツール一覧に戻る

agent-security-scanner-mcp

AIコーディングエージェントを使う開発チーム向けのオープンソース MCP セキュリティスキャナーで、エージェント実行前後のプロンプト注入、依存パッケージリスク、コード脆弱性の検査結果を出力します。

ツールカテゴリ
Agent開発者ツール企業
ツールリンク

ツール概要

現時点の証拠からは、このプロジェクトは「注目に値する初期段階の OSS セキュリティ部品」と見るのが妥当で、広く実運用で検証済みの成熟標準とまでは言えません。直接的に使える根拠は主に公式 GitHub リポジトリで、そこには prompt injection firewall、package hallucination detection、1000+ vulnerability rules、AST/taint analysis と明記されています。一方、GitHub のスター数や反応は関心の高さを示す熱度証明にすぎず、実際の検知精度、誤検知率、運用安定性まで裏づけるものではありません。

実際の役割は、汎用の AI コーディング支援でも、フル機能の DevSecOps 基盤でもなく、ましてベクトル検索や RAG 基盤でもありません。より正確には、AI コーディングエージェントに接続する「MCP ベースのセキュリティスキャン/ファイアウォール層」と考えるべきです。リポジトリ説明から判断できる範囲では、コード操作、依存関係選定、タスク実行の前後で安全チェックを追加し、プロンプトインジェクション、架空または危険なパッケージ、コード内の脆弱性パターンを重点的に見る設計です。なお 4.3M+ packages という表現はリポジトリ文言に基づく公式説明ですが、安定した検出性能の約束とは別物です。

導入ハードルとコストについて、証拠から確実に言えるのは OSS であることまでです。公式のホステッド料金、API 課金、企業向けサポート価格は提示されていないため、「OSS だから安い」とは断定できません。保守的に見れば、実コストはセルフホスト、MCP や CI への統合、ルール調整、誤検知対応、継続的なセキュリティ運用から発生する可能性が高く、これは一般的な OSS セキュリティツールを踏まえた保守的推定であって、公式情報ではありません。セキュリティ運用の知見が薄いチームには導入負荷が重い可能性があります。

向いているのは、すでに MCP や AI コーディングエージェントを使っていて、プロンプト注入やサプライチェーンリスクを真剣に気にする開発組織です。逆に、チャット安全対策、ローコードのリスク管理、ワンクリックのコンプライアンス製品を探す非技術チームには不向きです。加えて証拠ソースの議論品質も高くありません。提供された evidenceSources の大半は ScaNN に関する話題で、このプロジェクトとの関連は弱く、直接有効なのは実質 GitHub リポジトリ中心です。つまり現状は、実測やチュートリアル、長文レビューによる好用証明ではなく、リポジトリ説明による位置づけ確認が中心であり、評価は保守的に留めるべきです。

関連ソーシャルコンテンツ