
Experimente a varredura de segurança MCP em 30 segundos
Correctover é uma camada de autorização em tempo de execução e verificação de evidências com inteligência artificial. Acabamos de lançar a versão 2.4.7 com uma demonstração de CLI sem instalação.
Experimente agora
npx correctover-scan --demo
Isso escaneia cinco servidores MCP de amostra — quatro intencionalmente vulneráveis, um limpo — e relata descobertas CRÍTICAS e ALTAS com remediação:
- dangerous_command — scripts remotos canalizados para bash, escalonamento sudo
- stdio_env_exposure — variáveis de ambiente sensíveis vazadas via transporte stdio
- plaintext_http — endpoints MCP não criptografados
- overprivileged_args — argumentos excessivos da ferramenta
O que o Correctover faz
- Antes da execução da ferramenta: bloqueia SSRF (metadados da nuvem, IPs internos), injeção de comandos, exfiltração de credenciais
- Após a execução da ferramenta: escaneia saídas em busca de segredos vazados e injeção de prompts
- Cada decisão recebe um recibo assinado com Ed25519 para trilhas de auditoria
O núcleo de verificação roda a P50 ≈ 2.7μs no Node.js com zero dependências de produção. Ele implementa o padrão de verificação em tempo de execução de 7 dimensões do CCS, publicado como um IETF Internet-Draft.
Integração de 5 minutos
import { GuardrailProvider } from 'correctover/guardrail';
const guardrail = new GuardrailProvider({
policies: { blockSSRF: true, blockInjection: true, blockCredentialLeak: true },
enforce: false, // auditoria primeiro: observe e registre, mude para true quando estiver pronto
});
// Envolva qualquer chamada de ferramenta MCP
const decision = await guardrail.evaluateToolCall({
tool: 'execute_command',
args: { command: 'curl http://169.254.169.254/latest/meta-data' }
});
// decision.allow === false (SSRF para o endpoint de metadados da nuvem)
Links
- npm: https://www.npmjs.com/package/correctover
- Website: https://unpkg.com/correctover-site@1.0.0/index.html
- Fonte (Codeberg): https://codeberg.org/correctover-labs/correctover
- Rascunho do IETF: https://datatracker.ietf.org/doc/draft-correctover-ccs/
Feedback sobre falsos positivos a partir de tráfego MCP real é especialmente bem-vindo.
A segurança em ambientes de MCP é crucial para empresas brasileiras que utilizam agentes de IA. A ferramenta permite identificar vulnerabilidades rapidamente, ajudando a proteger dados sensíveis e a garantir a integridade das operações.
