MCP 보안·안전 검증

등재된 MCP 사례를 6개 축의 공통 프레임으로 검증한 결과입니다. 정적 검사(권한 표면·시크릿·공급망)는 자동으로, 입력 검증·데이터 흐름은 코드 감사로 근거와 함께 판정하며, 일부 사례는 MCP Inspector로 실제 노출 도구까지 대조합니다.

판정을 읽는 법 — "미검증"은 위험하다는 뜻이 아니라 아직 확인하지 못했다는 뜻입니다. "주의"는 도입 전 해당 항목을 직접 확인하라는 신호이고, "심각(비공개 처리 중)"은 개발자에게 통보되어 수정 절차가 진행 중이라는 표시입니다 — 악용 가능한 상세 내용은 수정 전까지 공개하지 않습니다(책임 있는 공개 원칙).

이 검증은 참고 정보이며 도구의 안전을 보증하지 않습니다. 기관 도입 시에는 반드시 기관 자체의 보안성 검토 절차를 거치시기 바랍니다.

검증 매트릭스

MCP 사례 권한 표면 시크릿 공급망 입력 검증 데이터 흐름 운영 위생 동적 대조 종합

검사 축 설명

무엇을 보나방법
권한 표면셸 실행·파일 쓰기·네트워크 도구가 목적 대비 과다한지자동(패턴 스캔)
시크릿하드코딩된 자격증명·커밋된 .env자동(패턴 스캔, 상세 비공개)
공급망의존성의 알려진 취약점(CVE)·버전 고정 여부자동(npm audit · pip-audit)
입력 검증명령 주입·경로 탈출·프롬프트 인젝션 취약 표면코드 감사(파일·행 근거 필수)
데이터 흐름원 API 외 제3자 전송 여부, 로컬 완결성 주장과 코드의 일치코드 감사 + README 교차
운영 위생라이선스 명시·유지보수 상태기존 관측 필드
동적 대조선언된 도구와 실제 노출 도구의 일치(선별 — 기관 제공·스타 30+·원격)MCP Inspector, 자격증명 없이