Security Scan Report Informe del análisis de seguridad
Severity breakdown
Security checks
Unlock full report Desbloquear informe completo
Capabilities, OWASP mapping, and all finding details are hidden. Unlock for 5 credits. Las capacidades, el mapeo OWASP y los detalles de los hallazgos están ocultos. Desbloquea por 5 créditos.
Detected capabilities Capacidades detectadas
OWASP MCP Top 10 coverage Cobertura OWASP MCP Top 10
Red = affected · Green = no findings Rojo = afectado · Verde = sin hallazgos
Findings Hallazgos
Hardcoded API key in tool handler Clave de API codificada en el controlador de la herramienta
A secret API key is hardcoded directly in the tool implementation, exposing credentials to anyone with access to the source code. Una clave de API secreta está codificada directamente en la implementación de la herramienta, exponiendo credenciales a cualquiera con acceso al código fuente.
Unsanitised shell command execution Ejecución de comando de shell sin sanear
User-controlled input is passed directly to a shell command without sanitisation, enabling remote code execution. La entrada controlada por el usuario se pasa directamente a un comando de shell sin sanear, permitiendo la ejecución remota de código.
Path traversal in file read tool Path traversal en la herramienta de lectura de ficheros
The file path parameter is not validated against a base directory, allowing traversal outside the intended scope. El parámetro de ruta no se valida contra un directorio base, permitiendo acceder fuera del ámbito previsto.
Prompt injection via tool description Inyección de prompt a través de la descripción de la herramienta
The tool description includes user-generated content that may influence LLM behaviour. La descripción de la herramienta incluye contenido generado por el usuario que puede influir en el comportamiento del LLM.
Review hotspots Puntos de revisión
Dynamic SQL construction Construcción dinámica de SQL
SQL query built with string concatenation — verify parameterisation before production use. Consulta SQL construida por concatenación de cadenas — verifica la parametrización antes de usar en producción.
Outbound HTTP without TLS verification HTTP saliente sin verificación TLS
HTTP client used with SSL verification disabled — review if intentional. Cliente HTTP usado con la verificación SSL desactivada — revisa si es intencionado.
Unlock to see full details Desbloquea para ver todos los detalles
Capabilities, OWASP mapping, code snippets, and remediations — 1 credit Capacidades, mapeo OWASP, fragmentos de código y remediaciones — 1 crédito