MCP セキュリティスキャナー — AIエージェント向け脆弱性スキャン
Vulny は MCP セキュリティスキャナーです。Model Context Protocol(MCP)を介して、AI エージェントに実際の脆弱性スキャンを実行する機能を付与します。Claude、Cursor、その他の MCP 対応クライアント上のエージェントは、所有するドメインと IP をスキャンし、優先順位付けされ CVE に照合された結果を返すことができます — プリペイドクレジットによるスキャンごとの課金です。ダッシュボードもアカウント設定も不要で、エージェントがいくつかのツールを通じてすべてを実行します。
エージェントを接続 (MCP)
任意の MCP 対応クライアントに Vulny MCP サーバーを追加し、API キーで認証します:
MCP endpoint: https://agent-api.vulny.app/mcp Authorization: Bearer vlna_your_key
キーを取得するには、エージェントが会社のメールアドレスを指定して register ツールを呼び出します。Vulny がキーを表示する一回限りのリンクをメールで送信します。同じツール群は、生の HTTP を使いたい場合に備えて、同じホスト上のプレーンな REST API としても利用できます。
スキルファイルとインストールドキュメント(SKILL.md、README)は GitHub でオープンソースとして公開されています: github.com/vulny-app/vulny-agent-scan。
エージェントができること
サーバーは、エージェントが直接呼び出す小さなツール群を公開しています — エージェントはスキャンが開始されるまで run_scan が返すステータスに従います:
run_scan(target)— スキャンを開始します。エージェントをドメイン検証と支払いまで案内し、スキャン id を返しますget_scan_status(scan_id)— 各フェーズ(ポート → Web → API 検出)を通じて進捗をポーリングしますget_scan_report(scan_id, format)— 検出結果をカラー表、JSON、または PDF として取得しますbuy_credits(package)— クレジットパックを前払いで購入します(Stripe のチェックアウトリンクを返します)get_balance()— 残りのクレジットと検証済みドメインregister/recover_key— メールで API キーを取得またはローテーションします
スキャンできるのは所有しているものだけ
ドメインの初回スキャンの前に、Vulny はお客様がそのドメインを管理していることを検証します — DNS の TXT レコード、/.well-known/vulny.txt ファイル、またはそのドメインのアドレスにメールで送られる一回限りのリンクによって行います。アカウントのメールアドレスはスキャン対象のドメインと一致する必要があり、公開メールプロバイダーは拒否されます。IP スキャンは、対応するドメインが検証された後にのみ許可されます。
スキャンは非破壊的です。スキャンできるのは、ご自身が所有するか、またはテストの許可を得ている資産のみです — 当社の利用規約および利用許諾ポリシーをご覧ください。
料金 — 1 クレジット = 1 スキャン
クレジットは前払いで、1 クレジットで 1 回のフルスキャンを実行できます。大きなパックほど 1 スキャンあたりの費用が大幅に安くなります:
- Single — 1 スキャン — €159
- Starter — 10 スキャン — €299
- Pro — 50 スキャン — €499
- Business — 100 スキャン — €699
- Enterprise — 500 スキャン — €1,599
スキャンで見つかるもの
各スキャンは、開いているポートと稼働中のサービスをマッピングし、357,755 件以上の脆弱性テストからなる検出データベースと照合します — CVSS の深刻度、CISA KEV(既知の悪用)、EPSS の悪用確率の情報で補強されています — さらに、Web アプリと API について OWASP クラスの問題、露出したファイル、シャドーエンドポイント、脆弱な TLS をテストします。検出結果は現実のリスクに基づいて優先順位付けされて返されます。
支払いは Stripe によって処理されます。カードを保存しておくと、クレジットが尽きたときにエージェントが自動的にチャージできます。当社側でスキャンが失敗した場合、クレジットは返金されます。CI/CD や生の HTTP をご希望ですか? API ドキュメントおよびDevSecOps パイプラインをご覧ください。
よくある質問
MCP 脆弱性スキャンとは何ですか?
MCP (Model Context Protocol) は、ツールを AI エージェントに接続するためのオープン標準です。Vulny は MCP サーバーを運用しているため、LLM エージェントは会話から離れることなく、実際の脆弱性スキャンを開始し、その進捗を追跡し、レポートを取得できます。API キーで一度接続すれば、エージェントがスキャンツールを直接呼び出します。
Claude や Cursor のエージェントに Vulny スキャンを追加するにはどうすればよいですか?
MCP サーバー URL https://agent-api.vulny.app/mcp を MCP 対応クライアントに追加し、API キーを使って Authorization: Bearer ヘッダーを設定します。キーを取得するには、エージェントが会社のメールアドレスを指定して register ツールを呼び出し、Vulny が送信する一回限りのリンクを開きます。
エージェントスキャンの料金はいくらですか?
スキャンは 1 クレジット = 1 スキャンの前払いクレジットを使用します。単発のスキャンは €159 で、大きなパックほど 1 スキャンあたりが安くなります: 10 スキャンで €299、50 スキャンで €499、100 スキャンで €699、500 スキャンで €1,599。支払いは Stripe を介して行われ、保存したカードで自動的にチャージできます。
AI エージェントは任意の Web サイトをスキャンできますか?
いいえ。スキャンできるのは、ご自身が所有するか、またはテストの許可を得ているドメインと IP のみです。Vulny はドメインの所有権を一度検証します — DNS TXT レコード、/.well-known/vulny.txt ファイル、またはメールで送られるリンクによって — アカウントのメールアドレスがドメインと一致することを必要とし、公開メールプロバイダーは拒否します。IP スキャンには、まず検証済みの対応ドメインが必要です。
エージェントスキャンは何を検出しますか?
開いているポートとサービスのバージョンを 357,755 件以上の脆弱性テストと照合し、CVSS、CISA KEV、EPSS で補強します。さらに、OWASP クラスの問題、露出したファイル、シャドー API、脆弱な SSL/TLS について Web と API をテストします — すべて現実のリスクに基づいて優先順位付けされて返されます。
API は AI エージェントを通じてのみ使用できますか?
いいえ。MCP サーバーはエージェントから使う最も簡単な方法ですが、すべてのツールは https://agent-api.vulny.app 上のプレーンな REST エンドポイントでもあるため、同じ API キーでスクリプトやご自身のバックエンドから呼び出すことができます。