bastionsupply
scanPre-flight MCP supply-chain scanner
Detect tool-poisoning, shadowing, hidden unicode, secret solicitation, and rug-pull drift in MCP servers before you install them.
pip install bastionsupply What it does
- Static analysis of an MCP server’s own tool definitions — no LLM, no network
- Catches tool-poisoning, hidden-unicode & homoglyph names, tool-shadowing, secret solicitation
- Rug-pull detection via lock / verify
- CI gate (non-zero exit on critical/high) + harden emits a graded policy
Quickstart
bastionsupply scan --server ./my-mcp-server
bastionsupply lock && bastionsupply verify
Version 0.4.0 · MIT