Outil gratuit

Vérificateur MCP d'authentification

Connectez-vous à votre serveur MCP sans le moindre identifiant et voyez exactement ce qu'il livre. C'est rarement ce que l'on suppose.

Fonctionne avec les endpoints Streamable HTTP et SSE, par exemple https://mcp.example.com/mcp
Ce serveur nécessite une authentification
Utilisé pour cette seule requête et jamais conservé.

Fonctionner n'est pas la même chose que se vendre

Une fois le transport réglé, il reste que personne ne voit ce que fait votre serveur. MCP Showcase transforme la même URL en playground en direct, avec une documentation pour chaque outil.

Comment ça marche

link
Collez l'URL de votre serveur

Délibérément sans jeton : c'est tout le test.

play_circle
Nous nous connectons comme un inconnu

Aucun identifiant, aucun en-tête : exactement ce qu'enverrait quelqu'un qui a trouvé votre URL.

checklist
Voyez la surface exposée

Quels outils sont listés, si quoi que ce soit passe en HTTP non chiffré, et la note obtenue par cette surface.

Que livre votre serveur à un inconnu ?

Cette page se connecte à votre serveur MCP sans identifiants — pas de jeton, pas d'en-têtes, rien — et rapporte exactement ce qui revient. C'est le même handshake et le même appel tools/list que fait tout client MCP en se connectant : c'est donc du trafic que votre serveur accepte déjà de chaque agent qui l'utilise.

La réponse n'est souvent pas celle qu'on attend, parce que la liste d'outils et les appels d'outils sont généralement protégés séparément, et que seul le second retient l'attention.

Les noms d'outils, ce n'est pas rien

Un serveur qui liste ses outils anonymement et ne refuse que les appels a quand même livré une carte : internal_billing_adjust, prod_db_query, delete_tenant. C'est une description de vos systèmes, accessible à quiconque trouve l'URL. Si les appels sont protégés, la liste devrait généralement l'être aussi.

Les URL MCP ne sont pas secrètes

Elles finissent dans des fichiers de configuration, des journaux, des captures d'écran et des tickets de support. Considérez l'endpoint comme public et placez le contrôle au niveau du serveur plutôt que de compter sur une adresse indevinable : elle ne le restera pas.

Un jeton n'est pas toute la réponse

Un jeton bearer statique authentifie, ce qui est l'essentiel, mais la rotation et la révocation deviennent votre affaire, et il n'est jamais plus sûr que le transport qui le porte. Un jeton en HTTP non chiffré n'est pas une protection : c'est un identifiant diffusé à tout ce qui se trouve sur le chemin, et c'est pourquoi cette combinaison est signalée comme critique dans le résultat.

Outils liés

Le transport n'est pas la partie difficile

Une fois qu'un client peut atteindre votre serveur, il reste que personne ne peut dire ce qu'il fait. Une liste d'outils n'est pas une démonstration, et un prospect n'installera pas un client pour le découvrir. MCP Showcase pointe sur la même URL et produit un playground en direct avec une documentation générée pour chaque outil, pour qu'évaluer votre serveur prenne un clic.

Questions fréquentes

Pour un serveur public en lecture seule, sa liste d'outils est acceptable et c'est même l'objectif. Pour tout ce qui écrit des données, dépense de l'argent ou atteint des systèmes internes, un client anonyme devrait recevoir un 401 et rien d'autre, pas même les noms d'outils : ils décrivent déjà vos rouages internes.

Il authentifie, ce qui est l'essentiel, mais la rotation et la révocation vous reviennent, et il n'est jamais plus sûr que le transport qui le porte. Un jeton en HTTP non chiffré n'est pas une protection : c'est un identifiant diffusé à tout ce qui se trouve sur le chemin.

Cela dépend entièrement de ce qui suit. Les endpoints MCP ne sont pas secrets : ils finissent dans des configurations, des journaux et des captures d'écran. Considérez l'URL comme publique et placez le contrôle au niveau du serveur.

Le vérificateur OAuth porte sur le flux de découverte : si votre serveur signale ses exigences d'autorisation d'une façon que les clients peuvent suivre automatiquement. Cette page pose la question plus directe de ce qu'obtient un inconnu.

Oui. Nous faisons exactement ce que fait tout client MCP en se connectant — un handshake et un appel tools/list — et aucun outil n'est jamais exécuté. C'est le même trafic que le serveur accepte déjà de chaque agent qui l'utilise.

Autres outils MCP gratuits