관리형 설정에서 Claude Code + MCP(GitHub Copilot MCP, Sentry 등)를 사용하는 경우, 허용 목록이 잘못된 보안 의식을 줄 수 있습니다
·2026.09.07 04:06
핵심 내용
Claude Code의 MCP 허용 목록 우회 문제를 진단하는 오픈소스 CLI 도구가 공개됐다.
자세히 보기
Claude Code의 관리형 설정(managed settings)에서 **MCP 허용 목록(allowlist)**이 완전히 적용되지 않아 차단된 서버가 실행될 수 있는 보안 취약점이 발견됨에 따라, 이를 진단하는 오픈소스 CLI 도구 managed-mcp-doctor가 공개됐다.
이 도구는 GitHub Copilot MCP, Sentry 등 기업 환경에서 공유되는 MCP 서버의 설정 오류를 식별한다. 주요 점검 항목은 다음과 같다:
- 관리형 서버 미차단: deniedMcpServers 설정이 누락된 경우
- 설정 우선순위 충돌: 원격 관리 설정과 로컬 파일 설정 간 충돌
- 필수 플래그 누락: allowManagedMcpServersOnly 옵션 미적용
개발자는 npx managed-mcp-doctor 명령으로 즉시 실행할 수 있으며, --fix 옵션을 통해 권장 설정 파일을 생성하거나 --json/--sarif 형식으로 CI 파이프라인에 연동할 수 있다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.