专为Model Context Protocol服务器设计的专业安全扫描器
首个专为MCP服务器设计的开源安全扫描器
</div>MCP Guard 是一个全面的安全评估工具,通过静态分析、动态测试和智能模糊测试来识别Model Context Protocol (MCP)服务器中的漏洞。适用于与AI系统合作的安全专业人员和开发人员。
# 克隆并设置
git clone https://github.com/SaravanaGuhan/mcp-guard.git
cd mcp-guard
pip install -r requirements.txt
# 扫描MCP服务器
python mcp_scanner.py https://github.com/openbnb-org/mcp-server-airbnb
就这样! MCP Guard 将自动检测服务器类型,执行全面的安全分析,并提供详细的漏洞报告。
MCP Guard 在多个类别中识别安全问题:
| 类别 | 示例 | 严重程度范围 |
|---|---|---|
| MCP协议 | 命令注入、路径遍历、认证绕过 | 严重 - 中等 |
| 输入验证 | 参数篡改、注入攻击 | 高 - 中等 |
| 配置 | 不安全默认值、暴露的秘密 | 中等 - 低 |
| 依赖项 | 已知CVE、过时的包 | 严重 - 信息 |
| 代码质量 | 硬编码凭证、不安全函数 | 高 - 低 |
================================================================================
MCP GUARD 安全评估报告
================================================================================
目标: https://github.com/openbnb-org/mcp-server-airbnb
服务器类型: Node.js MCP服务器
扫描持续时间: 45.2秒
漏洞总结
├── 总问题数: 5
├── 严重: 1 高: 2 中等: 1 低: 1
├── CVSS v4.0 平均分: 6.8
└── 整体风险: 高
严重级别发现
┌─────────────────────────────────────────────────────────────────────────────
│ [CVE-2024-XXXX] 工具处理器中的命令注入
│ CVSS评分: 9.1 (严重) | AIVSS评分: 8.7 (AI高)
│ 文件: src/tools/system.js:45
│
│ 描述: 未经过滤的用户输入传递给child_process.exec()
│ 影响: 远程代码执行在服务器上
│ 修复建议: 实现输入验证并使用参数化命令
└─────────────────────────────────────────────────────────────────────────────
建议
• 对所有MCP工具参数实施全面的输入验证
• 更新3个易受攻击的依赖项(express、lodash、axios)
• 启用安全头和HTTPS强制执行
• 添加速率限制以防止滥用
扫描成功完成 ✓
git clone https://github.com/SaravanaGuhan/mcp-guard.git
cd mcp-guard
pip install -r requirements.txt
git clone https://github.com/SaravanaGuhan/mcp-guard.git
cd mcp-guard
pip install -e .
pip install -r requirements-dev.txt
docker build -t mcp-guard .
docker run -v $(pwd):/workspace mcp-guard https://github.com/target/mcp-server
# 扫描GitHub存储库
python mcp_scanner.py https://github.com/cloudflare/mcp-server-cloudflare
# 仅静态分析
python mcp_scanner.py --scan-type static https://github.com/target/repo
# 仅动态分析
python mcp_scanner.py --scan-type dynamic https://github.com/target/repo
# 输出到JSON
python mcp_scanner.py --output report.json https://github.com/target/repo
from mcp_scanner import UniversalMCPScanner
scanner = UniversalMCPScanner()
results = scanner.scan_mcp_server(
repo_url="https://github.com/target/mcp-server",
scan_type="both"
)
print(f"发现 {len(results['vulnerabilities'])} 个漏洞")
print(f"整体风险: {results['summary']['risk_assessment']['overall_risk']}")
MCP Guard 已经测试了流行的MCP服务器实现:
| 服务器 | 语言 | 状态 | 发现的漏洞 |
|---|---|---|---|
| Airbnb MCP服务器 | Node.js | ✅ 测试 | 5个问题被识别 |
| Cloudflare MCP服务器 | Node.js | ✅ 测试 | 3个问题被识别 |
| GitHub MCP服务器 | Go | ✅ 测试 | 2个问题被识别 |
| PostgreSQL MCP服务器 | Python | ✅ 测试 | 4个问题被识别 |
| Docker MCP服务器 | Go | ✅ 测试 | 1个问题被识别 |
graph TB
A[存储库URL] --> B[存储库处理器]
B --> C[服务器类型检测]
C --> D[静态分析引擎]
C --> E[动态分析引擎]
D --> F[漏洞评分]
E --> F
F --> G[CVSS v4.0评分]
F --> H[AIVSS评分]
G --> I[报告生成]
H --> I
I --> J[JSON/控制台输出]
| 文档 | 描述 |
|---|---|
| 完整设置指南 | 综合安装和配置 |
| 快速开始指南 | 三分钟内开始 |
| 贡献指南 | 如何为项目做出贡献 |
| 项目概述 | 详细的项目概述 |
我们欢迎来自安全和AI社区的贡献!
git clone https://github.com/SaravanaGuhan/mcp-guard.git
cd mcp-guard
pip install -e ".[dev]"
pytest tests/
MCP Guard 设计时考虑了安全性:
本项目采用MIT许可证 - 查看LICENSE文件了解详情。
为MCP和安全社区打造
</div>