项目介绍

渗透测试的模型上下文提供者(MCP)
<div align="center">
<img src="docs/images/mcp-logo.png" alt="MCP Logo" width="300" />
<br>
<em>一个驱动人工智能的助手和中间件,用于渗透测试</em>
<br><br>

</div>
⚠️ 进行中 - 求助贡献者!
MCP 目前正处于积极开发阶段,并处于 Alpha 阶段。 我们正在寻找贡献者来帮助构建这个激动人心的项目!无论您对以下哪方面感兴趣:
- 实现新的工具集成
- 提升 AI 助手的能力
- 增强用户界面/用户体验
- 编写文档
- 测试系统
您的贡献是受欢迎的!请参阅 CONTRIBUTING.md 了解如何开始。
🔍 概述
模型上下文提供者(MCP)是一个开源框架,它将人工智能与渗透测试工具连接起来。MCP 与各种各样的渗透测试工具接口,实时解析并丰富它们的输出,并严格遵循标准的渗透测试过程。它引导人类渗透测试人员通过每个阶段——从侦察和扫描到利用、后利用和报告——并与既定的方法论保持一致。
⚠️ 免责声明:此工具旨在合法的安全测试,并且需要适当的授权。未经授权访问系统的软件滥用是非法和不道德的。
✨ 关键特性
- 方法论执行:确保每次参与都按顺序经过正确的阶段(侦察 → 扫描 → 利用 → 后利用 → 报告)。
- 实时上下文聚合:捕获工具输出,将数据规范化为统一的参与上下文,并存储以供分析。
- 大型语言模型驱动的见解:利用大型语言模型解释发现并在参与过程中提供指导。
- 无缝工具集成:作为中间层,与主要的渗透测试工具挂钩,将它们的结果转换为通用事件格式。
- 安全的数据处理:在处理数据时强制执行严格的安全性,包括与 LLM 交互时的数据净化。
- 报告和知识保留:以结构化格式记录所有发现和行动,以便生成报告。
🏗️ 架构
MCP 是基于微服务的、事件驱动的系统,在容器化环境中部署:
- 核心上下文处理引擎:中央大脑,聚合并规范化来自所有工具的数据
- AI 驱动的攻击路径分析器:识别潜在的攻击路径并优先考虑目标
- 插件式集成框架:可扩展的系统,用于与外部工具接口
- 安全日志和报告模块:维护参与日志并生成报告
- 实时 LLM 查询接口:提供自然语言接口以查询发现
- 基于角色的访问控制:在整个操作中强制执行安全性
🧰 集成工具
MCP 目前集成了以下工具:
网络扫描与枚举
Web 枚举
利用与后利用
密码攻击
特权提升
🚀 开始使用
先决条件
- Python 3.8+
- Nmap(用于网络扫描)
- Gobuster(用于 Web 枚举)
- 渗透测试的适当授权和范围定义
安装
- 克隆此仓库:
git clone https://github.com/allsmog/mcp-pentest.git
cd mcp-pentest
- 安装 MCP 服务器:
pip install -e .
- 安装所需依赖项:
pip install mcp
使用 Claude Desktop 测试
- 将此 MCP 服务器添加到您的 Claude Desktop 配置中。编辑您的
claude_desktop_config.json:
{
"mcpServers": {
"mcp-pentest": {
"command": "python",
"args": ["/path/to/mcp-pentest/server.py"],
"env": {}
}
}
}
-
重启 Claude Desktop
-
您现在应该可以在 Claude Desktop 中看到可用的渗透测试工具。尝试命令如:
手动测试
您也可以直接测试服务器:
# 运行 MCP 服务器
python server.py
# 服务器将通过 stdio 使用 MCP 协议进行通信
请参阅我们的 文档 获取完整的 API 参考和示例。
📋 项目路线图
以下是当前我们正在做的事情:
我们欢迎对这些领域的任何贡献!
🤝 贡献
欢迎并感谢您的贡献!请参阅 CONTRIBUTING.md 获取指南。
您可以如何帮助
我们特别需要帮助的是:
- 工具集成:增加对更多安全工具的支持
- 测试:实际测试和错误报告
- 文档:改进和扩展指南
- UI 开发:构建 Web 接口
- AI 组件:增强 LLM 集成和攻击路径分析
添加新工具集成
我们特别欢迎新的工具集成贡献。请参阅我们的 工具集成指南 了解如何添加对附加工具的支持。
💬 社区
- 问题:使用 GitHub 问题报告错误和功能请求
- 讨论:GitHub 讨论用于一般问题和想法
📜 许可证
该项目采用 MIT 许可证——详情请参阅 LICENSE 文件。
🔐 安全注意事项
鉴于该工具的性质,请特别注意安全:
- 不要提交凭证、API 密钥或敏感信息
- 始终遵循负责任披露实践
- 在测试任何系统之前确保获得适当的授权
📚 文档
🙏 致谢
- 感谢所有此项目所依赖的开源渗透测试工具
- 特别感谢启发了这项工作的安全研究人员和工具开发者