Kali MCP-人工智能驱动的安全测试平台
概念验证(PoC),演示了通过模型上下文协议(MCP)将Kali Linux安全工具与开放代码集成。该项目通过智能MCP桥公开全面的Kali工具,实现了人工智能辅助的安全测试和渗透测试工作流程。
概述
Kali MCP 弥合了人工智能助手和专业安全测试工具之间的差距。它提供了一个安全的容器化环境,在这个环境中,opencode可以使用行业标准的Kali Linux工具来编排复杂的安全评估。
用例
- 自动漏洞扫描和评估
- 通过AI进行渗透测试编排
- 安全研究和工具实验
- 安全测试工作流程的教育演示
- 安全工具的集成测试
先决条件
软件需求
快速开始
1.克隆存储库
git clone https://github.com/yourusername/kali-mcp.git
cd kali-mcp2.构建Docker镜像
docker-compose build这将:
- 拉取最新的Kali Linux滚动镜像
- 安装16+安全工具包
- 安装MCP Kali服务器和依赖项
- 配置Flask API服务器
3.启动容器
docker-compose up -d验证容器是否正在运行:
docker-compose ps预期产量:
NAME COMMAND STATUS PORTS
kali-mcp /entrypoint.sh Up 2 seconds 127.0.0.1:5000->5000/tcp4.配置opencode
更新您的OpenCode配置以使用Kali MCP服务器:
{
"mcpServers": {
"kali": {
"command": "docker",
"args": ["exec", "-i", "kali-mcp", "python", "-m", "mcp.server"]
}
}
}5.运行第一次安全测试
在opencode中,您现在可以请求安全测试:
"Scan the target 192.168.1.1 with nmap to identify open ports"AI将:
- 解析您的请求
- 通过MCP调用相应的Kali工具
- 在容器中执行扫描
- 将结果返回给您
使用示例
示例1:网络侦察
User: "Scan 192.168.1.100 for open ports and services"
opencode will:
1. Call nmap with appropriate flags
2. Execute: nmap -sV 192.168.1.100
3. Return results showing open ports and services示例2:Web应用程序测试
User: "Check http://example.com for common vulnerabilities"
opencode will:
1. Run Nikto for web server vulnerabilities
2. Run SQLmap for SQL injection vulnerabilities
3. Compile results into a vulnerability report示例3:凭证测试
User: "Test SSH access to 192.168.1.50 with common credentials"
opencode will:
1. Call Hydra with SSH service
2. Use common username/password combinations
3. Report successful credentials (if any)示例4:WordPress安全评估
User: "Scan the WordPress site at blog.example.com"
opencode will:
1. Execute WPScan
2. Identify WordPress version, plugins, themes
3. Report known vulnerabilities
4. Suggest remediation steps示例5:基于文件的操作
User: "Crack the password hashes in /share/hashes.txt"
opencode will:
1. Access hashes from the shared volume
2. Execute John the Ripper
3. Save results to /share/cracked_hashes.txt
4. Report findings作战安全
⚠️ 重要警告:
- 法律合规:仅测试您拥有或明确允许测试的系统
- 负责任披露:对发现的漏洞遵循负责任的披露做法
- 数据保护:确保测试结果不会暴露敏感信息
- 访问控制:限制对运行此容器的主机的访问
- 审计日志:考虑对执行的所有安全测试实施日志记录
许可证
本项目按原样提供,用于教育和授权的安全测试目的。
重要:用户有责任在进行任何安全测试之前确保他们有适当的授权。未经授权访问计算机系统是非法的。
鸣谢
- MCP Kali服务器: https://github.com/Wh0am123/MCP-Kali-Server
