Token导航 LogoToken导航TokenDH.com
Golf Scanner logo
开发工具未说明官方级别未说明来源级核验

Golf Scanner

MCP Server

Golf Scanner是一款免费开源的CLI工具,用于发现和审核MCP服务器配置,执行安全检查并生成风险评分。

工具数

0

提示词数

0

GitHub Stars

7

资源数

0
GoClaude开源ClaudeCursorWindsurfVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

golf-mcp

提供方

golf-mcp

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🔍 Golf Scanner

Discover and audit MCP servers across your IDEs

📚 Documentation · 🚀 Quick Start · ⛳ Golf

______________________________________________________________________

免费的开源CLI,可在您的机器上发现MCP服务器配置,并运行安全检查以生成风险评分。单二进制。零遥测。不需要帐户。

快速开始

通过Homebrew安装:

brew install golf-mcp/tap/golf-scanner

或者使用Go:

go install github.com/golf-mcp/golf-scanner/cmd/golf-scanner@latest

了解您的MCP服务器:

golf-scanner scan

运行安全审核:

golf-scanner audit

它的作用

Golf Scanner是一个单一的静态二进制文件(纯Go,3个依赖项),它:

  1. 发现 跨7个IDE的MCP服务器配置——Claude Code、Cursor、VS Code、Windsurf、Gemini CLI、Kiro和Antigravity
  2. 进行20次安全检查 --9离线(无网络)+11在线(查询OSV、GitHub、npm、PyPI、OCI注册表、MCP注册表)
  3. 产生0-100的风险评分 每台服务器具有严重性加权评分和硬上限

不需要帐户。脱机运行。零遥测。

支持的IDE

克劳德代码·光标·VS代码·风帆·双子座CLI·基洛·反重力

用法

audit

发现服务器并运行带有风险评分的安全检查。

golf-scanner audit

跳过网络检查(脱机模式):

golf-scanner audit --offline

包含补救细节的详细输出:

golf-scanner audit --verbose

CI/CD集成——如果发现高或关键问题,则失败:

golf-scanner audit --fail-on high --json
标志默认值描述
--offlinefalse跳过网络检查(OSV、GitHub、npm、PyPI、MCP注册表、OCI注册表)
--formattable输出格式: tablejson
--jsonfalse速记为 --format json
--fail-on如果发现严重程度或以上,则退出代码1: note, medium, high, critical
--verbose, -vfalse显示完整的查找详细信息,包括补救措施
--quiet, -qfalse仅显示汇总表

--verbose--quiet 是相互排斥的。

安全检查

检查检测内容在线
服务器类型将服务器分类为包管理器、容器、二进制文件、脚本或HTTP
命令安全识别风险模式,包括特权升级和shell注入威胁
凭据在参数、URL和环境变量中查找明文凭据
脚本位置标记从不安全位置运行的脚本,如 /tmp 或主目录
脚本权限检测全球可写脚本文件
二进制位置评估跨系统路径和主目录的可执行文件位置
二进制权限检测全局可写或组可写二进制文件
容器隔离标志 --privileged 模式、危险功能、主机命名空间共享
容器卷标记危险卷挂载--根文件系统, /etc,Docker套接字
注册表列表确认MCP注册表包含状态
漏洞向OSV.dev查询npm/PyPI包中的已知CVE和恶意软件
拼写错误识别名称相似的软件包,暗示恶意模仿
分发通过下载指标和软件包年龄评估采用率
源库检查包是否链接到源库
Unscoped Variant检查Unscoped npm对应物的安全问题
GitHub Trust评估活动、许可和贡献者计数等存储库信号
容器映像检查映像是否使用摘要固定(@sha256:)
容器注册表验证图像是否存在,并通过摘要不匹配标记潜在的篡改
容器签名使用无密钥身份验证验证共同签名
OAuth发现OAuth/OIDC配置。标记缺少身份验证

有关每次检查的完整详细信息,请参阅 安全检查参考.

评分

每台服务器接收一个 0-100风险评分:

  1. 每次检查都会得出结果;最严重的严重程度决定了每次检查的得分(0-10)
  2. 分数通过以下方式合并 严重性加权平均值 (临界10倍,高7.5倍,中5倍,注1倍)
  3. 原始平均值被缩放到0-100
  4. 硬帽 适用:任何关键发现的得分上限为30分,任何高发现的得分下限为59分
  5. 风险等级:低(≥60)、中(>30)、高(≤30)

有关完整的评分说明,请参阅 了解结果.

环境变量

变量目的
GITHUB_TOKEN可选。将GitHub API的速率限制从60 req/hr提高到5000 req/hr
GOLF_GITHUB_TOKEN可选。后退如果 GITHUB_TOKEN 未设置。

大多数扫描不需要令牌。扫描程序对每个唯一的repo(元数据、提交、贡献者)进行约3次GitHub API调用,并缓存结果,因此只有当您有20多个服务器指向不同的GitHub repo时,您才会达到未经验证的限制。

退出代码

代码含义
0成功
1无参数,未知命令, --fail-on 超过阈值或标志冲突
2JSON错误或无效 --fail-on 价值

许可证

Apache 2.0——请参阅 许可证.

Made with ❤️ by the Golf team

目录标签

目录标签

GoClaude开源MCP服务器本地部署安全检查风险评分CLI工具

支持客户端

ClaudeCursorWindsurfVS Code

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP