Token导航 LogoToken导航TokenDH.com
MCP Attack Def3nd logo
安全风控未说明官方级别未说明来源级核验

MCP Attack Def3nd

MCP Server

一个用于演示和修复MCP服务器漏洞及安全控制措施的教育实验平台。

工具数

0

提示词数

0

GitHub Stars

9

资源数

0
教育工具Python安全

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

hello-urvesh

提供方

hello-urvesh

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

MCP安全实验室-攻击与防御

构建和破坏MCP服务器

🔴 易受攻击的实验室

易受攻击的实验室演示 8个OWASP MCP十大漏洞:

ID漏洞影响
MCP01凭证泄漏响应中暴露的令牌机密
MCP02批量分配分析员→ 管理员权限升级
MCP05代码注入通过eval()和shell注入实现RCE
MCP06快速注射通过中毒数据操纵LLM
MCP07身份验证旁路无令牌=自由访问(失败打开)
MCP08审计不足未记录攻击有效载荷
MCP09SSRF通过IOC富集访问内部服务
MCP10上下文共享跨租户数据泄漏

快速启动(易受攻击)

cd vulnerable-lab
start-lab.bat
# Open http://localhost:8080 for LLM UI
# Open http://localhost:5601 for Kibana

______________________________________________________________________

🟢 安全实验室

安全的实验室用具 适当的安全控制:

控制实施
无凭据泄漏响应中从不泄露秘密
字段满栏只接受安全字段
预定义公式无eval(),无shell
快速注射防御数据被视为不可信
关闭身份验证失败无令牌=拒绝
全面审计记录完整的请求参数
URL列表SSRF已阻止
租户隔离每用户、每租户存储

快速启动(安全)

cd secured-lab
start-lab.bat
# Open http://localhost:8080 for LLM UI

______________________________________________________________________

🛠️ 先决条件

  1. Docker 桌面版 -跑步
  2. 奥拉玛 -配备骆驼3.2型号
  3. Python 3 -安装了FastMCP包(python-m pip安装FastMCP)
  4. 优维康 -python-m pip安装uvicorn
   ollama pull llama3.2
   ollama run llama3.2

______________________________________________________________________

📚 学习路径

  1. 从易受攻击的实验室开始 → 运行攻击,了解漏洞
  2. 阅读安全.md → 并排查看易受攻击代码与安全代码
  3. 测试安全实验室 → 验证攻击是否被阻止

______________________________________________________________________

🔗 资源

______________________________________________________________________

⚠️ 免责声明

这个实验室是为 仅用于教育目的。易受攻击的服务器包含故意的安全漏洞。不要在生产环境中部署。

______________________________________________________________________

📝 许可证

MIT许可证-可自由用于学习和培训。

______________________________________________________________________

动手安全实验室演示 MCP漏洞 以及他们的解决方案。 专为 2026年的纳拉康 MCP安全研讨会。

目录标签

目录标签

教育工具Python安全安全实验本地部署漏洞演示MCP协议OWASP漏洞

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP