Token导航 LogoToken导航TokenDH.com
MCP Config Guard logo
安全风控stdio官方级别未说明来源级核验

MCP Config Guard

MCP Server

一款零依赖的MCP配置安全检测工具,用于在MCP服务器启动前扫描.mcp.json文件中的54种安全漏洞。

工具数

0

提示词数

0

GitHub Stars

2

资源数

0
静态分析Python漏洞扫描

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

KGT24k

提供方

KGT24k

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install mcp-config-guard

详细介绍

MCP配置保护

MCP配置的零依赖安全linter。

扫描您的 .mcp.json 在任何MCP服务器启动之前,都要检查54种安全漏洞。没有API密钥。没有云。无需法学硕士学位。

](https://pypi.org/project/mcp-config-guard/) ![Python 3.9+](https://www.python.org/downloads/) ![License: MIT](https://opensource.org/licenses/MIT) ![Zero Dependencies](https://pypi.org/project/mcp-config-guard/)

为什么?

43%的公共MCP服务器存在命令注入漏洞 (蓝石科技报告2026)。您使用的每个MCP配置都是一个信任边界,大多数开发人员从不审核它们。

Config Guard捕捉到了人类错过的东西:

  • 打印出的包裹看起来像真的
  • 具有已知CVE的服务器(20个包中有28个CVE)
  • 56个已确认的恶意软件包(JFrog、卡巴斯基、Lazarus APT、SANDWORM_MODE)
  • 环境变量中的秘密泄漏
  • 地毯拉力矢量(npx @latest 自动更新)
  • 通过隧道暴露的影子服务器

安装

pip install mcp-config-guard
注: 该包已重命名为 mcp-config-guard 在PyPI上。两者 config-guardmcp-config-guard CLI命令在安装后工作。

快速开始

# Scan your current directory's .mcp.json
mcp-config-guard

# Scan a specific project
mcp-config-guard --path /my/project

# Auto-discover all MCP configs on your system
mcp-config-guard --discover

# CI/CD integration (SARIF output for GitHub Code Scanning)
mcp-config-guard --sarif > results.sarif

# JSON output for scripting
mcp-config-guard --json

54安全检查

每个检查都映射到 OWASP MCP前10名OWASP代理安全前10名。参见 docs/OWASP-MAPPING.md 用于完整的CWE映射。

#检查风险OWASP
1网络暴露(非本地主机URL)HIGHMCP-03
2地毯拉力(npx @latest 自动更新)MCP-07
3密钥泄漏(args/env中的API密钥)HIGHMCP-04
4命令注入(shell=True)关键MCP-01
5路径遍历(.. 在参数中)中等MCP-05
6百草枯检测(Levenshtein距离)MCP-07
7危险权限(--no-sandbox, sudo)MCP-06
8HTTP传输缺少身份验证MEDIUMMCP-08
9敏感路径访问(.ssh, .aws, .env)MCP-04
10过度的文件系统访问(/, C:\)中等MCP-06
11环境变量泄漏(硬编码秘密)中等MCP-04
12服务器数量过多(攻击面)MCP-10
13已知CVE(20个包中的28个CVE)关键MCP-09
14Symlink旁路(CVE-2025-53109)高电平MCP-05
15影子服务器(ngrok、cloudflared、, 0.0.0.0)MCP-05
16代码执行(eval/exec 模式)关键MCP-01
17已知的恶意软件包(56个已确认的恶意软件)关键MCP-07
18弃用的SSE传输(无每次请求授权)中等MCP-03
19外壳服务器(原始外壳作为MCP服务器)关键MCP-01
20未封装的软件包(npx/uvx,无版本)中等MCP-04

CVE数据库

Config Guard跟踪已知易受攻击的MCP包:

CVE严重性
mcp-remoteCVE-2025-6514严重(CVSS 9.6)
@modelcontextprotocol/server-gitCVE-2025-68145严重
mcp-server-gitCVE-2026-27735中等
@anthropic/mcp-server-filesystemCVE-2025-53109
gemini-mcp-toolCVE-2026-0755严重
mcp-vegalite-serverCVE-2026-1977严重
github-kanban-mcpCVE-2026-0756
godot-mcpCVE-2026-25546
fermat-mcpCVE-2026-2008严重
@anthropic/mcp-inspectorCVE-2026-23744严重(CVSS 9.8)

Config Guard还可以检测 已确认的恶意软件包 (例如。, postmark-mcp, @lanyer640/mcp-runcommand-server)包含反向外壳或恶意软件有效载荷。

输出格式

人类可读(默认)

MCP Security Scan Results

目录标签

目录标签

静态分析Python漏洞扫描安全检测本地部署MCP配置CI/CD集成

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP