Token导航 LogoToken导航TokenDH.com
MCP Fortify logo
安全风控stdio官方级别未说明来源级核验

MCP Fortify

MCP Server

mcp-fortify

一款离线运行的MCP配置安全扫描工具,用于检测硬编码密钥、不安全权限、命令注入风险及缺失的安全钩子。

工具数

0

提示词数

0

GitHub Stars

2

资源数

0
安全静态分析TypeScriptClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

SSMMSS884

提供方

SSMMSS884

最后核验

2026/5/17 20:19

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx mcp-fortify

详细介绍

mcp强化

MCP(模型上下文协议)配置的安全扫描程序。扫描本地MCP设置,查找硬编码机密、不安全权限、命令注入风险和丢失的安全挂钩-完全离线,不需要API密钥。

为什么

43%的MCP实现存在命令注入漏洞(等效研究).虽然工具像 mcp-scan 分析MCP服务器源代码, 没有好的静态扫描仪 用于检查您的本地MCP安装是否已安全配置。

mcp-fortify 答案: “我的MCP设置安全吗?”

快速开始

npx mcp-fortify

或全局安装:

npm install -g mcp-fortify
mcp-fortify

它扫描什么

自动发现并扫描您计算机上的这些文件:

文件位置
克劳德代码设置~/.claude/settings.json
Claude桌面配置~/Library/Application Support/Claude/claude_desktop_config.json
MCP服务器配置~/.claude/mcp-servers/*/ (run.sh、.env、server.py等)
项目配置.mcp.json 在当前目录中

安全规则(8条规则)

规则严重性检测内容
hardcoded-secrets任何扫描文件中的关键API密钥、令牌、密码
plaintext-env关键JSON配置中的秘密 env 砌块
command-injection关键启动脚本和配置中的Shell注入向量
file-permissionsHIGH配置/凭据文件不限于所有者
transport-securityHIGHHTTP(非HTTPS)端点,0.0.0.0绑定
missing-hooksMEDIUM克劳德代码中没有用于秘密阻塞的PreToolUse钩子
tool-permissionsMEDIUM绕过安全检查的通配符工具权限
missing-gitignore.gitignore未覆盖的MEDIUM.env文件

命令

mcp-fortify scan (默认)

扫描MCP配置以查找安全问题。

mcp-fortify                              # Scan with defaults
mcp-fortify --format json                # JSON output for CI
mcp-fortify --format sarif               # SARIF for GitHub Security tab
mcp-fortify --format html -o report.html # HTML report
mcp-fortify --severity critical --ci     # Fail CI on critical findings
mcp-fortify --rules hardcoded-secrets    # Run specific rules only
mcp-fortify --custom-rules ./my-rules.js # Load custom rules
mcp-fortify --verbose                    # Show all scanned files
mcp-fortify scan /path/to/project        # Scan custom path

mcp-fortify init

为Claude Code生成安全挂钩。创建阻止包含机密的文件写入的PreToolUse钩子。

mcp-fortify init

mcp-fortify fix

自动修复可修复的问题(文件权限)。

mcp-fortify fix             # Fix issues
mcp-fortify fix --dry-run   # Preview what would be fixed

输出格式

格式用例
console带颜色的终端输出(默认)
jsonCI管道、程序化消费
sarifGitHub安全选项卡,CodeQL集成
html可共享的报告、审计

CLI选项

mcp-fortify [command] [options]

Commands:
  scan [path]     Scan MCP configurations (default)
  init            Generate security hooks for Claude Code
  fix             Auto-fix remediable security issues

Scan Options:
  -f, --format        Output format: console | json | sarif | html (default: console)
  -o, --output        Write output to file instead of stdout
  -s, --severity     Minimum severity to show (critical|high|medium|low|info)
  --rules              Comma-separated rule IDs to run
  --custom-rules 
     Path to custom rules module (.js)
  --no-color                Disable colors
  --verbose                 Show all scanned files
  --ci                      Exit code 1 if high+ severity findings

Fix Options:
  --dry-run                 Show what would be fixed without making changes

自定义规则

创建一个 .js 导出规则对象数组的文件:

// my-rules.js
export default [
  {
    id: 'my-custom-rule',
    name: 'My Custom Rule',
    severity: 'high',
    description: 'Checks for something specific',
    run(targets) {
      const findings = [];
      for (const target of targets) {
        // Your detection logic here
      }
      return findings;
    },
  },
];

然后运行: mcp-fortify --custom-rules ./my-rules.js

安全模式(未标记)

mcp-fortify识别安全模式,不会标记它们:

  • $(secrets get KEY_NAME) --macOS钥匙链参考
  • $(gh auth token) --GitHub CLI身份验证
  • ${ENV_VAR} --壳体可变膨胀
  • process.env.KEY --Node.js环境引用
  • 占位符值(YOUR_KEY_HERE, changeme等等)

程序化API

import { scan, format } from 'mcp-fortify';

const result = await scan({ format: 'json' });
console.log(result.findings);

// Generate HTML report
const html = format(result, 'html');

许可证

麻省理工学院

目录标签

目录标签

安全静态分析TypeScriptClaude安全扫描本地部署MCP配置漏洞检测离线工具

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

mcp-fortify

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP