mcp安全python入门
默认情况下,模型上下文协议(MCP)服务器的Python启动器是安全的。
此模板的优先级:
- 跨域资源共享 允许名单 (无通配符来源)
- 请求车身尺寸限制
- 可选的承载令牌身份验证
- CI门
mcp-safety-scanner
快速入门
先决条件:Python 3.10+。
python -m venv .venv
source .venv/bin/activate
pip install -U pip
pip install -e .
# run
python -m mcp_secure_python_starterMCP端点安装在 http://127.0.0.1:8000/mcp.
配置
复制 .env.example 到 .env 并根据需要进行编辑。
关键环境变量:
MCP_CORS_ALLOW_ORIGINS:逗号分隔的同源列表MCP_MAX_BODY_BYTES:请求大小限制(默认值:256KiB)MCP_AUTH_TOKEN:如果设置,则需要Authorization: Bearer ...
为什么这些违约
大多数现实世界的MCP事件都来自“简单”的错误:
- 通配符CORS(
*)在经过身份验证的端点上 - 反映
Origin未经allowlist验证 - 通过弱输入验证暴露shell/文件功能
这个repo旨在使安全路径变得简单。
