Token导航 LogoToken导航TokenDH.com
MCP Vet logo
安全风控stdio官方级别未说明来源级核验

MCP Vet

MCP Server

mcp-vet

开源MCP(Model Context Protocol)服务器安全审计工具,用于扫描服务器定义和源代码中的漏洞,适用于连接Claude或其他AI代理前的安全检查。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全审计安全TypeScriptClaude本地运行Claude DesktopClaudeVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Mintreel

提供方

Mintreel

最后核验

2026/5/17 20:22

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx mcp-vet

详细介绍

mcp兽医

MCP(模型上下文协议)服务器的开源安全审计员。在将服务器定义和源代码连接到Claude或其他AI代理之前,扫描它们是否存在漏洞。

快速开始

# Auto-discover and audit all MCP configs on your machine
npx mcp-vet

# Audit a specific config file
npx mcp-vet audit ./mcp.json

# Audit an npm package directly
npx mcp-vet audit @modelcontextprotocol/server-filesystem

它检测到什么

30条检测规则 跨越8个攻击向量:

矢量规则示例
提示注入PI-001–008覆盖关键字、保密指令、Unicode混淆、身份注入
工具中毒TP-001–004名称相似,名称描述不匹配,隐藏尾随文本
数据过滤DE-001–003描述中的外部URL、凭证收集参数
特权升级PE-001–003OAuth范围过广,工具组合危险,网络绑定
拒绝钱包DW-001–002递归调用指令,缺少速率限制
跨服务器TS-001–003跨工具说明、取样、有毒物流图
实现漏洞SC-001–004命令注入、SSRF、路径遍历、SQL注入
供应链SU-001–003已知CVE、凭证管理、不可信内容

特性

  • 外部API调用为零 --一切都在本地运行,没有任何东西离开你的机器
  • 实时服务器连接 --通过stdio连接,提取真实的工具定义
  • 基于AST的源分析 --用途 ts-morph 对于Types/JavaScript和 tree-sitter (WASM)用于Python污染跟踪
  • 多种输出格式 --终端、JSON、HTML报告、SARIF 2.1.0
  • CI/CD就绪--ci 在关键/高发现时标记出口1
  • 自动发现 --自动查找Claude Desktop、Claude CLI、VS Code MCP配置
  • 信任评分 --A-F级,具有关键漏洞的自动故障条件

命令

npx mcp-vet                          # Auto-discover and scan all MCP configs
npx mcp-vet --project                # Scan only project-level configs
npx mcp-vet audit            # Audit a config file or npm package
npx mcp-vet audit  --json    # JSON output
npx mcp-vet audit  --report  # Generate HTML report
npx mcp-vet audit  --sarif out.sarif  # SARIF output
npx mcp-vet audit  --ci      # CI mode (exit 1 on critical/high)
npx mcp-vet audit  --no-source  # Skip source code analysis
npx mcp-vet diff 
              # Rug-pull detection vs snapshot
npx mcp-vet graph 
             # Show toxic flow graph
npx mcp-vet list-rules               # List all 30 detection rules

输出示例

╔═════════════════════════════════════════════════════════╗
║                                                         ║
║     Trust Score: 24/100       Grade: F                  ║
║                                                         ║
║     ⚠ AUTO-FAIL: Command injection (SC-001)             ║
║                                                         ║
╚═════════════════════════════════════════════════════════╝

  Findings (4)
  ─────────────────────────────────────────────────────────

  CRITICAL  SC-001  Command Injection
  ├─ Tool: index.js
  ├─ Unsanitized input passed to exec() (22 instances)
  ├─ Evidence: exec(command) at line 19494
  └─ Fix: Use parameterized execution (e.g., execFile with array args)

评分工作原理

  • 100分 根据发现的严重程度扣除基数
  • 严重:-25,高:-15,中:-8,低:-3,信息:0
  • 自动故障 (强制F级):保密指令、未经消毒的输入指令注入、保密指令覆盖
  • 等级:A(90-100),B(70-89),C(50-69),D(30-49),F(0-29)

需求

  • Node.js 20+

许可证

麻省理工学院

目录标签

目录标签

安全审计安全TypeScriptClaude本地运行本地部署漏洞扫描AI安全CI/CD集成

支持客户端

Claude DesktopClaudeVS Code

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

oauth

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

mcp-vet

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiooauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP