🔒 MCP审计
](https://www.npmjs.com/package/mcpaudit) 
MCP(模型上下文协议)服务器包的安全审计工具。
MCPAudit使用AST分析扫描MCP服务器源代码中的常见漏洞,包括shell注入、SSRF、硬编码秘密、SQL注入、路径遍历、不安全评估等。
安装
npm install -g mcpaudit用法
扫描包裹
mcpaudit scan ./my-mcp-server
mcpaudit scan ./my-mcp-server --format json
mcpaudit scan ./my-mcp-server --format html -o report.html
mcpaudit scan ./server.js --severity high
mcpaudit scan ./my-mcp-server --ignore ENV_LEAK,EXCESSIVE_PERMISSIONS生成报告
mcpaudit report ./my-mcp-server -o audit.html查询信任注册表
mcpaudit registry lookup --package @example/mcp-server它检查什么
| 规则 | 严重性 | 描述 |
|---|---|---|
SHELL_INJECTION | 关键 | exec()/spawn() 带有动态参数 |
UNSAFE_EVAL | 关键 | eval(), new Function(), vm.runInNewContext() |
HARDCODED_SECRETS | 关键 | API密钥、令牌、源代码中的密码 |
SQL_INJECTION | SQL查询中的字符串插值 | |
SSRF | 高 | 用户控制URL的HTTP请求 |
FS_OVERREACH | 高 | 敏感/动态路径上的文件系统操作 |
ENV_LEAK | 高 | process.env 在回应中暴露 |
PROTOTYPE_POLLUTION | 高 | 不安全的深度合并/计算属性分配 |
PATH_TRAVERSAL | 高 | 未知路径建设 |
EXCESSIVE_PERMISSIONS | 中等 | 通配符权限,高权限工具名称 |
MISSING_VALIDATION | 中等 | 未经验证的水槽中使用的参数 |
UNVALIDATED_REDIRECT | Medium | 使用动态URL重定向 |
输出格式
- 桌子 (默认)--彩色CLI表
- JSON --带摘要的结构化JSON
- 超文本标记语言 --深色主题HTML报告
退出代码
0--无高/关键发现1--严重程度高的发现2--严重性调查结果
许可证
麻省理工学院
