Token导航 LogoToken导航TokenDH.com
mcpaudit (Maninthebox235) logo
安全风控未说明官方级别未说明来源级核验

mcpaudit (Maninthebox235)

MCP Server

MCPAudit是一款针对MCP(Model Context Protocol)服务器包的安全审计工具,通过AST分析检测常见漏洞如Shell注入、SSRF、硬编码密钥等。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全审计漏洞检测JavaScript本地部署

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

maninthebox235

提供方

maninthebox235

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🔒 MCP审计

](https://www.npmjs.com/package/mcpaudit) ![license](LICENSE)

MCP(模型上下文协议)服务器包的安全审计工具。

MCPAudit使用AST分析扫描MCP服务器源代码中的常见漏洞,包括shell注入、SSRF、硬编码秘密、SQL注入、路径遍历、不安全评估等。

安装

npm install -g mcpaudit

用法

扫描包裹

mcpaudit scan ./my-mcp-server
mcpaudit scan ./my-mcp-server --format json
mcpaudit scan ./my-mcp-server --format html -o report.html
mcpaudit scan ./server.js --severity high
mcpaudit scan ./my-mcp-server --ignore ENV_LEAK,EXCESSIVE_PERMISSIONS

生成报告

mcpaudit report ./my-mcp-server -o audit.html

查询信任注册表

mcpaudit registry lookup --package @example/mcp-server

它检查什么

规则严重性描述
SHELL_INJECTION关键exec()/spawn() 带有动态参数
UNSAFE_EVAL关键eval(), new Function(), vm.runInNewContext()
HARDCODED_SECRETS关键API密钥、令牌、源代码中的密码
SQL_INJECTIONSQL查询中的字符串插值
SSRF用户控制URL的HTTP请求
FS_OVERREACH敏感/动态路径上的文件系统操作
ENV_LEAKprocess.env 在回应中暴露
PROTOTYPE_POLLUTION不安全的深度合并/计算属性分配
PATH_TRAVERSAL未知路径建设
EXCESSIVE_PERMISSIONS中等通配符权限,高权限工具名称
MISSING_VALIDATION中等未经验证的水槽中使用的参数
UNVALIDATED_REDIRECTMedium使用动态URL重定向

输出格式

  • 桌子 (默认)--彩色CLI表
  • JSON --带摘要的结构化JSON
  • 超文本标记语言 --深色主题HTML报告

退出代码

  • 0 --无高/关键发现
  • 1 --严重程度高的发现
  • 2 --严重性调查结果

许可证

麻省理工学院

目录标签

目录标签

安全审计漏洞检测JavaScript本地部署AST分析MCP协议

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP