Token导航 LogoToken导航TokenDH.com
Mcphound Action logo
开发工具未说明官方级别未说明来源级核验

Mcphound Action

MCP Server

一个GitHub Action工具,用于扫描MCP服务器配置中的安全漏洞和组合攻击路径,检测危险权限组合、跨服务器攻击向量和已知CVE,并将结果上传至GitHub Code Scanning。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
安全漏洞检测ShellCursorCI/CDCursor

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

tayler-id

提供方

tayler-id

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

MCPhound MCP安全扫描仪

一个GitHub操作,扫描您的MCP(模型上下文协议)服务器配置以查找安全漏洞和组合攻击路径。

MCPhound检测MCP设置中的危险权限组合、跨服务器攻击向量和已知CVE,然后将结果作为SARIF上传到GitHub代码扫描。

获取令牌

  1. 访问 mcphound.ai/ci/setup
  2. 点击 生成令牌 (标签是可选的)
  3. 立即复制令牌——它只显示一次
  4. 将其添加为名为的GitHub Actions机密 MCPHOUND_API_TOKEN

快速开始

创建 .github/workflows/mcphound.yml:

name: MCPhound Security Scan

on:
  push:
    branches: [main]
  pull_request:

permissions:
  security-events: write
  contents: read

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - uses: tayler-id/mcphound-action@v0
        with:
          api_token: ${{ secrets.MCPHOUND_API_TOKEN }}

输入

输入必填默认说明
api_token-MCPhound API令牌(作为存储库机密存储)
config_path没有.cursor/mcp.jsonMCP配置文件的路径
fail_on没有critical检查失败的最低严重程度(criticalhighmediumlownone)
api_url没有https://mcphound-api.fly.devMCPhound API URL
mode没有ci扫描模式
timeout_seconds没有120API请求超时(秒)
category没有mcphound用于代码扫描的SARIF类别

输出

输出描述
sarif_fileSARIF结果文件的路径
findings_count安全调查结果数量
max_severity发现最高严重级别(critical, medium, low,或 none)

例子

自定义配置路径

- uses: tayler-id/mcphound-action@v0
  with:
    api_token: ${{ secrets.MCPHOUND_API_TOKEN }}
    config_path: "config/mcp-servers.json"

严重程度或以上失败

- uses: tayler-id/mcphound-action@v0
  with:
    api_token: ${{ secrets.MCPHOUND_API_TOKEN }}
    fail_on: "high"

构建永远不会失败(仅报告)

- uses: tayler-id/mcphound-action@v0
  with:
    api_token: ${{ secrets.MCPHOUND_API_TOKEN }}
    fail_on: "none"

在后续步骤中使用扫描输出

- uses: tayler-id/mcphound-action@v0
  id: mcphound
  with:
    api_token: ${{ secrets.MCPHOUND_API_TOKEN }}

- run: echo "Found ${{ steps.mcphound.outputs.findings_count }} findings"

分叉公关行为

为了安全起见,MCPhound会自动跳过对来自分叉存储库的拉取请求的扫描。Fork PR无法访问存储库机密,因此API令牌将不可用。该操作干净地退出,并发出通知,而不是失败。

配置文件检测

该操作按以下顺序查找您的MCP配置:

  1. 中指定的路径 config_path
  2. .vscode/mcp.json
  3. .cursor/mcp.json

运作原理

  1. 该操作读取您的MCP服务器配置文件
  2. 发送到MCPhound API进行分析
  3. 收到带有安全调查结果的SARIF报告
  4. 将SARIF上传到GitHub代码扫描(显示在安全选项卡中)
  5. 如果发现超过严重性阈值,则可选择不进行检查

许可证

麻省理工学院

目录标签

目录标签

安全漏洞检测ShellCursorCI/CD本地部署安全扫描GitHubActionMCP协议

支持客户端

Cursor

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP