MCPThreatHive:模型上下文协议代理生态系统的自动威胁情报和实时风险验证平台
复杂代理系统的手动威胁建模是压倒性的。MCPThreatHive自动化了MCP生态系统中安全风险的发现、分析和可视化。
📹 平台演示:
______________________________________________________________________
问题
- 快速演变的威胁:新的MCP漏洞和LLM攻击媒介每天都在出现。
- 静态分析是不够的:仅仅检查配置文件就错过了运行时和生态系统的威胁。
- 数据过载:安全团队无法手动处理数千个RSS提要、CVE和GitHub问题。
- 能见度差距:很难想象一个复杂的代理群的攻击面。
我们构建了一个平台,可以持续监控MCP威胁形势,并将其以3D形式可视化。
______________________________________________________________________
概念:为什么是“蜂巢”?
“蜂巢可以被解释为蜂巢。蜂巢可以被认为是情报收集的地方。”
我们设计 MCPThreatHive 生物灵感:
- 有组织的情报蜜蜂在没有中央指挥的情况下交换信息,但系统组织严密。
- 价值转化代理人不断从外界带回“花粉”(原始数据),并将其转化为有价值的东西。
- 生活建筑:一个MCP威胁进来、相互联系并演变成防御者可以实际攻击的地方 看见.
MCPThreatHive是我们对社区的贡献->一个集中平台,用于集成、分类和组织MCP安全的混乱。
______________________________________________________________________
这实际上是做什么的
graph LR
A[AI Keyword Gen] --> B[Intel Gathering]
B --> C[AI Analysis]
C --> D[Threat Generation]
D --> E[Threat Matrix]
D --> F[3D Landscape]
E --> G[Mitigation]
F --> G
style A fill:#ff6b6b
style C fill:#feca57
style E fill:#4ecdc4
style F fill:#95e1d3管道:
- 收集情报 → 持续从CVE、安全博客和白皮书中收集数据,重点关注MCP和LLM安全。
- AI威胁分析 → 使用LiteLLM分析收集到的情报并提取可操作的威胁场景。
- 生成威胁模型 → 将情报映射到特定的MCP风险(MCP-01至MCP-38)。
- 三维可视化 → 将威胁投影到交互式3D景观中,以识别集群和高风险区域。
- 实时同步 → 随着新情报的到来,威胁矩阵和3D景观会自动更新。
📌 术语
- 情报物品:从外部来源收集的原始安全数据(例如CVE条目、博客文章或白皮书)。这些是系统的输入。
- 威胁:人工智能在分析情报项目后确定的具体、结构化的风险情景。一个情报项目可以产生多个威胁(例如,一篇论文可能同时揭示“快速注入”和“数据泄露”风险)。
示例场景: _关于“工具使用混淆”攻击的新情报出炉。_
- 收集者 获取文章。
- 分析器 将其标识为
MCP-10 (Tool Description Poisoning). - 平台 创建新的威胁卡。
- 3D地图 以红色突出显示“工具集成”部分。
- 矩阵 更新“欺骗”和“工具中毒”单元格。
______________________________________________________________________
实际使用情况
这是给谁的?
- 安全研究人员:分析新的MCP工具是否存在潜在的滥用媒介,而无需对每次更新进行手动代码审查。
- 代理AI开发人员:想象一下给你的代理人“多一个工具”的安全影响
- 红队队员:识别代理系统中的攻击路径(例如,提示注入如何通过特定的CLI工具导致RCE)。
常见用例:
- 主动风险管理和安全开发
_目标:使开发人员能够在实施之前预测风险,通过设计防止漏洞。_
代理开发人员在设计阶段使用MCPThreatHive来了解所提出工具的安全影响,而不是被动地修复错误。通过向平台查询特定的工具类别(例如“文件系统”),他们可以立即收到有关MCP-08(路径遍历)等已知攻击向量的情报。这些知识使团队能够在开发过程中实施必要的控制,如沙盒或输入验证,为代理系统创建“左移”安全模型。
- 智能驱动的扫描仪增强
_目标:用新鲜的实时情报不断更新组织防御。_
对于维护内部漏洞扫描程序的安全团队来说,MCPThreatHive充当了一个持续的情报引擎。随着平台汇总和分析来自野外的新MCP威胁模式(包括新的和历史的),这种结构化的情报可以集成到现有的扫描管道中。这确保了组织扫描程序不断更新最新的检测规则,使其能够识别静态规则集可能遗漏的新威胁。
- 事故调查浓缩(SOC)
_目标:利用上下文感知漏洞数据加快事件响应。_
安全运营中心(SOC)分析师可以使用MCPThreatHive中的漏洞数据来丰富事件调查。当警报触发时,分析师可以查询平台,以确定主机是否可通过特定的MCP攻击媒介被利用(例如,“此主机是否易受MCP-19快速注入攻击?”),为分诊和补救提供关键上下文。
______________________________________________________________________
使用最佳实践
⚠️ 性能警告:并发AI任务 为了避免API速率限制、超时或数据不一致, 不要同时运行多个人工智能密集型任务. - 避免 同时运行“收集英特尔”、“生成风险规划”、“从英特尔生成”、“由英特尔生成”和“全部重新生成”。 - 等待 在开始另一个任务之前,先完成一个任务(或显示通知)。 - 为什么? 这两个功能都会对LLM提供商进行大量的并行调用。同时运行它们可能会超出提供商的并发限制(RPM/TPM),并导致应用程序失败或挂起。
______________________________________________________________________
快速开始
git clone https://github.com/VulcanLab/MCPThreatHive.git
cd MCPThreatHive
# Copy and configure
cp .env.example .env
# Edit .env with your LiteLLM key
# Start everything
docker-compose up -d
#You can restart using this command if you encounter any problems
#docker-compose up -d --build --force-recreate
# Wait ~5 minutes for services...
# Then open http://localhost:5000安装
如果您在使用上述Docker安装方法时遇到问题,我建议您按照以下安装步骤进行操作,因为它们不太可能导致问题。如果您仍然遇到任何问题,请随时提出问题并告知我们
本地设置:
- 启动依赖关系(Neo4j):
该平台需要Neo4j用于知识图和威胁矩阵。
# Start only the Neo4j database (without the web app container)
docker-compose up -d neo4j- 运行应用程序:
python3 -m venv venv && source venv/bin/activate
pip install -r requirements.txt
# Configuration Manager (Initial Setup & Updates)
# Use this to configure or update your LLM models and endpoints at any time.
python scripts/interactive_setup.py
# Start the API Server
# (On the very first run, if not configured, this will also trigger the setup wizard)
python -m api.server配置
交互式配置管理器:
该平台包括一个配置工具(scripts/interactive_setup.py)主菜单允许您:
- 运行完整安装向导:建议首次安装。
- 更新模型分配:无需重新配置端点,即可快速切换不同AI角色的模型。
- 管理端点:添加或编辑LiteLLM API密钥和URL(支持多终结点配置)。
要启动配置管理器,请执行以下操作:
python scripts/interactive_setup.py最小化 .env:
# LiteLLM API endpoint
LITELLM_API_BASE=https://your-litellm-endpoint.com
# LiteLLM API key (if required by your endpoint)
LITELLM_API_KEY=your-api-key-here
# Default model to use
#If not setup, the AI service won’t work when Docker is started
LITELLM_MODEL=gpt-4o
LITELLM_TEMPERATURE=0.7
# Neo4j connection settings (only needed for Knowledge Graph features)
NEO4J_URI=bolt://localhost:7687
NEO4J_USERNAME=neo4j
NEO4J_PASSWORD=password #Default password
# Flask environment (development/production)
FLASK_ENV=development
FLASK_DEBUG=1
# Server port (default: 5000)
SERVER_PORT=5000
配置:自定义LLM提供程序
如果您通过LiteLLM使用自定义LLM提供程序(例如vLLM、私有端点),ThreatHive默认使用 openai/ 兼容性前缀。
自定义配置示例(.env):
LITELLM_PROVIDER=litellm
LITELLM_API_BASE=https://my-private-llm.corp.local/v1
LITELLM_MODEL=custom-model-name修改提供程序逻辑: 如果您的组织需要不同的前缀(例如。, azure/, anthropic/, huggingface/),您可以在以下位置修改提供程序逻辑:
- 关键字生成器:
intel_integration/ai_keyword_generator.py(搜索_call_llm) - 英特尔处理器:
intel_integration/ai_processor.py(搜索_call_llm)
识别 provider == "litellm" 阻止并调整前缀逻辑,以匹配您的特定模型路由要求。
您将看到:
- 智能仪表板:自动捕获MCP威胁情报。
- 威胁模型矩阵与分析:此仪表板可在三个维度上可视化当前的威胁形势(请务必按🔄 刷新此页面以显示所有内容):
1. 威胁矩阵:基于 MCPSecBench分类 (4个表面×17种攻击类型)\[1\]。红细胞表示该特定区域的高活性或严重风险。 1. MCP-UPD攻击链:可视化“寄生工具链”->攻击者如何组合良性工具来创建复杂的漏洞(例如,使用无害的“计算器”工具来混淆命令注入)。 1. 条纹分析:按类别(欺骗、篡改等)细分威胁,帮助专业安全团队专注于其特定领域(例如,身份与基础设施)。
| 威胁矩阵(风险网格) | MCP-UPD攻击链(漏洞利用) |
|---|---|
| Threat Matrix | Live Updates |
| 条纹:攻击类别 | STRIDE:风险分布 |
| STRIDE 1 | STRIDE 2 |
- 3D威胁格局:威胁环境的交互式3D可视化。
- 知识图谱:情报来源、威胁和资产之间的关系。
- 🔗 从Intel生成 –如果单击此按钮没有成功调用AI进行处理, - 🔄 再生全部 –请单击此处并重试。
- MCP风险规划:人工智能驱动的风险分析,为每个识别的威胁自动生成检测方法、缓解策略和安全控制。该系统分析所有收集到的情报和威胁,以产生可操作的安全建议。
_点击“操作”显示详细信息:_ Risk Planning Details
______________________________________________________________________
建筑
flowchart TB
%% flowchart TB
subgraph Input["1. Intelligence Gathering"]
AIQuery[AI Keyword Generator]
Web[Web Search]
RSS[RSS Feeds]
CVE[NVD/CVE API]
GH[GitHub Advisories]
end
subgraph Process["2. Processing & Analysis"]
Connector[Intel Connector]
Analyzer[LLM Threat Analyzer]
Classifier[Cross-Framework Classifiers]
end
subgraph Store["3. Storage"]
DB[(SQLite / PostgreSQL)]
KG[Knowledge Graph]
end
subgraph View["4. Visualization & Planning"]
Matrix[Threat Matrix]
ThreeD[3D Landscape]
KGV[Knowledge Graph Viewer]
RiskPlanner[AI Risk Planner]
RiskPlan[Risk Planning Dashboard]
end
AIQuery --> Web & RSS & CVE & GH
Web & RSS & CVE & GH --> Connector
Connector --> Analyzer
Analyzer --> Classifier
Classifier --> DB
Classifier --> KG
DB --> Matrix & ThreeD & RiskPlanner
KG --> KGV
RiskPlanner --> RiskPlan
style AIQuery fill:#ff9f43
style Analyzer fill:#ff6b6b
style RiskPlanner fill:#ee5a6f
style ThreeD fill:#4ecdc4
style Matrix fill:#95e1d3
style KG fill:#a29bfe关键部件:
| 组件 | 目的 |
|---|---|
| 英特尔收集器 | 聚合来自外部源(Web、RSS、CVE、GitHub)的安全数据。 |
| 平台启动时,请使用📡 先聚集英特尔收集情报;否则,平台上不会显示任何信息。 | |
| LLM威胁分析器 | 使用AI将原始情报转换为结构化的威胁卡并提取攻击链。 |
| 跨框架分类器 | 将威胁同时映射到OWASP LLM Top 10、OWASP代理应用程序(双重分类)和STRIDE类别。 |
| 三维景观 | 在交互式3D空间中可视化MCP攻击面上的威胁集群和强度。 |
| 威胁矩阵 | 一个4×17网格热图,可视化MCPSecBench攻击面和攻击类型组织的威胁。 |
| 知识图谱 | 图形数据库链接英特尔->威胁->工具->攻击链(MCP-UPD)。 |
| 知识图查看器 | 交互式界面,用于探索实体关系和多跳攻击路径。 |
| AI风险规划师 | 使用批聚合优化策略分析威胁,以生成可操作的检测方法和缓解措施。 |
| 风险规划仪表板 | 显示人工智能生成的风险分析、检测方法和缓解建议的仪表板。 |
威胁框架
MCPThreatHive使用 多框架方法 以确保全面的威胁覆盖。通过多个安全视角同时分析每个威胁,为防御团队提供跨不同安全领域的可操作见解。
框架集成概述
graph LR
Intel[Intelligence Item] --> Analyzer[AI Threat Analyzer]
Analyzer --> ThreatMatrix["Standard Threat Matrix\n4×17"]
Analyzer --> MCP38["MCP-38 Threat Catalog"]
Analyzer --> OWASP["OWASP Classification"]
ThreatMatrix --> ThreatCard[Unified Threat Card]
MCP38 --> ThreatCard
OWASP --> ThreatCard
ThreatCard --> Matrix[Threat Matrix]
ThreatCard --> ThreeD[3D Landscape]
ThreatCard --> RiskPlan[Risk Planning]
style Analyzer fill:#ff6b6b
style ThreatCard fill:#feca57
style Matrix fill:#4ecdc4为什么有多个框架?
- 威胁矩阵 :提供系统的攻击面覆盖(攻击发生的地方)。
- MCP 1-38目录 :提供特定的MCP威胁模式(攻击的作用)。
- OWASP映射 :映射到行业标准安全框架(如何与不同的安全团队沟通)。
______________________________________________________________________
1.基于MCPSecBench的威胁矩阵
威胁矩阵 是专门为模型上下文协议生态系统设计的系统安全框架。它使用 4×17矩阵网格(产生68个潜在威胁交叉口)通过MCPSecBench定义的17种不同的攻击类型,跨越了四个正式的攻击面。
攻击面和前端映射
前端的3D威胁景观可视化了4个不同区域的这些风险。以下是它们如何直接映射到正式 MCPSecBench 分类学:
| 前端区域(3D视图) | MCPSecBench表面 | 聚焦区域 |
|---|---|---|
| 运行时流程 | 客户端界面 | 针对LLM如何解析提示和选择工具的攻击(例如,提示注入)。 |
| 工具元数据 | 主机表面 | 主机应用程序实现、配置或模式处理中的缺陷。 |
| 运输 | 协议表面 | 网络/传输层的攻击(例如MitM、重新绑定)。 |
| 服务器API | 服务器表面 | 针对工具逻辑、服务器配置和执行环境的威胁。 |
______________________________________________________________________
MCPSecBench——17种攻击类型的分类
该平台实现了 17种攻击类型 由MCPSecBench论文定义(arXiv:2508.13220),系统地分类了框架的四个正式攻击面:
1) 客户端界面(LLM/代理界面)
_针对LLM如何解析提示和选择工具的攻击。_
- 快速注射(ATT-1) –破坏预期代理工作流程的恶意输入。
- 通过“混淆的人工智能”(ATT-2)滥用工具/服务 –由于欺骗性的自然语言工具描述误导LLM,恶意软件会触发。
2) 主机表面(应用程序/平台集成)
_利用主机环境上的实现缺陷或配置错误进行攻击。_ 3. 模式不一致(ATT-3) –过时或损坏的客户端模式会阻止安全操作或导致DoS。4. 击杀命令重叠(ATT-4) –冲突的命令名称会导致用户意外调用工具。5. 易受攻击的客户端(ATT-14) –利用实现缺陷(例如,CVE-2025-6514) mcp-remote)在主机上实现RCE。6. 配置漂移(ATT-15) –不安全的主机级配置(例如,将本地服务器暴露于0.0.0.0)暴露了内部系统。
3) 协议表面(传输层)
_利用本地或远程连接的未加密/未经身份验证特性的攻击。_ 7. MCP重新绑定(ATT-5) DNS或连接操作将客户端连接重定向到恶意端点。8. 中间人/MitM(ATT-6) –由于不安全的传输而拦截或修改协议消息。
4) 服务器界面(工具和资源)
_来自恶意、欺骗或易受攻击的MCP服务器的攻击。_ 9. 工具阴影攻击(ATT-7) -注入欺骗性的工具描述,以便代理按顺序调用意外的工具。 10. 数据过滤(ATT-8) –欺骗协议泄露敏感数据(对话、工具列表、API密钥)。 11. 包装名称蹲式-工具名称(ATT-9) 具有误导性名称的恶意工具混淆了LLM的选择逻辑。 12. 间接快速注射(ATT-10) –外部资源中嵌入的恶意内容会在读取时改变代理行为。 13. 包名称缩进-服务器名称(ATT-11) 伪造的服务器身份会误导路由决策和验证信任。 14. 工具中毒(ATT-12) -恶意工具通过高度相关但具有欺骗性的清单被高度重视。 15. 拉臀攻击(ATT-13) -服务器起初表现良好,然后动态切换到恶意行为。 16. 沙盒逃生(ATT-16) –通过服务器端漏洞突破受限的执行环境。 17. 易受攻击的服务器(ATT-17) –利用服务器漏洞(例如路径遍历、SQLi)绕过授权。
_(该分类由MCPSecBench建立,用于全面的MCP安全评估)_
平台应用
这17种攻击类型在平台的架构中得到了严格的应用:
- AI威胁分类:The
IntelPipeline和RiskPlanner使用MCPSecBenchAttackType枚举(ATT-1至ATT-17)对每个收到的威胁情报进行分类。 - 标准化数据模式:数据库架构(
schemas/mcpsecbench_schema.py)强制将这17种类型作为所有威胁记录的真实来源,确保UI和底层数据之间的一致性。
2.MCP 1-38威胁目录
这 MCP 1-38威胁目录 是我们精心策划的收藏 38种特定的MCP威胁模式 (MCP-01至MCP-38)。MCPThreatHive将这些威胁组织成 五个协议特定风险类别 由他们利用的MCP的结构特性定义。每个威胁都有一个唯一的ID、详细的描述和映射的缓解措施。
| 类别 | 威胁ID | 利用的核心属性/重点区域 | 威胁示例 |
|---|---|---|---|
| 一、语义操纵与中毒 | MCP-10至MCP-15 | LLM工具选择是词汇驱动的。 | 工具描述中毒、全模式中毒、偏好操纵(PMPA) |
| 二、快速注入和边界突破 | MCP-07、MCP-08、MCP-17、MCP-19、MCP-20、MCP-37 | 指令-协议层未强制执行数据边界。 | 快速注入(直接/间接)、寄生工具链、命令注入、沙盒逃逸 |
| III、 身份、信任和供应链 | MCP-01至MCP-03、MCP-09、MCP-16、MCP-18、MCP-26至MCP-31 | MCP没有强制性的加密服务器身份或内容完整性。 | Rug Pull/动态行为变化、供应链妥协、影子MCP服务器 |
| IV、 访问控制和逻辑漂移 | MCP-04至MCP-06、MCP-21至MCP-23、MCP-35、MCP-36 | 药物在没有确定性护栏的情况下自主决策。 | 特权升级、代理逻辑漂移、多代理上下文劫持、隔离失败 |
| 五、数据过滤和资源滥用 | MCP-24、MCP-25、MCP-32至MCP-34、MCP-38 | 代理可以聚合、关联和处理不同工具的数据。 | 隐私倒置、通过工具输出进行数据过滤、拒绝钱包(DoW)、不可观察 |
完整的MCP-38威胁
| ID | 威胁名称 | 风险等级 | 关键风险理由 |
|---|---|---|---|
| MCP-01 | 身份欺骗/身份验证不当 | 高 | 身份伪造导致未经授权的访问和审计跟踪失败 |
| MCP-02 | 凭证被盗/令牌被盗 | 高 | 被盗凭证能够完全模拟合法代理 |
| MCP-03 | 回放攻击/会话劫持 | 高 | 回放允许重复执行敏感操作(例如传输、泄漏) |
| MCP-04 | 特权升级和困惑的副手 | 高 | 特权升级授予直接访问更高级别权限的权限 |
| MCP-05 | 过度权限/过度暴露 | 中等 | 过度权限影响很大,但需要首先进行代理控制 |
| MCP-06 | 不适当的多租户和隔离故障 | 高 | 跨租户泄漏或升级会影响整个多租户系统 |
| MCP-07 | 命令注入 | 高 | 直接RCE,服务器完全受损 |
| MCP-08 | 文件系统暴露/路径遍历 | 高 | 任意文件读/写导致数据泄漏或后门安装 |
| MCP-09 | 传统Web漏洞(SSRF、XSS) | 中等 | SSRF/XSS通过HTTP暴露实现内部网络探测或会话劫持 |
| MCP-10 | 工具描述中毒 | 高 | 误导LLM执行任意工具调用 |
| MCP-11 | 全模式中毒(FSP) | 高 | 模式中毒影响所有调用,难以检测 |
| MCP-12 | 资源含量中毒 | 高 | 持续间接注射影响长期行为 |
| MCP-13 | 刀具阴影/名称欺骗 | 中等 | 误导LLM选择错误的刀具;影响有限,但有助于其他攻击 |
| MCP-14 | 跨服务器工具阴影 | 中等 | 跨服务器工具调用劫持的影响更大,但需要特定的设置 |
| MCP-15 | 偏好操纵攻击(PMPA) | 中等 | 偏向LLM工具选择;影响决策,但很少造成直接伤害 |
| MCP-16 | Rug Pull/动态行为变化 | 高 | 信任后恶意转换产生严重影响 |
| MCP-17 | 寄生工具链/连接器链接 | 高 | 工具链滥用绕过控制或泄露数据 |
| MCP-18 | 影子MCP服务器 | 高 | 隐藏服务器允许长期不受监控的恶意操作 |
| MCP-19 | 提示注入(直接) | 严重 | 直接系统提示覆盖导致任意行为 |
| MCP-20 | 快速注入(通过数据间接注入) | 关键 | 间接注入难以预防,并具有持续影响 |
| MCP-21 | 过度依赖LLM保障措施 | 中等 | 过度依赖LLM保护措施很容易被绕过 |
| MCP-22 | 不安全的人在循环绕过 | 中等 | 绕过人的批准,但需要用户交互 |
| MCP-23 | 同意/批准疲劳 | 低 | 用户疲劳导致错误批准;间接影响 |
| MCP-24 | 通过工具输出进行数据过滤 | 高 | 工具输出直接泄漏敏感数据 |
| MCP-25 | 隐私反转/数据聚合泄漏 | 高 | 聚合泄漏导致隐私反转攻击 |
| MCP-26 | 供应链妥协 | 高 | 供应链妥协工厂后门影响整个生态系统 |
| MCP-27 | 缺少完整性验证 | 高 | 缺乏完整性检查会导致篡改 |
| MCP-28 | 中间人/传输篡改 | 高 | MITM拦截/篡改所有流量 |
| MCP-29 | 协议缺口/弱传输安全 | 中等 | 弱协议可被利用,但需要传输层暴露 |
| MCP-30 | 不安全的stdio描述符处理 | 中等 | MCP将stdio标准化为一种传输方式,在这种方式下,位于同一位置的恶意进程可以利用共享文件描述符注入命令或从消息流中窃取数据。 |
| MCP-31 | MCP端点/DNS重新绑定 | 中等 | DNS重新绑定诱使本地客户端连接到恶意端点 |
| MCP-32 | 无限制的网络访问和横向移动 | 高 | 横向移动可对其他内部系统进行攻击 |
| MCP-33 | 资源耗尽/钱包拒绝 | 中等 | 资源耗尽导致DoS或财务损失 |
| MCP-34 | 工具清单侦察 | 低 | 工具清单侦察的影响有限 |
| MCP-35 | 规划/代理逻辑漂移 | 中等 | 逻辑漂移会影响长期行为,但需要多轮操作 |
| MCP-36 | 多智能体上下文劫持 | 中等 | 上下文劫持影响多智能体协作 |
| MCP-37 | 沙盒逃逸 | 高 | 沙盒逃逸授予直接主机系统访问权限 |
| MCP-38 | 不可见代理活动/无可观察性 | 中等 | 缺乏可观察性使恶意活动难以跟踪 |
风险等级说明:风险等级(严重、高、中、低)来自DREAD改编的定量风险评分模型。评分范围为0至10,阈值与CVSS严重程度等级一致:严重≥9.0,高7.0-8.9,中4.0-6.9,低\<4.0
如何使用MCP ID:
- 威胁卡:每个生成的威胁都标记有相关的MCP ID(例如。,
MCP-11,MCP-19). - 风险计划:检测方法参考特定的MCP ID进行目标监测。
- 知识图谱:威胁通过共享的MCP ID和模式发现类别联系起来。
- 三维景观:威胁分组 MCPSecBench攻击面,揭示了高密度的脆弱区域。
______________________________________________________________________
3.OWASP分类
MCPThreatHive中的每个威胁都是 同时跨两个OWASP框架进行分类,实现跨域安全分析和与不同安全团队的通信。
| 框架 | 覆盖范围 | 目的 |
|---|---|---|
| OWASP大型语言模型应用程序前十名(2025) | LLM01-LLM10 | 为AI安全团队识别LLM特定的攻击媒介 |
| 代理应用程序的OWASP前10名(2026) | ASI01-ASI10 | 涵盖自主代理AI开发人员的代理系统风险 |
⚠️ 限制和免责声明
AI分类准确性: 该平台使用大型语言模型来分析和分类威胁情报。当我们优化提示以提高准确性时, 人工智能模型可能会产生幻觉或对技术细节进行错误分类.
- 假阳性:无辜的工具描述可能会被标记为恶意。
- 误分类:“快速注射”可能被错误地标记为“越狱”。
- 需要人工审核:在采取封锁行动之前,始终手动验证关键发现。
我们正在不断改进我们的分类管道。请将“威胁级别”和“类别”视为 强有力的指标,而不是绝对的真理.
许可证
Apache许可证2.0-请参阅 许可证
参考文献与致谢
- 模型上下文协议:官方文件 模型上下文协议.io.
- MCPSecBench威胁矩阵结构(4个表面×17种攻击类型)和分类直接改编自该框架,以确保一致的AI标记和错位检测。
- 纸张: https://arxiv.org/abs/2508.13220 (用于:威胁矩阵分类、攻击类型分类)
- 开放式Web应用程序安全项目:威胁分类与OWASP LLM应用程序前十名(LLM01-LLM10)和OWASP代理AI前十强(ASI01-ASI10)保持一致,以提供行业标准的风险映射。
- MCP安全工作台(MSB):LLM代理中针对模型上下文协议的攻击基准测试
- 纸张:https://arxiv.org/abs/2510.15994(用于:语义攻击类型的经验攻击成功率(ASR)数据,为风险评分校准提供主要的经验基础)
- MPMA:针对模型上下文协议的偏好操纵攻击
- 纸张:https://arxiv.org/abs/2505.11154(用于:识别AI威胁分析器中的MCP-15偏好操纵场景)
- 小心你的服务器:对MCP生态系统寄生工具链攻击的系统研究
- 纸张:https://arxiv.org/pdf/2509.06572(用于:检测知识图中的“寄生工具链”(MCP-17)和“工具到工具”寄生行为)
技术文档
有关此平台中使用的算法、人工智能技术和风险评估方法的详细说明,请参阅 技术架构报告.
引用
如果您觉得我们的论文和工具有趣且有用,请随时留下一颗星⭐️ 并引用我们的论文:
@misc{MCP38v1,
title={MCP-38: A Comprehensive Threat Taxonomy for Model Context Protocol Systems (v1.0)},
author={Yi Ting Shen and Kentaroh Toyoda and Alex Leung},
year={2026},
eprint={2603.18063},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2603.18063},
}@misc{MCPThreatHive,
title={MCPThreatHive: Automated Threat Intelligence for Model Context Protocol Ecosystems},
author={Yi Ting Shen and Kentaroh Toyoda and Alex Leung},
year={2026},
eprint={2604.13849},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2604.13849},
}