Token导航 LogoToken导航TokenDH.com
Puppet String logo
安全风控stdio官方级别未说明来源级核验

Puppet String

MCP Server

PuppetString是一款开源的AI代理安全测试工具,用于测试AI代理、代理工作流和MCP服务器的安全性,帮助安全团队识别和防范潜在威胁。

工具数

6

提示词数

0

GitHub Stars

1

资源数

0
安全Python开发工具

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Port53-Cosplay

提供方

Port53-Cosplay

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install puppetstring

详细介绍

木偶串

![CI](https://github.com/Port53-Cosplay/PuppetString/actions/workflows/ci.yml) ![Python 3.11+](https://www.python.org/downloads/) ![License: MIT](https://opensource.org/licenses/MIT)

*“因为你的人工智能代理不应该成为你最大的内部威胁。”*

木偶串 是一个开源的红队工具包,用于测试人工智能代理、代理工作流和MCP服务器的安全性。它有助于安全团队回答以下问题: “当有人试图欺骗、滥用或武器化我们的人工智能代理时,会发生什么?”

为什么存在

代理AI攻击面是全新的。MCP安全在Black Hat 2025上被描述为 *“就像瑞士奶酪”*企业人工智能代理的部署速度比任何人都快。PuppetString通过可重复的、自动化的攻击性测试填补了这一空白,这些测试映射到 OWASP代理人工智能应用前十名(2026).

它测试了什么

命令它的作用隐喻
puppetstring pullMCP扫描+工作流模糊*幕后操纵*
puppetstring tangle间接快速注射试验*整合输入*
puppetstring cut代理间攻击模拟*切断信任的纽带*
puppetstring dance完整的OWASP代理AI审计*让整个系统跳舞*
puppetstring unravel生成HTML/JSON/Markdown报告*找出问题所在*
puppetstring stage部署/拆除易受攻击的测试目标*搭建舞台*

OWASP代理AI覆盖范围

#风险PuppetString保险范围
A1过度代理pull (工具枚举、权限映射)
A2工具执行不受控pull (工具滥用序列)
A3通过工具快速注射tangle (数据源注入)
A4输出处理不安全pull (输出链测试)
A5记忆和上下文操作pull (记忆中毒)
A7多代理信任利用cut (跨代理攻击)
A8身份和访问管理不当pull (授权/权限审核)
A9记录和监控不足unravel (标记日志记录间隙)
A10供应链漏洞pull (供应链检查)

快速开始

需求

  • Python 3.11+(推荐3.13)

安装

pip install puppetstring

或者从源代码安装以进行开发:

git clone https://github.com/Port53-Cosplay/PuppetString.git
cd PuppetString
pip install -e ".[dev]"

首次运行

# See all commands
puppetstring --help

# Read the responsible use policy first
puppetstring --responsible-use

# Deploy the included vulnerable test targets
puppetstring stage up

# Scan a vulnerable MCP server
puppetstring pull -t mcp://localhost:3000

# Fuzz a vulnerable agent
puppetstring pull -t http://localhost:8000 --type all

# Generate a report
puppetstring unravel -r ./puppetstring_results -f html

项目状态

当前阶段: 第5阶段完成——所有核心模块都已实现(MCP扫描、工作流模糊、提示注入、代理间攻击、OWASP审计编排、HTML/JSON/BMarkdown报告生成)。486项测试通过。

水泵跳闸_项目_PLAN.md 完整的路线图。

责任的使用

PuppetString是一个安全测试工具。 仅在您拥有或有明确授权进行测试的系统上使用它。响应_用户.md 对于完整的政策。

许可证

麻省理工学院——见 许可证.

目录标签

目录标签

安全Python开发工具AI安全本地部署红队工具OWASP测试代理工作流MCP服务器

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

6

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP