Token导航 LogoToken导航TokenDH.com
webguard (Mark Liu) logo
安全风控未说明官方级别未说明来源级核验

webguard (Mark Liu)

MCP Server

WebGuard是一款为LLM代理设计的网页内容安全防护服务,提供SSRF防护和提示注入攻击扫描功能,适用于需要安全获取网页内容的场景。

工具数

3

提示词数

0

GitHub Stars

0

资源数

0
RustClaude安全Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

mark-liu

提供方

mark-liu

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

WebGuard

为LLM代理提供安全的web获取MCP服务器。扫描获取内容以进行快速注入攻击 之前 它进入LLM上下文窗口。恶意内容被完全阻止——零泄漏令牌。

Rust重写 网络卫士mcp(Go)相同的安全模型,相同的测试套件,更小的二进制文件,没有GC暂停。

改变了什么(Go→ Rust)

  • 二进制:6MB对比10MB
  • 无垃圾收集器 --一致的亚毫秒扫描延迟
  • BurntSushi's aho corasick --ripgrep等级模式匹配
  • 流媒体正文读取 --在下载过程中强制执行大小限制,而不是在下载后
  • 每跳重定向SSRF验证 --根据阻止列表重新检查每个重定向
  • 相同的38种内置模式,相同的两级级联,相同的SSRF保护

安装

# Homebrew (macOS/Linux)
brew install mark-liu/tap/webguard

# Cargo (from crates.io)
cargo install webguard

# From source
git clone https://github.com/mark-liu/webguard
cd webguard
cargo build --release
# Binary at target/release/webguard

用法

# Add to Claude Code
claude mcp add webguard -s user -- /path/to/webguard

# Then use webguard_fetch in Claude Code to retrieve any URL

建筑

Claude Code → webguard_fetch(url)
                    │
        ┌───────────┴───────────┐
        │ 1. URL Validation     │  SSRF prevention, scheme check
        │ 2. DNS Pinning        │  Resolve + validate all IPs
        │ 3. HTTP Fetch         │  HTTPS, streaming body, retry
        │ 4. Redirect Recheck   │  Re-validate SSRF on every hop
        │ 5. Content Extraction │  HTML → markdown, strip scripts
        │ 6. Preprocessing      │  Comment extraction, entity decode,
        │                       │  base64/URL/hex decode, NFC normalize,
        │                       │  zero-width strip
        │ 7. Stage 1: Patterns  │  Aho-Corasick + regex (~0.3ms)
        │    ↳ Category filter  │  Suppress per-domain categories
        │    ↳ Doc-path hints   │  Auto-suppress for /docs/, /api/
        │ 8. Stage 2: Heuristic │  Density, clustering, proximity
        │ 9. Decision           │  PASS/WARN/BLOCK based on mode
        │ 10. Audit Log         │  JSONL with pattern IDs + timing
        └───────────────────────┘

工具

webguard_fetch

获取具有SSRF保护和提示注射扫描的URL。

参数类型必填说明
urlstringyes要获取的URL(http/https)
headersobject自定义HTTP标头
rawbooleanno返回原始HTML而不是markdown
max_charsnumberno截断对N个字符的响应(0=无限制)

在PASS上:返回提取的markdown内容+元数据。 关于警告 (mode=warn):返回带有警告横幅+元数据的内容。 在块上 (模式=块,默认):返回 [BLOCKED: prompt injection detected] +元数据。零页面内容泄露。

webguard_status

返回服务器运行状况:版本、模式计数、模式、灵敏度、配置。

webguard_report

返回从JSONL审计日志聚合的审计报告。

参数类型必填说明
daysnumberno要包含的天数(默认值:7)

测试页面

用于验证检测的实时测试页面:https://mark-liu.github.io/webguard/test/

页面预期类别
clean.html通过--
inject.htmlblock指令重写(HTML注释)
exfil.html封锁撤离指令
encoded.htmlblock指令重写(base64)
authority.html阻止权限声明

分类器

两阶段级联——快速模式匹配,然后仅在需要时进行启发式评分。

第一阶段:模式匹配

通过混合Aho-Corasick(字面量,单O(N)通道)+正则表达式(结构模式),在8个类别中有38个内置模式。可以从外部YAML文件加载其他模式。

类别图案描述
指令覆盖7尝试覆盖或重置之前的指令
提示标记6伪造的系统/指令分隔符和聊天标记
权限声明6对开发人员、管理员或提升访问权限的虚假声明
exil指令5通过URL或隐藏元素进行数据泄露
输出操作4尝试约束或重定向模型输出
unicode混淆4零宽度字符、RTL重写、专用区域
编码注入3Base64/eval/字符码混淆有效载荷
分隔符注入3伪提示边界和角色注入

PATTERNS.md 查看带有示例和正则表达式定义的完整模式列表。

类别抑制

抑制每个域的特定模式类别以消除误报:

domains:
  "*.linkedin.com":
    suppress: ["authority-claim"]
  "interactivebrokers.com":
    suppress: ["encoded-injection"]

文档URL(/docs/, /api/, /reference/, /sdk/等)自动抑制 exfil-instructionencoded-injection.

第二阶段:启发式评分

仅在第一阶段发现非关键匹配时运行。因素:

  • 密度:每1000个字符匹配(>2.0=1.2倍乘数)
  • 聚类:相互匹配在200个字符以内(1.5倍)
  • 邻近:权限声明+附近的指令覆盖(1.5倍)
  • 编码惩罚:解码内容匹配(1.3x)

灵敏度级别

级别阈值用例
low2.0文档、可信来源
medium1.0常规浏览(默认)
high0.5来源不可信

SSRF预防

任何TCP连接前的所有检查:

  • 私有IP范围(RFC 1918、环回、链路本地、运营商级NAT)
  • 云元数据(AWS、GCP、Azure、阿里巴巴、Oracle、ECS)
  • 八进制IP检测(0177.0.0.01)
  • URL编码主机名拒绝
  • @ URL权限拒绝
  • DNS固定(解析一次,连接到解析的IP)
  • 在每次重定向跳转时重新验证 (最多5个)--防止DNS重新绑定和重定向到内部旁路

配置

~/.config/webguard-mcp/config.yaml --使用零配置(合理的默认值):

sensitivity: medium
mode: block
max_body_size: 5242880
request_timeout: 15s
patterns_dir: ""

domains:
  "docs.python.org":
    sensitivity: low
    timeout: 30s
  "*.github.com":
    sensitivity: low
  "*.linkedin.com":
    suppress:
      - authority-claim

allowlist: []
blocklist: ["*.evil.com"]

audit:
  enabled: true
  path: ""  # default: ~/.local/share/webguard-mcp/audit.jsonl

外部图案

通过将YAML文件放置在 patterns_dir 目录:

# patterns.d/custom.yaml
patterns:
  - id: custom-001
    category: instruction-override
    severity: high
    type: literal
    value: "override all safety measures"

发展

cargo build              # Build debug binary
cargo test               # Run all 77 tests
cargo build --release    # Build optimised binary
cargo clippy             # Lint
cargo fmt --check        # Format check

项目结构

webguard/
├── src/
│   ├── main.rs              # CLI entry, signal handling, MCP boot
│   ├── server.rs            # MCP tool handlers (fetch/status/report)
│   ├── config.rs            # YAML config, domain overrides
│   ├── audit.rs             # JSONL audit logger + reader
│   ├── fetch/
│   │   ├── ssrf.rs          # URL + IP validation, DNS pinning
│   │   ├── client.rs        # HTTP fetch, redirect recheck, retry
│   │   └── extract.rs       # HTML → markdown
│   └── classify/
│       ├── engine.rs        # Two-stage orchestrator
│       ├── preprocess.rs    # 8-step content preprocessing
│       ├── stage1.rs        # Aho-Corasick + regex scanner
│       ├── stage2.rs        # Heuristic scoring
│       ├── patterns.rs      # 38 built-in patterns
│       ├── external.rs      # External pattern YAML loader
│       ├── encoding.rs      # Base64/URL/hex/ROT13 decode
│       └── result.rs        # Result types
├── docs/test/               # GitHub Pages test pages
├── testdata/                # Test fixtures (14 JSON files)
└── patterns.d/              # External pattern directory

相关项目

  • 网络卫士mcp --原始的Go实现(被此仓库取代)
  • 麦普加德 --MCP stdio代理,扫描来自任何MCP服务器(Discord、Telegram等)的工具结果,以便及时注入
  • 折断 --用于Playwright快照的MCP stdio压缩代理

许可证

麻省理工学院

目录标签

目录标签

RustClaude安全网页安全本地部署SSRF防护提示注入检测LLM代理内容过滤

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

3

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP