ZERONOVA实验室MCP服务器
MCP服务器 零新星实验室 工具——用于AI代理的SEO审计、链接检查、OGP验证、配置文件生成等。
特性
第1层:个人工具(17个工具)
用于网页分析和本地项目安全扫描的单一用途工具:
Web检查(12个工具)
| 工具 | 说明 |
|---|---|
check_alt_attributes | 检查网页上所有图像的alt属性 |
check_links | 检查网页上的所有链接是否有损坏的网址 |
check_page_speed | 使用PageSpeed Insights分析网页性能和可访问性 |
check_ogp | 检查OGP、推特卡元标签、规范URL、JSON-LD和favicon |
extract_headings | 提取H1-H6标题层次结构 |
check_x_card | 检查X(推特)卡设置和验证 |
check_site_config | 检查robots.txt和XML站点地图配置 |
check_security_headers | 检查6个HTTP安全标头(HSTS、CSP等)并评分 |
check_cache_headers | 使用评分检查浏览器/CDN缓存标头 |
check_schema_completeness | 根据Schema.org的要求检查结构化数据的完整性 |
check_redirect_chain | 使用循环和HTTP降级检测跟踪重定向链 |
check_image_optimization | 通过评分检查图像优化(格式、大小、延迟加载、尺寸) |
Vibe审计——内部代码审计(5个工具)
本地项目安全扫描工具。仅读取项目文件,不进行HTTP调用。
| 工具 | 说明 |
|---|---|
check_env_exposure | 检查.env文件是否存在秘密泄漏(Supabase service_role、Stripe、AWS、DB URL、OpenAI、GitHub令牌),验证.gitignore排除,.env.example最佳实践 |
check_rls_config | 检查SQL迁移中的Supabase RLS配置:启用/强制RLS、策略定义、检测许可的USING(true)反模式 |
check_api_auth | 检查Next.js应用程序路由器和页面路由器的API路由身份验证:检测20+身份验证模式,全局中间件身份验证,识别公共路由 |
check_client_secrets | 检测客户端代码中暴露的秘密:带有服务密钥的NEXT_PUBLIC_env变量,硬编码的Stripe/AWS/OpenAI/GitHub/PEM密钥 |
check_injection_risk | 使用上下文行和行号检测3类(SQL:3模式、XSS:3模式、Command:4模式)的注入风险 |
Vibe审核功能:
- 路径遍历防止、符号链接阻止、1MB文件大小限制、100个文件扫描限制
- 机密值在输出中被屏蔽(前4个字符+后4个字符)
- 调查结果包括严重性、文件路径、证据和可复制粘贴的修复代码
第2层:工作流工具(4个工具)
“工作流即工具”——在一次全面审计中链接多个一级工具:
| 工具 | 说明 |
|---|---|
run_seo_audit | 全面的SEO审计,评分(0-100)。将10个工具链接到一个统一的报告中,其中包含20个自动验证的项目。 |
run_web_launch_audit | 上市前质量审核。Chains 11个工具,用于搜索引擎优化、性能、可访问性、缓存、图像优化和品牌检查(21个自动+1个手动项目)。 |
run_freelance_delivery_audit | 自由职业项目的交付前审计。Chains 8个工具,用于质量、搜索引擎优化、可访问性、安全性和优化检查(12个自动+3个手动项目)。 |
run_vibe_audit | vibe编码项目的安全审计。将5个内部代码审计工具与每个发现的严重程度(严重:-20,高:-10,中:-5,低:-2)链接成一份评分报告(0-100)。 |
工作流功能:
- 检查表驱动的加权评分评估(通过=满分,警告=一半,失败=0)
- 部分故障恢复能力——单个工具故障不会停止工作流程
- 通过MCP进行进度报告
notifications/progress协议 - 被机器人屏蔽的链接(例如X/Twitter 403)与真正的断开链接不同
第3层:配置文件生成工具(5个工具)
“配置即工具”——AI代理可以安全地生成经过验证的配置文件:
| 工具 | 说明 |
|---|---|
generate_robots_txt | 从结构化输入(站点地图URL、禁止/允许路径、用户代理、爬网延迟)生成有效的robots.txt文件 |
generate_sitemap_xml | 从URL列表生成有效的XML站点地图(最多50000个包含lastmod、changefreq和优先级的条目) |
generate_htaccess | 生成一个Apache.htaccess文件,其中包含重定向规则(301/302/307/308)、gzip压缩、缓存控制、强制HTTPS、删除尾部斜线 |
generate_jsonld | 生成符合Schema.org的JSON-LD结构化数据(支持16种模式类型) |
generate_meta_tags | 通过SEO分析生成SEO优化的HTML元标签(标题、描述、关键字、OGP、推特卡、规范URL) |
发电特性:
- 按文件格式进行输出验证(robots.txt指令、XML结构、Apache语法、JSON可解析性、HTML转义)
- 注射预防(重写规则元字符阻止、XML实体转义、, `` XSS防御、HTML属性转义)
- 无浏览器依赖API——Node.js/MCP执行安全
- 10秒超时安全网
安装
克劳德代码
添加到您的克劳德代码设置中:
{
"mcpServers": {
"zeronova-lab": {
"command": "npx",
"args": ["-y", "zeronova-lab-mcp"]
}
}
}克劳德桌面版
增添 claude_desktop_config.json:
{
"mcpServers": {
"zeronova-lab": {
"command": "npx",
"args": ["-y", "zeronova-lab-mcp"]
}
}
}手册
# Run directly
npx zeronova-lab-mcp
# Or install globally
npm install -g zeronova-lab-mcp
zeronova-lab-mcp工具详细信息
一级工具
check_alt_attributes
检查网页上所有图像的alt属性。
参数:
url(必填):目标网页URL
退货: 具有alt属性状态(存在/空/缺失/装饰)和摘要计数的图像列表。
check_links
检查网页上的所有链接是否有损坏的网址。
参数:
url(必填):目标网页URL
退货: 包含HTTP状态代码、外部/内部分类和已知阻止域警告的链接列表。
check_page_speed
使用Google PageSpeed Insights分析网页性能和可访问性。
参数:
url(必填):目标网页URLstrategy(可选):"mobile"或"desktop"(默认值:"mobile")
退货: 性能得分(0-100)、核心网络生命值(FCP、LCP、TBT、CLS、SI、TTI)、最佳优化机会、可访问性得分和颜色对比违规(摘录+解释,最多10项)。
check_ogp
检查开放图协议、推特卡元标签、规范URL、JSON-LD结构化数据和favicon。
参数:
url(必填):目标网页URL
退货: OGP数据(标题、描述、图像、url、类型、站点名称)、具有回退链分辨率的推特卡数据、规范url( )、JSON-LD项目(类型、有效性、原始内容)和favicon数据(图标标签、苹果触摸图标检测、, /favicon.ico 存在检查)。
提取标题
从网页中提取所有标题(H1-H6)。
参数:
url(必填):目标网页URL
退货: 标题层次结构,每个标题都有级别和文本。
check_x_card
检查网页的X(推特)卡设置。
参数:
url(必填):目标网页URL
退货: 卡数据、特定问题的验证结果和OGP回退值。
check_site_config
检查网站的robots.txt和XML站点地图配置。
参数:
url(必填):目标网页URL(自动提取域名)
退货: robots.txt状态(存在、内容、规则计数、Sitemap指令、问题)和Sitemap.xml状态(存在,URL计数、站点地图索引检测、问题)。
check_security_headers
检查网站的HTTP安全标头。
参数:
url(必填):目标网页URL
退货: 6个安全标头(严格传输安全、内容安全策略、X-Content-Type-Options、X-Frame-Options,引用者策略、权限策略),带有通过/警告/失败状态、标头值和总体安全评分(0-100)。
check_cache_headers
检查网页的浏览器和CDN缓存标头。
参数:
url(必填):目标网页URL
退货: 缓存相关标头(缓存控制、ETag、上次修改、过期、变化、CDN缓存状态、CF缓存状态),包括类别(浏览器/CDN/验证)、通过/警告/失败状态和总体缓存分数(0-100)。包括浏览器缓存和CDN缓存状态检测。
check_schema_完整性
根据Schema.org的要求检查结构化数据(JSON-LD/微数据)的完整性。
参数:
url(必填):目标网页URL
退货: 检测到的模式列表,包括类型、源(json-ld/microdata)、属性存在(必需/可选)、每个模式的通过/警告/失败状态、问题列表和总体完整性得分(0-100)。
check_redirect_chain
跟踪URL的重定向链。
参数:
url(必填):目标网页URL
退货: 使用URL、HTTP状态代码、位置标头和服务器标头重定向跃点。摘要包括总跳数、最终URL、最终状态、循环检测、HTTP降级检测和链状态(通过/警告/失败)。
检查图像优化
检查网页的图像优化。
参数:
url(必填):目标网页URL
退货: 具有src、alt、width/height属性、延迟加载、格式、文件大小、通过/警告/失败状态和问题的图像列表。摘要包括下一代格式率、延迟加载率、维度率和总体优化得分(0-100)。
check_env_曝光
检查项目中的环境变量安全性。
参数:
project_path(必填):项目目录的绝对路径
退货: .env机密泄漏(Supabase service_role、Stripe、AWS、数据库URL、OpenAI、GitHub令牌)、.gitignore排除状态和.env.example最佳实践的发现。为了安全起见,证据值被掩盖了。
check_rls_config
检查项目中的Supabase行级安全性(RLS)配置。
参数:
project_path(必填):项目目录的绝对路径
退货: 对未启用RLS的表、具有RLS但没有策略的表、允许的USING(真)反模式和缺少强制行级安全性的发现。包括修复SQL代码段。
check_api_auth
在Next.js项目中检查API路由身份验证。
参数:
project_path(必填):项目目录的绝对路径
退货: 未受保护的API路由的结果(应用程序路由器路由.ts、页面路由器页面/API/)。检测20多种身份验证模式(NextAuth、Supabase auth、Passport、JWT)、全局中间件身份验证和公共路由排除(健康、webhooks)。包括修复代码片段。
check_client_secrets
检测客户端代码中暴露的秘密。
参数:
project_path(必填):项目目录的绝对路径
退货: 客户端文件中危险NEXT_PUBLIC_env vars(service_role、数据库URL、Stripe secret)、硬编码API密钥(Subabase、Stripe、AWS、OpenAI、GitHub、PEM)的发现。区分客户端(失败)和服务器端(警告)发现。
检查注入风险
检测源代码中的注入漏洞。
参数:
project_path(必填):项目目录的绝对路径
退货: SQL注入(模板文字插值、字符串连接、原始查询)、XSS(危险的SetInnerHTML、innerHTML、document.write)和命令注入(带插值的exec、eval、带shell的spawn:true、new Function)的结果。包括带有行号和证据片段的文件路径。
二级工具
运行_审计
全面的SEO审计,将10个工具链接到一个统一的报告中,并进行评分。
参数:
url(必填):目标网页URL
退货: 审计报告包括:
- 20个自动验证的检查表项目:元标题/描述、规范URL、JSON-LD、robots.txt、XML站点地图、H1唯一性、标题层次结构、alt属性、性能评分、LCP、CLS、OGP图像、Twitter卡/图像、断开链接、缓存头、结构化数据完整性、重定向链、图像优化
- 加权分数(0-100)
run_web_launch_audit
对即将上线的网站进行预发布质量审核。链条11个一级工具。
参数:
url(必填):目标网页URL
退货: 审计报告包括:
- 21个自动验证的检查表项目:元标签、OGP、推特卡、标题结构、robots.txt、站点地图、JSON-LD、性能、LCP、CLS、断开链接、alt属性、颜色对比、favicon、安全标头、缓存标头、结构化数据完整性、图像优化、重定向链
- 1手动检查项目:OGP品牌设计
- 加权分数(0-100)
运行_取消_交付_审核
自由职业网络项目的交付前审计。链条8个一级工具。
参数:
url(必填):目标网页URL
退货: 审计报告包括:
- 12个自动验证的检查表项目:断开链接、页面速度、alt属性、H1、元标题、元描述、OGP图像、颜色对比、favicon、安全标头、图像优化、重定向链
- 3个人工检查项目:校对、发票、定价
- 加权分数(0-100)
run_vibe_audit
对本地项目进行全面的安全审计(Vibe audit)。专为使用Next.js+Supabase的vibe编码项目而设计。
参数:
project_path(必填):项目目录的绝对路径(必须是您拥有或管理的项目)
退货: 安全报告评分(0-100):
- 5个工具结果(env暴露、RLS配置、API身份验证、客户端机密、注入风险)
- 每次发现严重程度扣减(严重:-20,高:-10,中:-5,低:-2)
- 精确的文件路径、屏蔽的证据片段和可复制粘贴的修复代码
- 执行过程中的进度通知
- 部分故障恢复能力——单个工具错误不会停止工作流程
第3级工具
generate_robots.txt
从结构化输入生成有效的robots.txt文件。
参数:
sitemapUrl(可选):网站地图URL(必须以http://或https://开头)disallowPaths(可选):阻止爬行的路径(最多100个)allowPaths(可选):允许爬行的路径(最多100个)userAgent(可选):目标用户代理(默认值:"*")crawlDelay(可选):爬行延迟(秒)(0-60)
退货: 生成robots.txt内容、行数和验证结果。路径清理会删除控制字符并确保前导斜线。
generate_sitemap_xml
从URL列表生成有效的XML站点地图。
参数:
urls(必填):URL条目数组(1-50000),每个条目包含:
- url (必填):页面URL - lastmod (可选):最后修改日期(YYYY-MM-DD或W3C日期时间) - changefreq (可选):预期更改频率 - priority (可选):URL优先级(0.0-1.0)
退货: 生成的XML站点地图内容、URL计数、字节大小和验证结果。XML特殊字符被安全地转义为实体。
generate_htaccess
生成一个包含重定向规则、缓存控制和压缩的Apache.htaccess文件。
参数:
redirectRules(可选):重定向规则(最多100条),每条规则都有from,to,可选statusCode(301/302/307/308)cacheControl(可选):每个文件扩展名的缓存规则(最多20个),每个规则都有extension和maxAgecompressionEnabled(可选):启用gzip压缩forceHttps(可选):添加HTTP到HTTPS重定向removeTrailingSlash(可选):添加尾部斜线删除规则
退货: 生成.htaccess内容、行数和验证结果。注射预防阻止回溯执行, $() 替代, %{ENV:} 重写规则模式中的注入、换行和空字节。
generate_jsonld
生成符合Schema.org的JSON-LD结构化数据。
参数:
schemaType(必填):Schema.org类型(文章、博客发布、产品、组织、个人、本地商业、网站、网页、常见问题页面、面包屑列表、软件应用程序、事件、食谱、视频对象、HowTo、课程)data(必需):Schema.org属性作为键值对includeGraph(可选):包裹输出@graph数组
退货: 生成的JSON-LD内容(原始JSON+ ` 标签)、模式类型和验证结果(JSON可解析性、必填字段检查、类型验证)。用途 JSON.stringify 用于安全序列化 ` XSS预防。
生成meta_tags
生成SEO优化的HTML元标签。
参数:
title(必填):页面标题(建议:30-60个字符)description(必填):元描述(推荐:70-160个字符)keywords(可选):SEO关键词(最多30个)ogpData(可选):打开图形协议数据(标题、描述、图像、url、类型、站点名称、区域设置)twitterCard(可选):推特卡数据(卡、网站、创建者、标题、描述、图像)canonicalUrl(可选):规范URLcharset(可选):字符编码(默认值:"UTF-8")viewport(可选):视口内容(默认值:"width=device-width, initial-scale=1.0")robots(可选):机器人指令
退货: 生成的HTML元标签、标签计数、SEO分析(标题/描述长度状态)和验证结果。HTML属性转义可防止注入。
配置
环境变量
| 变量 | 默认值 | 描述 |
|---|---|---|
ZERONOVA_API_URL | https://zeronova-lab.com | API基本URL。设置为 http://localhost:3000 为了地方发展。 |
带有自定义API URL的示例:
{
"mcpServers": {
"zeronova-lab": {
"command": "npx",
"args": ["-y", "zeronova-lab-mcp"],
"env": {
"ZERONOVA_API_URL": "http://localhost:3000"
}
}
}
}安全
- SSRF保护:验证URL的协议(仅限http/https)、私有IP范围(本地主机、127.0.0.0/8、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、169.254.0.0/16),以及
.local/.internal域后缀被阻止。API路由使用redirect: "manual"通过每跳验证。 - 文件系统安全 (Vibe审计):路径遍历预防(
..此 路 不通,resolve()/relative()验证)、符号链接阻塞(lstat),1MB文件大小限制,100个文件扫描限制,仅限只读操作。 - 速率限制:每个工具仅限于 每分钟10个请求 当地。ZERONOVA LAB API也执行自己的速率限制。
- 响应验证:所有API响应都会根据Zod模式进行验证,以便及早检测格式更改。
- 错误清理:内部路径、堆栈跟踪和API URL从不在错误消息中公开。
需求
- Node.js>=18.0.0
许可证
麻省理工学院
