Token导航 LogoToken导航TokenDH.com
Zeronova Lab MCP logo
安全风控stdio官方级别未说明来源级核验

Zeronova Lab MCP

MCP Server

zeronova-lab-mcp

ZERONOVA LAB MCP Server 是一个多功能的SEO审计工具集,提供网页分析、链接检查、OGP验证、配置文件生成等功能,适用于网站开发、安全扫描和AI代理集成。

工具数

26

提示词数

0

GitHub Stars

0

资源数

0
安全TypeScript开发工具

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

ebina-bestfit

提供方

ebina-bestfit

最后核验

2026/5/17 20:21

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx zeronova-lab-mcp

详细介绍

ZERONOVA实验室MCP服务器

MCP服务器 零新星实验室 工具——用于AI代理的SEO审计、链接检查、OGP验证、配置文件生成等。

特性

第1层:个人工具(17个工具)

用于网页分析和本地项目安全扫描的单一用途工具:

Web检查(12个工具)

工具说明
check_alt_attributes检查网页上所有图像的alt属性
check_links检查网页上的所有链接是否有损坏的网址
check_page_speed使用PageSpeed Insights分析网页性能和可访问性
check_ogp检查OGP、推特卡元标签、规范URL、JSON-LD和favicon
extract_headings提取H1-H6标题层次结构
check_x_card检查X(推特)卡设置和验证
check_site_config检查robots.txt和XML站点地图配置
check_security_headers检查6个HTTP安全标头(HSTS、CSP等)并评分
check_cache_headers使用评分检查浏览器/CDN缓存标头
check_schema_completeness根据Schema.org的要求检查结构化数据的完整性
check_redirect_chain使用循环和HTTP降级检测跟踪重定向链
check_image_optimization通过评分检查图像优化(格式、大小、延迟加载、尺寸)

Vibe审计——内部代码审计(5个工具)

本地项目安全扫描工具。仅读取项目文件,不进行HTTP调用。

工具说明
check_env_exposure检查.env文件是否存在秘密泄漏(Supabase service_role、Stripe、AWS、DB URL、OpenAI、GitHub令牌),验证.gitignore排除,.env.example最佳实践
check_rls_config检查SQL迁移中的Supabase RLS配置:启用/强制RLS、策略定义、检测许可的USING(true)反模式
check_api_auth检查Next.js应用程序路由器和页面路由器的API路由身份验证:检测20+身份验证模式,全局中间件身份验证,识别公共路由
check_client_secrets检测客户端代码中暴露的秘密:带有服务密钥的NEXT_PUBLIC_env变量,硬编码的Stripe/AWS/OpenAI/GitHub/PEM密钥
check_injection_risk使用上下文行和行号检测3类(SQL:3模式、XSS:3模式、Command:4模式)的注入风险

Vibe审核功能:

  • 路径遍历防止、符号链接阻止、1MB文件大小限制、100个文件扫描限制
  • 机密值在输出中被屏蔽(前4个字符+后4个字符)
  • 调查结果包括严重性、文件路径、证据和可复制粘贴的修复代码

第2层:工作流工具(4个工具)

“工作流即工具”——在一次全面审计中链接多个一级工具:

工具说明
run_seo_audit全面的SEO审计,评分(0-100)。将10个工具链接到一个统一的报告中,其中包含20个自动验证的项目。
run_web_launch_audit上市前质量审核。Chains 11个工具,用于搜索引擎优化、性能、可访问性、缓存、图像优化和品牌检查(21个自动+1个手动项目)。
run_freelance_delivery_audit自由职业项目的交付前审计。Chains 8个工具,用于质量、搜索引擎优化、可访问性、安全性和优化检查(12个自动+3个手动项目)。
run_vibe_auditvibe编码项目的安全审计。将5个内部代码审计工具与每个发现的严重程度(严重:-20,高:-10,中:-5,低:-2)链接成一份评分报告(0-100)。

工作流功能:

  • 检查表驱动的加权评分评估(通过=满分,警告=一半,失败=0)
  • 部分故障恢复能力——单个工具故障不会停止工作流程
  • 通过MCP进行进度报告 notifications/progress 协议
  • 被机器人屏蔽的链接(例如X/Twitter 403)与真正的断开链接不同

第3层:配置文件生成工具(5个工具)

“配置即工具”——AI代理可以安全地生成经过验证的配置文件:

工具说明
generate_robots_txt从结构化输入(站点地图URL、禁止/允许路径、用户代理、爬网延迟)生成有效的robots.txt文件
generate_sitemap_xml从URL列表生成有效的XML站点地图(最多50000个包含lastmod、changefreq和优先级的条目)
generate_htaccess生成一个Apache.htaccess文件,其中包含重定向规则(301/302/307/308)、gzip压缩、缓存控制、强制HTTPS、删除尾部斜线
generate_jsonld生成符合Schema.org的JSON-LD结构化数据(支持16种模式类型)
generate_meta_tags通过SEO分析生成SEO优化的HTML元标签(标题、描述、关键字、OGP、推特卡、规范URL)

发电特性:

  • 按文件格式进行输出验证(robots.txt指令、XML结构、Apache语法、JSON可解析性、HTML转义)
  • 注射预防(重写规则元字符阻止、XML实体转义、, `` XSS防御、HTML属性转义)
  • 无浏览器依赖API——Node.js/MCP执行安全
  • 10秒超时安全网

安装

克劳德代码

添加到您的克劳德代码设置中:

{
  "mcpServers": {
    "zeronova-lab": {
      "command": "npx",
      "args": ["-y", "zeronova-lab-mcp"]
    }
  }
}

克劳德桌面版

增添 claude_desktop_config.json:

{
  "mcpServers": {
    "zeronova-lab": {
      "command": "npx",
      "args": ["-y", "zeronova-lab-mcp"]
    }
  }
}

手册

# Run directly
npx zeronova-lab-mcp

# Or install globally
npm install -g zeronova-lab-mcp
zeronova-lab-mcp

工具详细信息

一级工具

check_alt_attributes

检查网页上所有图像的alt属性。

参数:

  • url (必填):目标网页URL

退货: 具有alt属性状态(存在/空/缺失/装饰)和摘要计数的图像列表。

check_links

检查网页上的所有链接是否有损坏的网址。

参数:

  • url (必填):目标网页URL

退货: 包含HTTP状态代码、外部/内部分类和已知阻止域警告的链接列表。

check_page_speed

使用Google PageSpeed Insights分析网页性能和可访问性。

参数:

  • url (必填):目标网页URL
  • strategy (可选): "mobile""desktop" (默认值: "mobile")

退货: 性能得分(0-100)、核心网络生命值(FCP、LCP、TBT、CLS、SI、TTI)、最佳优化机会、可访问性得分和颜色对比违规(摘录+解释,最多10项)。

check_ogp

检查开放图协议、推特卡元标签、规范URL、JSON-LD结构化数据和favicon。

参数:

  • url (必填):目标网页URL

退货: OGP数据(标题、描述、图像、url、类型、站点名称)、具有回退链分辨率的推特卡数据、规范url( )、JSON-LD项目(类型、有效性、原始内容)和favicon数据(图标标签、苹果触摸图标检测、, /favicon.ico 存在检查)。

提取标题

从网页中提取所有标题(H1-H6)。

参数:

  • url (必填):目标网页URL

退货: 标题层次结构,每个标题都有级别和文本。

check_x_card

检查网页的X(推特)卡设置。

参数:

  • url (必填):目标网页URL

退货: 卡数据、特定问题的验证结果和OGP回退值。

check_site_config

检查网站的robots.txt和XML站点地图配置。

参数:

  • url (必填):目标网页URL(自动提取域名)

退货: robots.txt状态(存在、内容、规则计数、Sitemap指令、问题)和Sitemap.xml状态(存在,URL计数、站点地图索引检测、问题)。

check_security_headers

检查网站的HTTP安全标头。

参数:

  • url (必填):目标网页URL

退货: 6个安全标头(严格传输安全、内容安全策略、X-Content-Type-Options、X-Frame-Options,引用者策略、权限策略),带有通过/警告/失败状态、标头值和总体安全评分(0-100)。

check_cache_headers

检查网页的浏览器和CDN缓存标头。

参数:

  • url (必填):目标网页URL

退货: 缓存相关标头(缓存控制、ETag、上次修改、过期、变化、CDN缓存状态、CF缓存状态),包括类别(浏览器/CDN/验证)、通过/警告/失败状态和总体缓存分数(0-100)。包括浏览器缓存和CDN缓存状态检测。

check_schema_完整性

根据Schema.org的要求检查结构化数据(JSON-LD/微数据)的完整性。

参数:

  • url (必填):目标网页URL

退货: 检测到的模式列表,包括类型、源(json-ld/microdata)、属性存在(必需/可选)、每个模式的通过/警告/失败状态、问题列表和总体完整性得分(0-100)。

check_redirect_chain

跟踪URL的重定向链。

参数:

  • url (必填):目标网页URL

退货: 使用URL、HTTP状态代码、位置标头和服务器标头重定向跃点。摘要包括总跳数、最终URL、最终状态、循环检测、HTTP降级检测和链状态(通过/警告/失败)。

检查图像优化

检查网页的图像优化。

参数:

  • url (必填):目标网页URL

退货: 具有src、alt、width/height属性、延迟加载、格式、文件大小、通过/警告/失败状态和问题的图像列表。摘要包括下一代格式率、延迟加载率、维度率和总体优化得分(0-100)。

check_env_曝光

检查项目中的环境变量安全性。

参数:

  • project_path (必填):项目目录的绝对路径

退货: .env机密泄漏(Supabase service_role、Stripe、AWS、数据库URL、OpenAI、GitHub令牌)、.gitignore排除状态和.env.example最佳实践的发现。为了安全起见,证据值被掩盖了。

check_rls_config

检查项目中的Supabase行级安全性(RLS)配置。

参数:

  • project_path (必填):项目目录的绝对路径

退货: 对未启用RLS的表、具有RLS但没有策略的表、允许的USING(真)反模式和缺少强制行级安全性的发现。包括修复SQL代码段。

check_api_auth

在Next.js项目中检查API路由身份验证。

参数:

  • project_path (必填):项目目录的绝对路径

退货: 未受保护的API路由的结果(应用程序路由器路由.ts、页面路由器页面/API/)。检测20多种身份验证模式(NextAuth、Supabase auth、Passport、JWT)、全局中间件身份验证和公共路由排除(健康、webhooks)。包括修复代码片段。

check_client_secrets

检测客户端代码中暴露的秘密。

参数:

  • project_path (必填):项目目录的绝对路径

退货: 客户端文件中危险NEXT_PUBLIC_env vars(service_role、数据库URL、Stripe secret)、硬编码API密钥(Subabase、Stripe、AWS、OpenAI、GitHub、PEM)的发现。区分客户端(失败)和服务器端(警告)发现。

检查注入风险

检测源代码中的注入漏洞。

参数:

  • project_path (必填):项目目录的绝对路径

退货: SQL注入(模板文字插值、字符串连接、原始查询)、XSS(危险的SetInnerHTML、innerHTML、document.write)和命令注入(带插值的exec、eval、带shell的spawn:true、new Function)的结果。包括带有行号和证据片段的文件路径。

二级工具

运行_审计

全面的SEO审计,将10个工具链接到一个统一的报告中,并进行评分。

参数:

  • url (必填):目标网页URL

退货: 审计报告包括:

  • 20个自动验证的检查表项目:元标题/描述、规范URL、JSON-LD、robots.txt、XML站点地图、H1唯一性、标题层次结构、alt属性、性能评分、LCP、CLS、OGP图像、Twitter卡/图像、断开链接、缓存头、结构化数据完整性、重定向链、图像优化
  • 加权分数(0-100)

run_web_launch_audit

对即将上线的网站进行预发布质量审核。链条11个一级工具。

参数:

  • url (必填):目标网页URL

退货: 审计报告包括:

  • 21个自动验证的检查表项目:元标签、OGP、推特卡、标题结构、robots.txt、站点地图、JSON-LD、性能、LCP、CLS、断开链接、alt属性、颜色对比、favicon、安全标头、缓存标头、结构化数据完整性、图像优化、重定向链
  • 1手动检查项目:OGP品牌设计
  • 加权分数(0-100)

运行_取消_交付_审核

自由职业网络项目的交付前审计。链条8个一级工具。

参数:

  • url (必填):目标网页URL

退货: 审计报告包括:

  • 12个自动验证的检查表项目:断开链接、页面速度、alt属性、H1、元标题、元描述、OGP图像、颜色对比、favicon、安全标头、图像优化、重定向链
  • 3个人工检查项目:校对、发票、定价
  • 加权分数(0-100)

run_vibe_audit

对本地项目进行全面的安全审计(Vibe audit)。专为使用Next.js+Supabase的vibe编码项目而设计。

参数:

  • project_path (必填):项目目录的绝对路径(必须是您拥有或管理的项目)

退货: 安全报告评分(0-100):

  • 5个工具结果(env暴露、RLS配置、API身份验证、客户端机密、注入风险)
  • 每次发现严重程度扣减(严重:-20,高:-10,中:-5,低:-2)
  • 精确的文件路径、屏蔽的证据片段和可复制粘贴的修复代码
  • 执行过程中的进度通知
  • 部分故障恢复能力——单个工具错误不会停止工作流程

第3级工具

generate_robots.txt

从结构化输入生成有效的robots.txt文件。

参数:

  • sitemapUrl (可选):网站地图URL(必须以http://或https://开头)
  • disallowPaths (可选):阻止爬行的路径(最多100个)
  • allowPaths (可选):允许爬行的路径(最多100个)
  • userAgent (可选):目标用户代理(默认值: "*")
  • crawlDelay (可选):爬行延迟(秒)(0-60)

退货: 生成robots.txt内容、行数和验证结果。路径清理会删除控制字符并确保前导斜线。

generate_sitemap_xml

从URL列表生成有效的XML站点地图。

参数:

  • urls (必填):URL条目数组(1-50000),每个条目包含:

- url (必填):页面URL - lastmod (可选):最后修改日期(YYYY-MM-DD或W3C日期时间) - changefreq (可选):预期更改频率 - priority (可选):URL优先级(0.0-1.0)

退货: 生成的XML站点地图内容、URL计数、字节大小和验证结果。XML特殊字符被安全地转义为实体。

generate_htaccess

生成一个包含重定向规则、缓存控制和压缩的Apache.htaccess文件。

参数:

  • redirectRules (可选):重定向规则(最多100条),每条规则都有 from, to,可选 statusCode (301/302/307/308)
  • cacheControl (可选):每个文件扩展名的缓存规则(最多20个),每个规则都有 extensionmaxAge
  • compressionEnabled (可选):启用gzip压缩
  • forceHttps (可选):添加HTTP到HTTPS重定向
  • removeTrailingSlash (可选):添加尾部斜线删除规则

退货: 生成.htaccess内容、行数和验证结果。注射预防阻止回溯执行, $() 替代, %{ENV:} 重写规则模式中的注入、换行和空字节。

generate_jsonld

生成符合Schema.org的JSON-LD结构化数据。

参数:

  • schemaType (必填):Schema.org类型(文章、博客发布、产品、组织、个人、本地商业、网站、网页、常见问题页面、面包屑列表、软件应用程序、事件、食谱、视频对象、HowTo、课程)
  • data (必需):Schema.org属性作为键值对
  • includeGraph (可选):包裹输出 @graph 数组

退货: 生成的JSON-LD内容(原始JSON+ ` 标签)、模式类型和验证结果(JSON可解析性、必填字段检查、类型验证)。用途 JSON.stringify 用于安全序列化 ` XSS预防。

生成meta_tags

生成SEO优化的HTML元标签。

参数:

  • title (必填):页面标题(建议:30-60个字符)
  • description (必填):元描述(推荐:70-160个字符)
  • keywords (可选):SEO关键词(最多30个)
  • ogpData (可选):打开图形协议数据(标题、描述、图像、url、类型、站点名称、区域设置)
  • twitterCard (可选):推特卡数据(卡、网站、创建者、标题、描述、图像)
  • canonicalUrl (可选):规范URL
  • charset (可选):字符编码(默认值: "UTF-8")
  • viewport (可选):视口内容(默认值: "width=device-width, initial-scale=1.0")
  • robots (可选):机器人指令

退货: 生成的HTML元标签、标签计数、SEO分析(标题/描述长度状态)和验证结果。HTML属性转义可防止注入。

配置

环境变量

变量默认值描述
ZERONOVA_API_URLhttps://zeronova-lab.comAPI基本URL。设置为 http://localhost:3000 为了地方发展。

带有自定义API URL的示例:

{
  "mcpServers": {
    "zeronova-lab": {
      "command": "npx",
      "args": ["-y", "zeronova-lab-mcp"],
      "env": {
        "ZERONOVA_API_URL": "http://localhost:3000"
      }
    }
  }
}

安全

  • SSRF保护:验证URL的协议(仅限http/https)、私有IP范围(本地主机、127.0.0.0/8、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、169.254.0.0/16),以及 .local/.internal 域后缀被阻止。API路由使用 redirect: "manual" 通过每跳验证。
  • 文件系统安全 (Vibe审计):路径遍历预防(.. 此 路 不通, resolve()/relative() 验证)、符号链接阻塞(lstat),1MB文件大小限制,100个文件扫描限制,仅限只读操作。
  • 速率限制:每个工具仅限于 每分钟10个请求 当地。ZERONOVA LAB API也执行自己的速率限制。
  • 响应验证:所有API响应都会根据Zod模式进行验证,以便及早检测格式更改。
  • 错误清理:内部路径、堆栈跟踪和API URL从不在错误消息中公开。

需求

  • Node.js>=18.0.0

许可证

麻省理工学院

目录标签

目录标签

安全TypeScript开发工具SEO审计本地部署网页分析安全扫描配置生成AI代理工具

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

zeronova-lab-mcp

工具数量(toolCount,工具数)

26

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP