Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
vulnerable-mcp-servers-lab — مجموعة من الخوادم المعرَّضة للثغرات عمداً لتعلّم اختبار الاختراق لخوادم MCP. | Kitploit
أدوات/GitHubGitHub/appsecco/vulnerable-mcp-servers-lab
تصعيد الامتيازاتتحليل الثغرات الأمنيةتحليل الكوداستغلال تطبيقات الويباختبار الاختراقأمن سلسلة التوريدالتعلم والتعليمالفريق الأحمرأمن الذكاء الاصطناعي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
مختبرات وتدريب عملي
GitHubappsecco/vulnerable-mcp-servers-lab

vulnerable-mcp-servers-lab

مجموعة من الخوادم المعرَّضة للثغرات عمداً لتعلّم اختبار الاختراق لخوادم MCP.

عرض المستودع
27456منذ 8 أشهرتمت المراجعة من قبل Kitploit

مختبر خوادم MCP الهشّة

يحتوي هذا المستودع على تطبيقات هشّة عمداً لخوادم Model Context Protocol (MCP) (محلية وبعيدة على حد سواء). يقع كل خادم في مجلده الخاص ويتضمن ملف README.md مخصصاً بتفاصيل كاملة حول ما يفعله، كيفية تشغيله، وكيفية إظهار/استغلال الثغرة.

لا تشغّل أيّاً من هذا خارج بيئة مختبر خاضعة للتحكم.

الغرض من هذا المستودع

  • التدريب / البحث الأمني في أنماط الفشل الشائعة لخوادم MCP وتكامل الأدوات.
  • عروض عملية لكيفية قدرة خوادم MCP الهشّة على التسبب في كشف البيانات، وحقن التعليمات، واختراق سلسلة التوريد، وتنفيذ الأكواد.

إرشادات السلامة / المختبر

  • استخدم جهازاً افتراضياً/حاوية قابلة للتخلص منها وتجنّب استخدام أسرار حقيقية أو بيانات شخصية.
  • يُفضَّل التشغيل على شبكة معزولة؛ إذ تقوم عدة خوادم بإجراء اتصالات شبكية صادرة.
  • تعامل مع جميع مخرجات الأدوات والمحتوى المسترجع كبيانات غير موثوقة.
  • إذا عرضت أي خادم عبر HTTP، فافترض أنه قد يكون قابلاً للوصول/الاستغلال ما لم تضف ضوابط مناسبة.

البدء

  • اختر خادماً من الفهرس أدناه.
  • افتح ملف README الخاص بالخادم واتبع التعليمات الموجودة فيه.
  • تتضمن العديد من الخوادم مقتطف claude_config.json يُقصد دمجه في إعداد MCP الخاص بـ Claude Desktop.

خوادم MCP في هذا المستودع

  • إجراءات مساحة عمل نظام الملفات (اجتياز المسار + تنفيذ الأكواد): أدوات لقراءة/كتابة/سرد “مساحة عمل” بالإضافة إلى تنفيذ Python؛ قابلة للاستغلال بسبب ربط المسارات الساذج وتنفيذ الأكواد دون عزل.

    • README: vulnerable-mcp-server-filesystem-workspace-actions/README.md
  • حقن التعليمات غير المباشر (stdio محلي): استرجاع/بحث مستندات يعيد المستندات حرفياً، بما في ذلك التعليمات الخفية المضمّنة.

    • README: vulnerable-mcp-server-indirect-prompt-injection/README.md
  • حقن التعليمات غير المباشر (MCP بعيد عبر HTTP+SSE): خادم MCP قابل للوصول عبر الشبكة (HTTP + SSE) يعيد مستندات غير موثوقة حرفياً؛ يجسّد مخاطر الاتصال بنقاط نهاية MCP بعيدة غير موثوقة.

    • README: vulnerable-mcp-server-indirect-prompt-injection-remote-mcp/README.md
  • تنفيذ الأكواد الخبيثة (RCE قائم على eval): أداة "اقتباس اليوم" بميزة تنسيق غير آمنة تنفّذ JavaScript يتحكم به المهاجم عبر eval().

    • README: vulnerable-mcp-server-malicious-code-exec/README.md

حول Appsecco

Appsecco هي شركة أمن سيبراني متخصصة في اختبار أمان المنتجات، واختبار الاختراق، وتقييمات الأمان. نخترق منتجات SaaS، ووكلاء الذكاء الاصطناعي، وخوادم MCP، والبنية التحتية السحابية/K8s كما يفعل المهاجمون، مع التركيز على نتائج عملية عالية القيمة للأنظمة الواقعية.

يوجد هذا المستودع المخبري لدعم البحث الأمني والتدريب العملي لخبراء الاختراق (pentesters) الذين هم في طريقهم ليصبحوا مختصي الفريق الأحمر للذكاء الاصطناعي (AI Red Teamers)، حول ثغرات خوادم MCP ومخاطر دمج الأدوات غير الموثوقة والمحتوى غير الموثوق في سير عمل وكلاء الذكاء الاصطناعي.

التواصل

  • الموقع الإلكتروني: https://appsecco.com
  • البريد الإلكتروني: [email protected]
  • LinkedIn: https://linkedin.com/company/appsecco

الترخيص

انظر LICENSE.

روابط إلى موارد Appsecco

  • Appsecco LinkedIn
  • Appsecco YouTube
  • الموقع الإلكتروني لـ Appsecco
تنزيل الأداة
  • أدوات خبيثة (حقن التعليمات / مخرجات أدوات مزيّفة): تبدو أنها تعيد بيانات حالة، لكنها تحقن تعليمات مضللة ويمكنها اختلاق حوادث تبدو معقولة.

    • README: vulnerable-mcp-server-malicious-tools/README.md
  • انتحال مساحة الاسم بالتشابه الإملائي (twittter-mcp): يوضح مشكلات سلسلة التوريد/الثقة عبر اسم خادم شبيه يُقصد منه أن يُظن خطأً أنه حزمة شرعية.

    • README: vulnerable-mcp-server-namespace-typosquatting/README.md
  • حزم قديمة (خطر سلسلة التوريد): أدوات فحص نظام/نظام ملفات للقراءة فقط، غرضها الأساسي إظهار المخاطر الناتجة عن التبعيات القديمة/المهملة/الهشّة.

    • README: vulnerable-mcp-server-outdated-pacakges/README.md
  • كشف الأسرار + معلومات التعريف الشخصية (PII): أدوات "مساعدة" (IP/طقس/أخبار) لكنها تحتوي قيماً حساسة مضمّنة في الكود المصدري وتسريباً عبر السجلات.

    • README: vulnerable-mcp-server-secrets-pii/README.md
  • ويكيبيديا (بعيد، Streamable HTTP): بحث/استرجاع من ويكيبيديا عبر HTTP؛ يعيد محتوى عاماً غير موثوق دون تعقيم أو فصل بين التعليمات والبيانات (خطر حقن التعليمات عبر المحتوى البعيد).

    • README: vulnerable-mcp-server-wikipedia-http-streamable/README.md