Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mcpsafetywarden — خادم وكيل يغلف خوادم MCP مع التوصيف السلوكي، المسح الأمني، التحكم في المخاطر، والتنفيذ الآمن. يكتشف حقن الأوامر الفورية، بيانات وصفية للأدوات الضارة، حقن المعاملات، مخاطر الشفرة المصدرية، وكشف بيانات الاعتماد. | Kitploit
أدوات/GitHubGitHub/gautamvarmadatla/mcpsafetywarden
التحليل الثابتماسحات الثغرات الأمنيةكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدأمن الذكاء الاصطناعي
GitHubgautamvarmadatla/mcpsafetywarden

mcpsafetywarden

خادم وكيل يغلف خوادم MCP مع التوصيف السلوكي، المسح الأمني، التحكم في المخاطر، والتنفيذ الآمن. يكتشف حقن الأوامر الفورية، بيانات وصفية للأدوات الضارة، حقن المعاملات، مخاطر الشفرة المصدرية، وكشف بيانات الاعتماد.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
9122منذ شهر واحدلم تتم المراجعة بعد
مشاركة

حارس أمان MCP

حارس أمان MCP هو خادم وكيل (proxy) يغلف أي خادم MCP ويضيف إليه التنميط السلوكي، وفحص الأمان، وتقييد المخاطر، والتنفيذ الآمن لأدواته.

PyPI Python PyPI Downloads License CI CodeQL MCP Registry Docker Pulls OpenSSF Scorecard OpenSSF Best Practices GitHub Stars

المحتويات

  • نظرة عامة
  • المتطلبات الأساسية
  • التثبيت
  • الإعدادات
  • دمج MCP
  • مرجع واجهة الأوامر
  • التكاملات المساعدة
  • التطوير
  • الاختبار
  • قراءات إضافية

[!IMPORTANT] أمان MCP هو مجال بحث نشط. تحدد الدراسات الحديثة العديد من فئات التهديدات الخاصة بالبروتوكول والتي تشمل تسميم الأدوات، حقن التعليمات، هجمات السحب البساط، اختراق سلسلة التوريد، سرقة بيانات الاعتماد، والهجمات المركبة عبر دورة حياة الخادم بالكامل. انظر تأمين MCP (OpenReview)، المشهد والتهديدات (arXiv)، عندما تهاجم خوادم MCP (arXiv)، و تصنيف MCP-38 (arXiv).

نظرة عامة

استخدمه كوسيط لإضافة بوابة أمان لأي خادم MCP، أو وجّهه نحو خادم لا تملكه وشغّل تدقيق أمني كامل دون إجراء أي استدعاء أداة.

وضعا التشغيل
شكل 1. وضعا التشغيل: الوكيل والتدقيق

التنميط السلوكي: تصنيف التأثير، سلامة إعادة المحاولة، التدميرية. بمساعدة LLM (Anthropic, OpenAI, Gemini, Ollama) مع تراجع قائم على القواعد. يتم تحديث الإحصائيات المرصودة (زمن الانتظار p50/p95، معدل الفشل، حجم المخرجات) بعد كل استدعاء تم وكالته.

فحص الأمان: mcpsafety+ خط أنابيب من خمس مراحل (استطلاع، مخطط، مخترق، مدقق، مشرف). Cisco AI Defense (AST/YARA). Snyk (تحليل البيانات الوصفية). تعزز تكاملات Kali و Burp Suite خط الأنابيب ببيانات شبكة حقيقية ومسابر طبقة HTTP. فحص الكود المصدري من GitHub مع اكتشاف الإنتروبيا، AST، تدفق التلوث، واكتشاف هجمات السحب البساط.

3e457b83-6980-49fc-b812-350ab94f5633
شكل 2. خط أنابيب mcpsafety+ ذو الخمس مراحل، يتم تشغيله عند تشغيل تدقيق أمني كامل على أي خادم MCP

التنفيذ الآمن: فحص الوسائط (أكثر من 20 فئة هجوم، مرور ثانٍ بواسطة LLM). فحص حقن المخرجات بطبقتين. تقييد المخاطر مع بدائل وسياسات لكل أداة. اكتشاف الانحراف في كل استدعاء وفحص مستقل.

fb949e62-5a3e-4a5c-be14-3523ef92295e
شكل 3. خط أنابيب التنفيذ الآمن: الفحوصات الخمسة التي يمر بها كل استدعاء أداة تم وكالته

واجهة الأوامر: 24 أمراً فرعياً، قائمة مخاطر تفاعلية، علامة --json على كل أمر، --yes للتكامل المستمر.

ما يكتشفه

  • حقن التعليمات: مخرجات الأداة التي تحاول اختطاف الوكيل: اختطاف الدور، كسر الحماية، مطالبات نظام مزيفة، تجاوز التعليمات. يكتشف 11 تقنية إخفاء بما في ذلك أحرف مشابهة من Unicode، أحرف عرض صفري، حمولات مشفرة بـ base64.
  • بيانات وصفية ضارة للأداة: أوصاف تحتوي على سلاسل حقن، أسرار مشفرة، روابط تنزيل مشبوهة، انتحال الأداة (ظلال)، تنفيذ مالي مباشر، تعديل خدمات النظام، وتبعيات خارجية غير موثوقة. مدعوم بـ 19 فحصاً من Snyk.
  • حقن الوسائط: أكثر من 20 فئة هجوم يتم فحصها في كل استدعاء أداة قبل إعادة التوجيه: SSRF إلى نقاط نهاية البيانات الوصفية السحابية (AWS, GCP, Azure, Alibaba)، اجتياز المسار، الوصول إلى ملفات بيانات الاعتماد (.aws, .ssh, .kube, .env)، حقن الأوامر، حقن SQL/NoSQL/LDAP/XPath، XXE، حقن القوالب (SSTI)، CRLF، بايت فارغ، حمولات إلغاء التسلسل (Java, Python pickle, PHP, .NET)، هجمات Windows UNC/ADS، ومتغيرات مشفرة بـ base64 لكل ما سبق.
  • مخاطر الكود المصدري: يجلب كود مصدر الخادم من GitHub ويشغّل 6 طبقات تحليل: فحص الإنتروبيا للأسرار المشفرة، تتبع تدفق التلوث AST (من المعلمة إلى المصرف الخطير)، عدم تطابق الوصف مع التنفيذ، Bandit و Semgrep SAST، والاستدلال عبر الوظائف بواسطة LLM. يدعم Python و TypeScript/JavaScript.
  • هجمات السحب البساط والانحراف: يخزن تجزئة SHA-256 لكود مصدر الخادم عند الفحص الأول ويُنبّه إذا تغير. يكتشف تبديل الأوصاف، تغييرات المخطط، وإزالة الأدوات بشكل حيوي في كل استدعاء عبر حارس انحراف لكل استدعاء.
  • الشذوذ السلوكي: يصنف كل أداة حسب فئة التأثير، التدميرية، و 7 علامات خطر: تعرض بيانات الاعتماد، تنفيذ تعسفي، تسريب البيانات، الوصول إلى نظام الملفات، الحركة الجانبية، تصعيد الامتيازات، وسطح حقن التعليمات.
  • الهجمات المركبة: يحلل مجموعات الأدوات بحثاً عن مخاطر التسلسل: سلاسل IDOR، أزواج القراءة-الكتابة، استغلال تدفق المصادقة، تسلسلات الكتابة-ثم-التنفيذ، ومسارات تجميع البيانات + التسريب عبر أدوات متعددة.
  • مخاطر الشبكة والمضيف: عند تسجيل Kali Linux MCP: المنافذ المفتوحة، الخدمات الجارية، بصمة نظام التشغيل عبر nmap. عند تسجيل Burp Suite MCP: المسح النشط على طبقة HTTP و SSRF الأعمى عبر استدعاءات خارج النطاق.
  • تعرض بيانات الاعتماد في المخرجات: يحجب الأسرار من استجابات الأدوات قبل التخزين. يتم عزل الاستجابات التي تم وضع علامة حقن عليها ولا تُعاد أبداً إلى الوكيل المتصل - تُخزّن تحت معرف تشغيل للمراجعة الجنائية.
  • أبحاث CVE و Arxiv: مرحلة مدقق mcpsafety+ تربط الإمكانيات المكتشفة بالثغرات المعروفة والبحوث الأمنية الحديثة.

المتطلبات الأساسية

  • Python 3.10 أو أحدث
  • خادم MCP واحد على الأقل ليتم وكالته (stdio, SSE, أو streamable_http)
  • مُوصى به: مفتاح API لـ LLM (Anthropic, OpenAI, أو Gemini)

بدون مفتاح، يعمل الغلاف في وضع القواعد فقط: تصنيف أدوات بثقة أقل، فحص حقن يعتمد على regex فقط، لا بدائل في بوابة المخاطر، لا خط أنابيب mcpsafety+. للإعداد المحلي بالكامل، شغّل Ollama، وضبط OLLAMA_MODEL، ومرّر --provider ollama بشكل صريح (Ollama لا يُكتشف تلقائياً).

تنزيل الأداة