Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mcp-xray — ماسح أمني موحد لخوادم MCP مع أوضاع config و pentest و repo-scan. يُنشئ تقارير SARIF للتكامل مع CI/CD، ويكتشف الأسرار والثغرات وسوء التهيئة عبر محللات token و LLM. | Kitploit
أدوات/GitHubGitHub/traceforce/mcp-xray
التحليل الثابتماسحات الثغرات الأمنيةالتحليل الديناميكي (عزل)تحليل الكوداستغلال تطبيقات الويباختبار أمان APIتدقيق التكويناختبار الاختراقDevSecOpsكشف الأسرارأمن سلسلة التوريد
8015منذ 17 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
traceforce/mcp-xray

mcp-xray

ماسح أمني موحد لخوادم MCP مع أوضاع config و pentest و repo-scan. يُنشئ تقارير SARIF للتكامل مع CI/CD، ويكتشف الأسرار والثغرات وسوء التهيئة عبر محللات token و LLM.

عرض المستودعالموقع الإلكتروني

MCP X-Ray

نظرة عامة

MCP X-Ray هو حل موحد مفتوح المصدر لفحص الأمن واختبار الاختراق لخوادم بروتوكول سياق النموذج (MCP). يُنشئ تقارير SARIF جاهزة للإنتاج لتكامل سلس مع الأدوات الأمنية وخطوط أنابيب CI/CD. يمكن رفع نتائج الفحص اختيارياً إلى Traceforce Atlas للإدارة الأمنية المركزية والتتبع. يحتوي Atlas على أكثر من 600 MCP في سجله، مما يوفر قاعدة بيانات شاملة لتقييم أمان النظام البيئي لـ MCP.

Atlas Registry

التثبيت

المتطلبات الأساسية

  • Go 1.25.4 أو أحدث

البناء من المصدر

root@kitploit:~
# Clone the repository
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Install required dependencies (buf, etc.)
make install-dependencies

# Build everything (generates protobuf code and builds the binary)
# The binary will be created as `mcpxray` in the current directory
make all

الاستخدام

فحص التكوين

امسح تكوينات MCP بحثاً عن مشكلات أمنية؛ قم بتشغيله قبل اختبار الاختراق لتحديد خط الأساس لإعدادك.

root@kitploit:~
# Scan a specific MCP config file (uses token analyzer by default)
./mcpxray config-scan /path/to/mcp/config.json

# Scan all known MCP config paths automatically for Cursor, Claude and Windsurf.
# Known config locations (relative to home directory):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# Use LLM analyzer for more extensive and deepr analysis
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Specify custom output file
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

قدرات الكشف:

  • أمان الاتصال: يتحقق من شهادات TLS، يكتشف التعرض غير الآمن لـ localhost/loopback، ويتحقق من تكوين OAuth 2.0 (PRM/ASMD)
  • كشف الأسرار: يمسح بحثاً عن بيانات الاعتماد المكشوفة ومفاتيح API والمعلومات الحساسة
  • تحليل الأدوات: يحلل أوصاف الأدوات باستخدام محلل الرموز (الافتراضي) أو محلل LLM للمخاطر بما في ذلك التنفيذ التعسفي، ثغرات الحقن، تجاوز الترخيص، وكشف المعلومات

اختبار الاختراق

نفذ خطط اختبار أمني عن طريق إجراء استدعاءات فعلية للأدوات ضد خوادم MCP. مطلوب نماذج LLM لتشغيل اختبار الاختراق. قم بتشغيله قبل النشر الفعلي في الإنتاج.

root@kitploit:~
# Run pentest with auto-generated test plan (requires LLM model)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# Use a custom test plan YAML file
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

قدرات الكشف: تنفيذ التعليمات البرمجية، SSRF، تجاوز المسار، تجاوز الترخيص، حقن الإدخال، كشف المعلومات، وثغرات رفض الخدمة (DoS)

فحص المستودع

امسح قاعدة التعليمات البرمجية بحثاً عن الثغرات؛ استخدمه عندما تمتلك أو يمكنك تغيير التعليمات البرمجية.

root@kitploit:~
# Scan current directory
./mcpxray repo-scan

# Scan a specific repository
./mcpxray repo-scan /path/to/repository

# Specify custom output file
./mcpxray repo-scan --output custom-report.sarif.json

قدرات الكشف:

  • SCA: يكتشف التبعيات الضعيفة باستخدام واجهة OSV API
  • SAST: يحدد أنماط الأوامر غير الآمنة وأنماط مكافحة الأمان
  • كشف الأسرار: يمسح بحثاً عن الأسرار وبيانات الاعتماد المضمنة في الكود

تنسيق الإخراج

ينشئ MCP X-Ray تقارير بتنسيق SARIF (تنسيق تبادل نتائج التحليل الثابت)، وهو مدعوم على نطاق واسع من قبل الأدوات الأمنية ومنصات CI/CD.

رفع النتائج إلى Traceforce

ارفع نتائج الفحص إلى Traceforce Atlas للإدارة الأمنية المركزية، وإعداد التقارير، والتتبع بمرور الوقت. أضف العلامة --upload إلى أي أمر فحص. استخدم --clean-up لإزالة الملفات المُنشأة بعد الرفع الناجح.

متغيرات البيئة المطلوبة:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

يمكن تنزيل بيانات الاعتماد هذه من صفحة الإعدادات في واجهة Atlas.

root@kitploit:~
# Upload config scan results
./mcpxray config-scan /path/to/mcp/config.json --upload

# Upload with cleanup
./mcpxray config-scan /path/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# Upload pentest results
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

أمثلة

مخرجات فحص نموذجية متوفرة في examples/findings/.

ملفات تكوين MCP نموذجية متوفرة في دليل examples/mcp_configs/.

خادم MCP نموذجي متوفر في دليل examples/mcp_server/:

  • mcp_server.py: خادم FastMCP يستخدم نقل streamable-http
  • mcp.json: ملف تكوين للاتصال بالخادم
  • README.md: إرشادات لإعداد الخادم وفحصه

التكوين

طرق تحليل الأدوات

يوفر MCP X-Ray طريقتين لتحليل أمان الأدوات:

محلل الرموز (افتراضي)

يستخدم محلل الرموز مطابقة الأنماط القائمة على القواعد للكشف السريع عن مشكلات الأمان في أوصاف الأدوات. إنه سريع، ولا يتطلب مفاتيح API، ويعمل دون اتصال. يستخدم محلل الرموز نوعين من القواعد:

  1. قواعد الرموز محددة في internal/configscan/tokenanalyzer/token_rules.yaml. تحدد كل قاعدة:
    • معايير مطابقة الأنماط (الرموز والعبارات)
    • مستوى الخطورة (منخفض، متوسط، مرتفع، حرج)
    • الفئة الأمنية والسبب
  2. قواعد YARA محددة في internal/yararules/unsafe_patterns.yar. تكتشف هذه القواعد أنماط أوامر النظام غير الآمنة.

الاستخدام:

root@kitploit:~
mcpxray config-scan --analyzer-type token

محلل LLM

يستخدم محلل LLM نماذج لغوية كبيرة لتحليل دلالي عميق لأوصاف الأدوات، مما يوفر رؤى أمنية أكثر شمولاً.

الاستخدام:

root@kitploit:~
mcpxray config-scan --analyzer-type llm --llm-model <model-name>

تكوين اختبار الاختراق

بشكل افتراضي، تستخدم أداة اختبار الاختراق LLM لإنشاء خطط اختبار تلقائياً بناءً على الأدوات المتاحة من خوادم MCP. يمكن أيضاً تخصيص خطط الاختبار وتقديمها كملفات YAML. خطط الاختبار هي ملفات YAML تحتوي على حالات اختبار مع وسائط إدخال ومخرجات متوقعة.

السلوك الافتراضي (خطة اختبار مولدّة بواسطة LLM):

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

خطة اختبار مخصصة:

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

النماذج المدعومة

يدعم MCP X-Ray مزودي LLM التاليين لتحليل الأدوات:

Anthropic (Claude)

  • أمثلة: claude-sonnet-4-5
  • يتطلب: متغير البيئة ANTHROPIC_API_KEY

OpenAI (GPT)

  • أمثلة: gpt-5
  • يتطلب: متغير البيئة OPENAI_API_KEY

AWS Bedrock (Meta Llama)

  • أسماء ARN لملفات تعريف الاستدلال Meta Llama تبدأ بـ arn:aws:bedrock: وتحتوي على llama
  • مثال: arn:aws:bedrock:<region>:<account-id>:inference-profile/us.meta.llama3-2-1b-instruct-v1:0
  • يتطلب: تكوين بيانات اعتماد AWS عبر AWS SDK (متغيرات البيئة، دور IAM، أو ملف بيانات الاعتماد)

متغيرات البيئة

لتحليل الأدوات القائم على LLM، قم بتكوين بيانات اعتماد واجهة برمجة التطبيقات LLM الخاصة بك:

Anthropic

root@kitploit:~
export ANTHROPIC_API_KEY=your-api-key

OpenAI

root@kitploit:~
export OPENAI_API_KEY=your-api-key

يتطلب كل مزود متغير البيئة الخاص به. يكتشف الأداة تلقائياً المزود الذي يجب استخدامه بناءً على اسم النموذج.

AWS Bedrock

بالنسبة لنماذج AWS Bedrock، قم بتكوين بيانات اعتماد AWS باستخدام إحدى الطرق القياسية لـ AWS SDK:

root@kitploit:~
# الخيار 1: متغيرات البيئة
export AWS_ACCESS_KEY_ID=your-access-key
export AWS_SECRET_ACCESS_KEY=your-secret-key
export AWS_REGION=us-east-1

# الخيار 2: ملف بيانات اعتماد AWS (~/.aws/credentials)
# الخيار 3: دور IAM (عند التشغيل على EC2/ECS/Lambda)

يستخدم MCP X-Ray AWS SDK الذي سيقوم بتحميل بيانات الاعتماد تلقائياً من البيئة أو ملف بيانات الاعتماد أو دور IAM.

المساهمة

نرحب بالمساهمات! يرجى التأكد من أن:

  1. الكود يتبع أفضل ممارسات Go
  2. تم تضمين الاختبارات والأمثلة للميزات الجديدة
  3. تم تحديث الوثائق

المراجع

  • Model Context Protocol (MCP)
  • SARIF Specification
  • OSV Scanner
  • Gitleaks
تنزيل الأداة