Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mcpsafetywarden — Proxy-Server, der MCP-Server mit Verhaltensprofilerstellung, Sicherheitsscans, Risikobewertung und sicherer Ausführung umschließt. Erkennt Prompt-Injection, bösartige Tool-Metadaten, Argument-Injection, Quellcode-Risiken und die Offenlegung von Anmeldedaten. | Kitploit
Tools/GitHubGitHub/gautamvarmadatla/mcpsafetywarden
Statische AnalyseSchwachstellenscannerSecret-ErkennungBedrohungsanalyseLieferkettensicherheitKI-Sicherheit
GitHubgautamvarmadatla/mcpsafetywarden

mcpsafetywarden

Proxy-Server, der MCP-Server mit Verhaltensprofilerstellung, Sicherheitsscans, Risikobewertung und sicherer Ausführung umschließt. Erkennt Prompt-Injection, bösartige Tool-Metadaten, Argument-Injection, Quellcode-Risiken und die Offenlegung von Anmeldedaten.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
91vor 9 TagenNoch nicht geprüft

MCP Safety Warden

MCP Safety Warden ist ein Proxy-Server, der jeden MCP-Server umhüllt und Verhaltensprofilierung, Sicherheitsscans, Risikosteuuerung und sichere Ausführung für dessen Werkzeuge hinzufügt.

PyPI Python PyPI Downloads License CI CodeQL MCP Registry Docker Pulls OpenSSF Scorecard OpenSSF Best Practices GitHub Stars

Contents

  • Overview
  • Prerequisites
  • Installation
  • Configuration
  • MCP Integration
  • CLI Reference
  • Auxiliary Integrations
  • Development
  • Testing
  • Further reading

[!IMPORTANT] MCP-Sicherheit ist ein aktives Forschungsfeld. Aktuelle Überblicke katalogisieren eine Vielzahl protokollspezifischer Bedrohungskategorien, die Tool-Vergiftung, Prompt-Injection, Rug-Pull-Angriffe, Lieferkettenkompromittierung, Credential-Exfiltration und Zusammensetzungsangriffe über den gesamten Serverlebenszyklus hinweg umfassen. Siehe Securing the MCP (OpenReview), Landscape & Threats (arXiv), When MCP Servers Attack (arXiv) und MCP-38 Taxonomy (arXiv).

Überblick

Verwenden Sie ihn als Proxy, um jedem MCP-Server eine Sicherheitssteuerung hinzuzufügen, oder richten Sie ihn auf einen Server, der Ihnen nicht gehört, und führen Sie ein vollständiges Sicherheitsaudit durch, ohne einen einzigen Tool-Aufruf zu tätigen.

Zwei Betriebsmodi
Abb. 1. Zwei Betriebsmodi: Proxy und Audit

Verhaltensprofilierung: Effektklasse, Wiederholungssicherheit, Zerstörungskraft. LLM-unterstützt (Anthropic, OpenAI, Gemini, Ollama) mit regelbasiertem Fallback. Beobachtete Statistiken (Latenz p50/p95, Fehlerrate, Ausgabegröße) werden nach jedem proxied-Aufruf aktualisiert.

Sicherheitsscan: mcpsafety+ Fünf-Stufen-Pipeline (Recon, Planner, Hacker, Auditor, Supervisor). Cisco AI Defense (AST/YARA). Snyk (Metadatenanalyse). Kali- und Burp-Suite-Integrationen reichern die Pipeline mit echten Netzwerkdaten und HTTP-Ebenen-Probes an. Quellcode-Scan von GitHub mit Entropie, AST, Taint-Flow und Rug-Pull-Erkennung.

3e457b83-6980-49fc-b812-350ab94f5633
Abb. 2. mcpsafety+ Fünf-Stufen-Pipeline, ausgelöst bei einem vollständigen Sicherheitsaudit eines beliebigen MCP-Servers

Sichere Ausführung: Argument-Scan (20+ Angriffskategorien, LLM-Zweitprüfung). Zwei-Schicht-Ausgabe-Injection-Scan. Risikosteuerung mit Alternativen und tool-spezifischen Richtlinien. Drift-Erkennung bei jedem Aufruf und eigenständige Prüfung.

fb949e62-5a3e-4a5c-be14-3523ef92295e
Abb. 3. Pipeline zur sicheren Ausführung: Die fünf Prüfungen, die jeder proxied-Tool-Aufruf durchläuft

CLI: 24 Unterbefehle, interaktives Risikomenü, --json-Flag bei jedem Befehl, --yes für CI.

Was es erkennt

  • Prompt-Injection: Tool-Ausgaben, die versuchen, den Agenten zu kapern: Rollenübernahme, Jailbreaks, gefälschte System-Prompts, Anweisungsüberschreibungen. Erkennt 11 Verschleierungstechniken, darunter Unicode-Ähnlichkeiten, Nullbreitenzeichen und base64-kodierte Payloads.
  • Bösartige Tool-Metadaten: Beschreibungen, die Injections-Strings enthalten, hartcodierte Secrets, verdächtige Download-URLs, Tool-Imitation (Shadowing), direkte finanzielle Ausführung, Änderung von Systemdiensten und nicht vertrauenswürdige externe Abhängigkeiten. Unterstützt durch 19 Snyk-Prüfungen.
  • Argument-Injection: 20+ Angriffskategorien, die bei jedem Tool-Aufruf geprüft werden, bevor der Aufruf weitergeleitet wird: SSRF auf Cloud-Metadaten-Endpunkte (AWS, GCP, Azure, Alibaba), Path Traversal, Zugriff auf Credential-Dateien (.aws, .ssh, .kube, .env), Command Injection, SQL/NoSQL/LDAP/XPath-Injection, XXE, Template-Injection (SSTI), CRLF, Null-Byte, Deserialisierungs-Payloads (Java, Python Pickle, PHP, .NET), Windows UNC/ADS-Angriffe und base64-verschleierte Varianten aller oben genannten.
  • Quellcode-Risiken: Ruft den GitHub-Quellcode des Servers ab und führt 6 Analyseebenen durch: Entropie-Scan auf hartcodierte Secrets, AST-Taint-Flow-Tracking (Parameter zu gefährlicher Senke), Beschreibungs-gegen-Implementierungs-Diskrepanz, Bandit- und Semgrep-SAST sowie LLM-übergreifende Funktionsanalyse. Unterstützt Python und TypeScript/JavaScript.
  • Rug-Pull und Drift: Speichert einen SHA-256-Hash des Serverquellcodes beim ersten Scan und warnt bei Änderungen. Erfasst Beschreibungswechsel, Schemaänderungen und Tool-Entfernung live bei jedem Aufruf über eine pro-Aufruf Drift-Guard.
  • Verhaltensanomalien: Klassifiziert jedes Tool nach Effektklasse, Zerstörungskraft und 7 Risikotags: Credential-Exposition, beliebige Ausführung, Datenextraktion, Dateisystemzugriff, laterale Bewegung, Privilegieneskalation und Prompt-Injection-Oberfläche.
  • Zusammensetzungsangriffe: Analysiert Tool-Sets auf Verkettungsrisiken: IDOR-Ketten, Lese-Schreib-Paare, Ausnutzung von Auth-Flows, Schreiben-dann-Ausführen-Sequenzen und Datenakkumulations- plus Exfiltrationspfade über mehrere Tools hinweg.
  • Netzwerk- und Host-Risiken: Wenn Kali Linux MCP registriert ist: offene Ports, laufende Dienste, OS-Fingerprint via nmap. Wenn Burp Suite MCP registriert ist: HTTP-Ebenen-Aktivprobe und blinde SSRF via Out-of-Band-Callbacks.
  • Credential-Exposition in Ausgaben: Schwärzt Secrets aus Tool-Antworten vor der Speicherung. Injection-gekennzeichnete Antworten werden unter Quarantäne gestellt und nie an den aufrufenden Agenten zurückgegeben – unter einer Run-ID für forensische Überprüfung gespeichert.
  • CVE-Recherche und Arxiv-Ergebnisse: Die mcpsafety+ Auditor-Stufe gleicht entdeckte Fähigkeiten mit bekannten Schwachstellen und aktueller Sicherheitsforschung ab.

Voraussetzungen

  • Python 3.10 oder höher
  • Mindestens ein umhüllter MCP-Server als Proxy (stdio, SSE oder streamable_http)
  • Empfohlen: ein LLM-API-Key (Anthropic, OpenAI oder Gemini)

Ohne einen Schlüssel arbeitet der Wrapper nur im regelbasierten Modus: niedrigere Konfidenz bei der Tool-Klassifikation, reiner Regex-Injection-Scan, keine Alternativen in der Risikosteuerung, keine mcpsafety+ Pipeline. Für ein vollständig lokales Setup führen Sie Ollama aus, setzen Sie OLLAMA_MODEL und übergeben Sie explizit --provider ollama (Ollama wird nicht automatisch erkannt).

[!NOTE] stdio-Server, die eine lokale Einrichtung erfordern (stdio-Server, die vor dem Start eine lokale Konfiguration benötigen – fehlende Konfigurationsdateien, Anmeldeinformationen, Datenverzeichnisse oder OS-spezifische Abhängigkeiten) können vom Wrapper nicht inspiziert werden – die Tool-Erkennung schlägt fehl und es werden 0 Tools gespeichert. Sie können dennoch einen vollständigen Quellcode-Sicherheitsscan durchführen, ohne den Server zu starten, indem Sie --github-url an scan / onboard oder den Parameter github_url an security_scan_server übergeben. Die mcpsafety+ Pipeline holt den Quellcode direkt von GitHub und analysiert ihn. sse und streamable_http Server sind nicht betroffen.

Installation

root@kitploit:~
pip install mcpsafetywarden

Mit allen optionalen Extras:

root@kitploit:~
pip install "mcpsafetywarden[all]"

Oder mit bestimmten Extras:

root@kitploit:~
pip install "mcpsafetywarden[anthropic,snyk]"

Aus dem Quellcode:

root@kitploit:~
git clone https://github.com/gautamvarmadatla/mcpsafetywarden
cd mcpsafetywarden
pip install .

Die SQLite-Datenbank wird beim ersten Start automatisch im plattformspezifischen Benutzerdatenverzeichnis erstellt (~/.local/share/mcpsafetywarden/ unter Linux, ~/Library/Application Support/mcpsafetywarden/ unter macOS, %APPDATA%\mcpsafetywarden\ unter Windows). Überschreiben Sie dies mit MCP_DB_PATH.

Credential-Schutz (automatisch, kein Handeln erforderlich)

Geheimniswerte, die an register_server oder onboard_server übergeben werden (Bearer-Tokens, API-Keys in headers oder env), werden automatisch erkannt und durch undurchsichtige cref_-Bezeichner ersetzt, bevor irgendetwas den Modellkontext erreicht. Die echten Anmeldeinformationen werden verschlüsselt in der Datenbank gespeichert und bei der Verbindung stillschweigend aufgelöst. Das Modell, der Gesprächsverlauf und die Protokolle sehen nur cref_<id>.

Optional: Ruhende Verschlüsselung für gespeicherte Anmeldeinformationen

root@kitploit:~
pip install cryptography
python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"

Setzen Sie den gedruckten Schlüssel als MCP_DB_ENCRYPTION_KEY, bevor Sie den Server starten. Dies verschlüsselt sowohl Server-Anmeldeinformationen als auch cref_-Werte im Ruhezustand.

Konfiguration

Die gesamte Konfiguration erfolgt über Umgebungsvariablen.

Sicherheitshinweis: Committen Sie niemals API-Schlüssel oder den Verschlüsselungsschlüssel. Der Wrapper entfernt seine eigenen Secrets aus den Umgebungen untergeordneter Prozesse, bevor er stdio-Server startet.

MCP-Integration

Verbindung mit Claude Desktop

Fügen Sie den Wrapper in claude_desktop_config.json hinzu:

root@kitploit:~
{
  "mcpServers": {
    "mcpsafetywarden": {
      "command": "mcpsafetywarden-server",
      "args": [],
      "env": {
        "ANTHROPIC_API_KEY": "sk-ant-...",
        "MCP_DB_ENCRYPTION_KEY": "<generated_fernet_key>"
      }
    },
    "filesystem": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]
    }
  }
}

Registrieren Sie jeden Server vor der Verwendung beim Wrapper:

root@kitploit:~
mcpsafetywarden register filesystem --transport stdio \
  --command npx \
  --args '["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]'

Für ein obligatorisches Gateway-Setup, bei dem alle Tool-Aufrufe durch den Wrapper gehen müssen, siehe docs/DEPLOYMENT.md.

Verfügbare MCP-Tools

Siehe docs/TOOLS.md für die vollständige Tool-Referenz.

CLI-Referenz

24 Unterbefehle, die alle 25 MCP-Tools abdecken. Jeder Befehl unterstützt --json für maschinenlesbare Ausgabe und --yes / -y zum Überspringen von Bestätigungsaufforderungen.

Siehe docs/CLI.md für die vollständige Referenz mit Flags und Beispielen.

Hilfsintegrationen mit Sicherheitstools

Kali Linux MCP, Burp Suite MCP und Snyk integrieren sich nach der Registrierung automatisch. Kali reichert die Recon-Phase und ping_server mit echten nmap/traceroute-Daten an. Burp fügt rohe HTTP-Probing, Out-of-Band-Callbacks und Proxy-Beweise hinzu. Snyk analysiert Tool-Metadaten auf Injection-Strings, Tool-Schattenbildung, hartcodierte Secrets und 16 weitere Prüfungen.

Siehe docs/INTEGRATIONS.md für Einrichtungsanweisungen.

Entwicklung

Installieren im bearbeitbaren Modus:

root@kitploit:~
pip install -e ".[all]"

Server ausführen und Logs beobachten:

root@kitploit:~
mcpsafetywarden-server 2>server.log

Jedes Modul verwendet logging.getLogger(__name__). Der Server ruft logging.basicConfig nicht selbst auf – konfigurieren Sie das Logging in Ihrem Einstiegspunkt vor dem Importieren.

Testen

root@kitploit:~
pytest tests/ -v

Setzen Sie einen LLM-API-Key, um LLM-gestützte Tests einzuschließen; ohne einen werden sie automatisch übersprungen. Siehe docs/TESTING.md für eine schrittweise Überprüfung von Klassifikation, Injection-Scan, Risikosteuerung und Richtliniendurchsetzung.

Weiterführende Lektüre

Mitwirken

Siehe CONTRIBUTING.md für Codestandards und Pull-Request-Richtlinien.

Lizenz

Apache License 2.0. Siehe LICENSE für Details.

Tool herunterladen
VariableStandardZweck
MCP_TRANSPORTstdioTransportmodus: stdio, sse oder streamable_http
MCP_HOST127.0.0.1Bindeadresse für HTTP-Transporte
MCP_PORT8000Bindeadresse für HTTP-Transporte
MCP_AUTH_TOKEN(nicht gesetzt)Bearer-Token für HTTP-Transport-Authentifizierung
MCP_DB_ENCRYPTION_KEY(nicht gesetzt)Fernet-Schlüssel zur ruhenden Verschlüsselung gespeicherter Anmeldeinformationen
ANTHROPIC_API_KEY(nicht gesetzt)Aktiviert Anthropic als LLM-Anbieter
OPENAI_API_KEY(nicht gesetzt)Aktiviert OpenAI als LLM-Anbieter
GEMINI_API_KEY oder GOOGLE_API_KEY(nicht gesetzt)Aktiviert Gemini als LLM-Anbieter (GEMINI_API_KEY bevorzugt)
OLLAMA_MODEL(nicht gesetzt)Modellname für Ollama (z.B. llama3.1)
OLLAMA_BASE_URLhttp://localhost:11434/v1Basis-URL der Ollama-API
SNYK_TOKEN(nicht gesetzt)Aktiviert Snyk E001 Prompt-Injection-Erkennung
MCP_SCANNER_API_KEY(nicht gesetzt)Cisco AI Defense Cloud ML Engine Key
MCP_SCANNER_LLM_API_KEY(nicht gesetzt)LLM-Schlüssel für Cisco interne AST-Analyse
MCP_DB_PATH(nicht gesetzt)Überschreibt den Pfad der SQLite-Datenbankdatei
MCP_GRAPH_POLICYwarnGraph-Durchsetzung in safe_tool_call: off (deaktiviert), warn (Risikokontext an Antwort anhängen), block (hartes Blockieren kritischer/hoher Blast-Radius-Tools, sofern nicht approved=True)
GITHUB_TOKEN(nicht gesetzt)GitHub Personal Access Token für Quellcode-Scan (erhöht das Ratelimit von 60 auf 5.000 Anfragen/Stunde)
ToolFunktion
onboard_serverRegistrieren + Inspizieren + Sicherheitsscan in einem Aufruf
register_serverServer registrieren; optional automatisch inspizieren
inspect_serverTool-Liste und Profile aktualisieren
check_server_driftSchema- und Tool-Listen-Drift gegenüber gespeicherter Basislinie erkennen
list_serversAlle registrierten Server auflisten
list_server_toolsTools eines Servers mit Zusammenfassungsprofilen auflisten
preflight_tool_callRisikobewertung ohne Ausführung
safe_tool_callAusführung mit Risikosteuerung und Alternativen
get_tool_profileVollständiges Verhaltensprofil mit beobachteten Statistiken
get_retry_policyWiederholungs- und Timeout-Empfehlungen
suggest_safer_alternativeLLM-gereihte sicherere Alternativen
run_replay_testIdempotenztest (Tool zweimal aufrufen)
security_scan_serverLive-Sicherheitsaudit (mcpsafety+, Cisco, Snyk)
scan_all_serversmcpsafety+ Pipeline über alle registrierten Server
get_security_scanLetzter gespeicherter Scan-Bericht
set_tool_policyDauerhafte Zulassungs-/Blockierungsrichtlinie für ein Tool
get_run_historyLetzte Ausführungshistorie eines Tools
ping_serverErreichbarkeitsprüfung mit Latenz
discover_serversDateisystem nach MCP-Client-Konfigurationen durchsuchen und Servereinträge extrahieren
onboard_discovered_serversGefundene Server in Bulk registrieren
get_risk_graphRisikograph erstellen oder abfragen (Server, Tools, Befunde, Agent-Clients)
explain_tool_riskRisikopfade für ein Tool anzeigen: Blast Radius, Zusammensetzungsrisiken, MITRE-Tags, empfohlene Maßnahme
explain_client_riskServerübergreifende Risiken für alle Server unter einem Agent-Client analysieren
analyze_cve_blast_radiusCVEs melden, die mehrere Server unter demselben Client betreffen
export_graphRisikograph als JSON oder Mermaid-Diagramm exportieren
DokumentInhalt
docs/TOOLS.mdVollständige Referenz für alle 25 MCP-Tools
docs/CLI.mdCLI-Unterbefehle, Flags und Beispiele
docs/INTEGRATIONS.mdKali-, Burp-Suite- und Snyk-Setup
docs/DEPLOYMENT.mdstdio-, HTTP-, Container- und Gateway-Bereitstellung
docs/TROUBLESHOOTING.mdHäufige Fehler und Lösungen
docs/SECURITY.mdEinzelheiten zu Secrets, Authentifizierung, Isolation und Scannen
docs/TESTING.mdÜberprüfungsschritte für jedes Feature
docs/COMPARISON.mdVergleich mit verwandten Tools
docs/ROADMAP.mdGeplante Funktionen