Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mcp-xray — Vereinigter Sicherheitsscanner für MCP-Server mit Konfigurations-, Pentest- und Repo-Scan-Modi. Erzeugt SARIF-Berichte für CI/CD-Integration, erkennt Geheimnisse, Schwachstellen und Fehlkonfigurationen mittels Token- und LLM-Analysatoren. | Kitploit
Tools/GitHubGitHub/traceforce/mcp-xray
Statische AnalyseSchwachstellenscannerDynamische Analyse (Sandboxing)Code-AnalyseWebanwendungs-ExploitationAPI-SicherheitstestsKonfigurationsprüfungPenetrationstestsDevSecOpsSecret-ErkennungLieferkettensicherheit
80155vor 1 MonatVon Kitploit geprüft
GitHub
traceforce/mcp-xray

mcp-xray

Vereinigter Sicherheitsscanner für MCP-Server mit Konfigurations-, Pentest- und Repo-Scan-Modi. Erzeugt SARIF-Berichte für CI/CD-Integration, erkennt Geheimnisse, Schwachstellen und Fehlkonfigurationen mittels Token- und LLM-Analysatoren.

Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MCP X-Ray

Übersicht

MCP X-Ray ist eine einheitliche Open-Source-Sicherheitsscan- und Penetrationstestlösung für Model Context Protocol (MCP)-Server. Es erzeugt produktionsreife SARIF-Berichte für die nahtlose Integration in Sicherheitstools und CI/CD-Pipelines. Suchergebnisse können optional auf Traceforce Atlas für zentralisiertes Sicherheitsmanagement und -tracking hochgeladen werden. Atlas enthält über 600 MCPs in seiner Registry und bietet eine umfassende Sicherheitsbewertungsdatenbank für das MCP-Ökosystem.

Atlas Registry

Installation

Voraussetzungen

  • Go 1.25.4 oder höher

Aus dem Quellcode bauen

root@kitploit:~
# Repository klonen
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Erforderliche Abhängigkeiten installieren (buf usw.)
make install-dependencies

# Alles bauen (generiert Protobuf-Code und erstellt die Binärdatei)
# Die Binärdatei wird als `mcpxray` im aktuellen Verzeichnis erstellt
make all

Nutzung

Konfigurationsscan

Scannen von MCP-Konfigurationen auf Sicherheitsprobleme; vor einem Pentest ausführen, um Ihre Einrichtung zu überprüfen.

root@kitploit:~
# Eine bestimmte MCP-Konfigurationsdatei scannen (verwendet standardmäßig den Token-Analyzer)
./mcpxray config-scan /pfad/zu/mcp/config.json

# Alle bekannten MCP-Konfigurationspfade automatisch für Cursor, Claude und Windsurf scannen.
# Bekannte Konfigurationsspeicherorte (relativ zum Home-Verzeichnis):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# LLM-Analyzer für eine umfassendere und tiefere Analyse verwenden
./mcpxray config-scan /pfad/zu/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Benutzerdefinierte Ausgabedatei angeben
./mcpxray config-scan /pfad/zu/mcp/config.json --output custom-report.sarif.json

Erkennungsfähigkeiten:

  • Verbindungssicherheit: Validiert TLS-Zertifikate, erkennt unsichere localhost/loopback-Exposition und validiert die OAuth 2.0-Konfiguration (PRM/ASMD)
  • Geheimniserkennung: Scannt auf exponierte Zugangsdaten, API-Schlüssel und sensible Informationen
  • Tool-Analyse: Analysiert Tool-Beschreibungen mit Token Analyzer (Standard) oder LLM Analyzer auf Risiken wie willkürliche Ausführung, Injectionschwachstellen, Autorisierungsumgehung und Offenlegung von Informationen

Pentest

Ausführen von Sicherheitstestplänen durch tatsächliche Tool-Aufrufe gegen MCP-Server. LLMs sind für die Durchführung des Pentests erforderlich. Führen Sie diesen vor dem tatsächlichen Einsatz in der Produktion aus.

root@kitploit:~
# Pentest mit automatisch generiertem Testplan ausführen (erfordert LLM-Modell)
./mcpxray pentest /pfad/zu/mcp/config.json --llm-model claude-sonnet-4-5

# Benutzerdefinierte YAML-Testplandatei verwenden
./mcpxray pentest /pfad/zu/mcp/config.json --test-plan /pfad/zu/testplan.yaml --llm-model claude-sonnet-4-5

Erkennungsfähigkeiten: Codeausführung, SSRF, Path Traversal, Autorisierungsumgehung, Input-Injection, Offenlegung von Informationen und DoS-Schwachstellen

Repository-Scan

Scannen der Codebasis auf Schwachstellen; verwenden, wenn Sie den Code besitzen oder ändern können.

root@kitploit:~
# Aktuelles Verzeichnis scannen
./mcpxray repo-scan

# Ein bestimmtes Repository scannen
./mcpxray repo-scan /pfad/zu/repository

# Benutzerdefinierte Ausgabedatei angeben
./mcpxray repo-scan --output custom-report.sarif.json

Erkennungsfähigkeiten:

  • SCA: Erkennt anfällige Abhängigkeiten mit der OSV-API
  • SAST: Identifiziert unsichere Befehlsmuster und Sicherheits-Antipatterns
  • Geheimniserkennung: Scannt auf hartcodierte Geheimnisse und Zugangsdaten

Ausgabeformat

MCP X-Ray erzeugt Berichte im SARIF-Format (Static Analysis Results Interchange Format), das von vielen Sicherheitstools und CI/CD-Plattformen unterstützt wird.

Hochladen von Ergebnissen auf Traceforce

Scannen-Ergebnisse auf Traceforce Atlas hochladen, um zentrales Sicherheitsmanagement, Berichterstellung und Nachverfolgung über die Zeit zu ermöglichen. Fügen Sie das Flag --upload zu einem beliebigen Scan-Befehl hinzu. Verwenden Sie --clean-up, um generierte Dateien nach erfolgreichem Upload zu entfernen.

Erforderliche Umgebungsvariablen:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

Diese Zugangsdaten können von der Einstellungsseite der Atlas-Benutzeroberfläche heruntergeladen werden.

root@kitploit:~
# Konfigurationsscan-Ergebnisse hochladen
./mcpxray config-scan /pfad/zu/mcp/config.json --upload

# Mit Bereinigung hochladen
./mcpxray config-scan /pfad/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# Pentest-Ergebnisse hochladen
./mcpxray pentest /pfad/zu/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

Beispiele

Beispiel-Scan-Ausgaben sind im Verzeichnis examples/findings/ verfügbar.

Beispiel-MCP-Konfigurationsdateien sind im Verzeichnis examples/mcp_configs/ verfügbar.

Ein Beispiel-MCP-Server ist im Verzeichnis examples/mcp_server/ verfügbar:

  • mcp_server.py: FastMCP-Server mit streamable-http-Transport
  • mcp.json: Konfigurationsdatei zum Verbinden mit dem Server
  • README.md: Anleitung zum Einrichten und Scannen des Servers

Konfiguration

Tool-Analyse-Methoden

MCP X-Ray bietet zwei Methoden zur Analyse der Tool-Sicherheit:

Token Analyzer (Standard)

Der Token-Analyzer verwendet regelbasierten Mustervergleich, um schnell Sicherheitsprobleme in Tool-Beschreibungen zu erkennen. Er ist schnell, benötigt keine API-Schlüssel und funktioniert offline. Der Token-Analyzer verwendet zwei Arten von Regeln:

  1. Token-Regeln sind in internal/configscan/tokenanalyzer/token_rules.yaml definiert. Jede Regel legt fest:
    • Mustervergleichskriterien (Tokens und Phrasen)
    • Schweregrad (niedrig, mittel, hoch, kritisch)
    • Sicherheitskategorie und Grund
  2. YARA-Regeln sind in internal/yararules/unsafe_patterns.yar definiert. Diese Regeln erkennen unsichere Systembefehlsmuster.

Verwendung:

root@kitploit:~
mcpxray config-scan --analyzer-type token

LLM Analyzer

Der LLM-Analyzer verwendet große Sprachmodelle für eine tiefgreifende semantische Analyse von Tool-Beschreibungen und liefert umfassendere Sicherheitseinblicke.

Verwendung:

root@kitploit:~
mcpxray config-scan --analyzer-type llm --llm-model <modell-name>

Pentest-Konfiguration

Standardmäßig verwendet das Pentest-Tool ein LLM, um automatisch Testpläne basierend auf den verfügbaren Tools der MCP-Server zu generieren. Testpläne können auch angepasst und als YAML-Dateien bereitgestellt werden. Testpläne sind YAML-Dateien, die Testfälle mit Eingabeargumenten und erwarteten Ausgaben enthalten.

Standardverhalten (LLM-generierter Testplan):

root@kitploit:~
./mcpxray pentest /pfad/zu/mcp/config.json --llm-model claude-sonnet-4-5

Benutzerdefinierter Testplan:

root@kitploit:~
./mcpxray pentest /pfad/zu/mcp/config.json --test-plan /pfad/zu/testplan.yaml --llm-model claude-sonnet-4-5

Unterstützte Modelle

MCP X-Ray unterstützt die folgenden LLM-Anbieter für Tool-Analysen:

Anthropic (Claude)

  • Beispiele: claude-sonnet-4-5
  • Erforderlich: ANTHROPIC_API_KEY Umgebungsvariable

OpenAI (GPT)

  • Beispiele: gpt-5
  • Erforderlich: OPENAI_API_KEY Umgebungsvariable

AWS Bedrock (Meta Llama)

  • Meta Llama-Inferenzprofil-ARNs, die mit arn:aws:bedrock: beginnen und llama enthalten
  • Beispiel: arn:aws:bedrock:<region>:<account-id>:inference-profile/us.meta.llama3-2-1b-instruct-v1:0
  • Erforderlich: AWS-Zugangsdaten, die über das AWS SDK konfiguriert sind (Umgebungsvariablen, IAM-Rolle oder Zugangsdatendatei)

Umgebungsvariablen

Für die LLM-basierte Tool-Analyse konfigurieren Sie Ihre LLM-API-Zugangsdaten:

Anthropic

root@kitploit:~
export ANTHROPIC_API_KEY=ihr-api-schluessel

OpenAI

root@kitploit:~
export OPENAI_API_KEY=ihr-api-schluessel

Jeder Anbieter benötigt seine eigene spezifische Umgebungsvariable. Das Tool erkennt automatisch, welcher Anbieter basierend auf dem Modellnamen verwendet werden soll.

AWS Bedrock

Für AWS-Bedrock-Modelle konfigurieren Sie AWS-Zugangsdaten mit einer der standardmäßigen AWS-SDK-Methoden:

root@kitploit:~
# Option 1: Umgebungsvariablen
export AWS_ACCESS_KEY_ID=ihr-access-key
export AWS_SECRET_ACCESS_KEY=ihr-secret-key
export AWS_REGION=us-east-1

# Option 2: AWS-Zugangsdatendatei (~/.aws/credentials)
# Option 3: IAM-Rolle (bei Ausführung auf EC2/ECS/Lambda)

MCP X-Ray verwendet das AWS SDK, das automatisch Zugangsdaten aus der Umgebung, der Zugangsdatendatei oder der IAM-Rolle lädt.

Mitwirken

Beiträge sind willkommen! Bitte stellen Sie sicher, dass:

  1. Der Code den Go-Best-Practices folgt
  2. Tests und Beispiele für neue Funktionen enthalten sind
  3. Die Dokumentation aktualisiert wird

Referenzen

  • Model Context Protocol (MCP)
  • SARIF Specification
  • OSV Scanner
  • Gitleaks
Tool herunterladen