Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
mcpsafetywarden — Servidor proxy que envuelve servidores MCP con perfilado de comportamiento, escaneo de seguridad, control de riesgos y ejecución segura. Detecta inyección de indicaciones, metadatos de herramientas maliciosos, inyección de argumentos, riesgos de código fuente y exposición de credenciales. | Kitploit
Herramientas/GitHubGitHub/gautamvarmadatla/mcpsafetywarden
Análisis EstáticoEscáneres de VulnerabilidadesDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroSeguridad de IA
GitHubgautamvarmadatla/mcpsafetywarden

mcpsafetywarden

Ver Repositorio
9114hace 28 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Servidor proxy que envuelve servidores MCP con perfilado de comportamiento, escaneo de seguridad, control de riesgos y ejecución segura. Detecta inyección de indicaciones, metadatos de herramientas maliciosos, inyección de argumentos, riesgos de código fuente y exposición de credenciales.

Compartir

MCP Safety Warden

MCP safety warden es un servidor proxy que envuelve cualquier servidor MCP y añade perfilado de comportamiento, escaneo de seguridad, filtrado de riesgos y ejecución segura a sus herramientas.

PyPI Python PyPI Downloads License CI CodeQL MCP Registry

Docker Pulls
OpenSSF Scorecard
OpenSSF Best Practices
GitHub Stars

Contenido

  • Resumen
  • Requisitos previos
  • Instalación
  • Configuración
  • Integración con MCP
  • Referencia de CLI
  • Integraciones de herramientas de seguridad auxiliares
  • Desarrollo
  • Pruebas
  • Lecturas adicionales

[!IMPORTANT] La seguridad de MCP es un área de investigación activa. Encuestas recientes catalogan muchas categorías de amenazas específicas del protocolo que abarcan envenenamiento de herramientas, inyección de prompts, ataques de "rug-pull", compromiso de la cadena de suministro, exfiltración de credenciales y ataques de composición en todo el ciclo de vida del servidor. Ver Securing the MCP (OpenReview), Landscape & Threats (arXiv), When MCP Servers Attack (arXiv) y MCP-38 Taxonomy (arXiv).

Resumen

Úsalo como proxy para añadir filtrado de seguridad a cualquier servidor MCP, o apúntalo a un servidor que no poseas y ejecuta una auditoría de seguridad completa sin realizar una sola llamada a una herramienta.

Dos modos de operación
Fig 1. Dos modos de operación: proxy y auditoría

Perfilado de comportamiento: Clase de efecto, seguridad de reintentos, destructividad. Asistido por LLM (Anthropic, OpenAI, Gemini, Ollama) con respaldo basado en reglas. Estadísticas observadas (latencia p50/p95, tasa de fallos, tamaño de salida) actualizadas tras cada llamada proxy.

Escaneo de seguridad: mcpsafety+ pipeline de cinco etapas (Reconocimiento, Planificador, Hacker, Auditor, Supervisor). Cisco AI Defense (AST/YARA). Snyk (análisis de metadatos). Las integraciones con Kali y Burp Suite enriquecen el pipeline con datos reales de red y sondas a nivel HTTP. Escaneo de código fuente desde GitHub con detección de entropía, AST, flujo de datos "taint" y detección de "rug-pull".

3e457b83-6980-49fc-b812-350ab94f5633
Fig 2. Pipeline de cinco etapas de mcpsafety+, activado cuando se ejecuta una auditoría de seguridad completa en cualquier servidor MCP

Ejecución segura: Escaneo de argumentos (más de 20 categorías de ataque, segunda pasada con LLM). Escaneo de inyección de salida en dos capas. Filtrado de riesgos con alternativas y políticas por herramienta. Detección de deriva en cada llamada y comprobación independiente.

fb949e62-5a3e-4a5c-be14-3523ef92295e
Fig 3. Pipeline de ejecución segura: las cinco comprobaciones por las que pasa cada llamada de herramienta proxy

CLI: 24 subcomandos, menú interactivo de riesgos, bandera --json en cada comando, --yes para CI.

Qué detecta

  • Inyección de prompts: salidas de herramientas que intentan secuestrar al agente: secuestro de roles, "jailbreaks", prompts de sistema falsos, anulación de instrucciones. Detecta 11 técnicas de ofuscación, incluidos caracteres similares Unicode, caracteres de ancho cero y payloads codificados en base64.
  • Metadatos maliciosos de herramientas: descripciones que contienen cadenas de inyección, secretos codificados, URLs de descarga sospechosas, suplantación de herramientas ("shadowing"), ejecución financiera directa, modificación de servicios del sistema y dependencias externas no confiables. Respaldado por 19 comprobaciones de Snyk.
  • Inyección de argumentos: más de 20 categorías de ataque verificadas en cada llamada a la herramienta antes de reenviarla: SSRF a puntos finales de metadatos en la nube (AWS, GCP, Azure, Alibaba), path traversal, acceso a archivos de credenciales (.aws, .ssh, .kube, .env), inyección de comandos, inyección SQL/NoSQL/LDAP/XPath, XXE, inyección de plantillas (SSTI), CRLF, byte nulo, payloads de deserialización (Java, Python pickle, PHP, .NET), ataques Windows UNC/ADS y variantes ofuscadas en base64 de todo lo anterior.
  • Riesgos en el código fuente: obtiene el código fuente del servidor en GitHub y ejecuta 6 capas de análisis: escaneo de entropía para secretos codificados, seguimiento de flujo de datos "taint" en AST (de parámetro a sumidero peligroso), discrepancia entre descripción e implementación, SAST con Bandit y Semgrep, y razonamiento entre funciones con LLM. Compatible con Python y TypeScript/JavaScript.
  • "Rug-pull" y deriva: almacena un hash SHA-256 del código fuente del servidor en el primer escaneo y alerta si cambia. Detecta cambios de descripción, cambios de esquema y eliminación de herramientas en vivo en cada llamada mediante un guardián de deriva por llamada.
  • Anomalías de comportamiento: clasifica cada herramienta por clase de efecto, destructividad y 7 etiquetas de riesgo: exposición de credenciales, ejecución arbitraria, exfiltración de datos, acceso al sistema de archivos, movimiento lateral, escalada de privilegios y superficie de inyección de prompts.
  • Ataques de composición: analiza conjuntos de herramientas para detectar riesgos de encadenamiento: cadenas IDOR, pares lectura-escritura, explotación de flujo de autenticación, secuencias escribir-luego-ejecutar y rutas de acumulación de datos + exfiltración a través de múltiples herramientas.
  • Riesgos de red y del host: cuando Kali Linux MCP está registrado: puertos abiertos, servicios en ejecución, huella del SO mediante nmap. Cuando Burp Suite MCP está registrado: sondeo activo a nivel HTTP y SSRF ciego mediante callbacks fuera de banda.
  • Exposición de credenciales en salidas: redacta secretos de las respuestas de las herramientas antes de almacenarlas. Las respuestas marcadas con inyección se ponen en cuarentena y nunca se devuelven al agente que llama; se almacenan bajo un ID de ejecución para revisión forense.
  • Investigación de CVEs y hallazgos de Arxiv: la etapa Auditor de mcpsafety+ cruza las capacidades descubiertas con vulnerabilidades conocidas e investigaciones de seguridad recientes.

Requisitos previos

  • Python 3.10 o posterior
  • Al menos un servidor MCP envuelto para hacer de proxy (stdio, SSE o streamable_http)
  • Recomendado: una clave de API de LLM (Anthropic, OpenAI o Gemini)

Sin una clave, el wrapper opera solo en modo basado en reglas: clasificación de herramientas con menor confianza, escaneo de inyección solo con expresiones regulares, sin alternativas en el filtro de riesgos, sin pipeline mcpsafety+. Para una configuración completamente local, ejecuta Ollama, configura OLLAMA_MODEL y pasa explícitamente --provider ollama (Ollama no se detecta automáticamente).

[!NOTE] Servidores stdio que requieren configuración local (servidores stdio que necesitan configuración local antes de iniciarse: archivos de configuración faltantes, credenciales, directorios de datos o dependencias específicas del SO) no pueden ser inspeccionados por el wrapper; el descubrimiento de herramientas fallará y se almacenarán 0 herramientas. Aún puedes ejecutar un escaneo de seguridad completo del código fuente sin iniciar el servidor pasando --github-url a scan / onboard, o el parámetro github_url a security_scan_server. El pipeline mcpsafety+ obtendrá y analizará el código fuente directamente desde GitHub. Los servidores sse y streamable_http no se ven afectados.

Instalación

root@kitploit:~
pip install mcpsafetywarden

Con todos los extras opcionales:

root@kitploit:~
pip install "mcpsafetywarden[all]"

O extras específicos:

root@kitploit:~
pip install "mcpsafetywarden[anthropic,snyk]"

Desde el código fuente:

root@kitploit:~
git clone https://github.com/gautamvarmadatla/mcpsafetywarden
cd mcpsafetywarden
pip install .

La base de datos SQLite se crea automáticamente en la primera ejecución en el directorio de datos de usuario de la plataforma (~/.local/share/mcpsafetywarden/ en Linux, ~/Library/Application Support/mcpsafetywarden/ en macOS, %APPDATA%\mcpsafetywarden\ en Windows). Sobrescribe con MCP_DB_PATH.

Protección de credenciales (automática, no requiere acción)

Los valores secretos pasados a register_server o onboard_server (tokens Bearer, claves API en headers o env) se detectan automáticamente y se reemplazan con identificadores opacos cref_ antes de que nada toque el contexto del modelo. La credencial real se almacena cifrada en la base de datos y se resuelve silenciosamente en el momento de la conexión. El modelo, el historial de conversación y los registros solo ven cref_<id>.

Opcional: cifrado en reposo para credenciales almacenadas

root@kitploit:~
pip install cryptography
python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"

Establece la clave impresa como MCP_DB_ENCRYPTION_KEY antes de iniciar el servidor. Esto cifra tanto las credenciales del servidor como los valores cref_ en reposo.

Configuración

Toda la configuración se realiza mediante variables de entorno.

VariableValor por defectoPropósito
MCP_TRANSPORTstdioModo de transporte: stdio, sse o streamable_http
MCP_HOST127.0.0.1Dirección de enlace para transportes HTTP
MCP_PORT8000Puerto de enlace para transportes HTTP
MCP_AUTH_TOKEN(sin definir)Token Bearer para autenticación de transporte HTTP
MCP_DB_ENCRYPTION_KEY(sin definir)Clave Fernet para cifrar credenciales almacenadas en reposo
ANTHROPIC_API_KEY(sin definir)Habilita Anthropic como proveedor de LLM
OPENAI_API_KEY(sin definir)Habilita OpenAI como proveedor de LLM
GEMINI_API_KEY o GOOGLE_API_KEY(sin definir)Habilita Gemini como proveedor de LLM (se prefiere GEMINI_API_KEY)
OLLAMA_MODEL(sin definir)Nombre del modelo para Ollama (ej. llama3.1)
OLLAMA_BASE_URLhttp://localhost:11434/v1URL base de la API de Ollama
SNYK_TOKEN(sin definir)Habilita la detección de inyección de prompts Snyk E001
MCP_SCANNER_API_KEY(sin definir)Clave del motor ML en la nube de Cisco AI Defense
MCP_SCANNER_LLM_API_KEY(sin definir)Clave LLM para análisis AST interno de Cisco
MCP_DB_PATH(sin definir)Sobrescribe la ruta del archivo de base de datos SQLite
MCP_GRAPH_POLICYwarnAplicación del grafo en safe_tool_call: (desactivado), (adjuntar contexto de riesgo a la respuesta), (bloquear herramientas de radio de explosión crítico/alto a menos que )

Nota de seguridad: Nunca confirmes claves API ni la clave de cifrado. El wrapper elimina sus propios secretos de los entornos de los procesos hijo antes de iniciar servidores stdio.

Integración con MCP

Conexión con Claude Desktop

Añade el wrapper a claude_desktop_config.json:

root@kitploit:~
{
  "mcpServers": {
    "mcpsafetywarden": {
      "command": "mcpsafetywarden-server",
      "args": [],
      "env": {
        "ANTHROPIC_API_KEY": "sk-ant-...",
        "MCP_DB_ENCRYPTION_KEY": "<generated_fernet_key>"
      }
    },
    "filesystem": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]
    }
  }
}

Registra cada servidor con el wrapper antes de usarlo:

root@kitploit:~
mcpsafetywarden register filesystem --transport stdio \
  --command npx \
  --args '["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]'

Para una configuración de puerta de enlace obligatoria donde todas las llamadas a herramientas deben pasar por el wrapper, consulta docs/DEPLOYMENT.md.

Herramientas MCP disponibles

Consulta docs/TOOLS.md para la referencia completa de herramientas.

HerramientaQué hace
onboard_serverRegistrar + inspeccionar + escanear seguridad en una sola llamada
register_serverRegistrar un servidor; opcionalmente inspeccionar automáticamente
inspect_serverActualizar la lista de herramientas y perfiles
check_server_driftDetectar deriva de esquema y lista de herramientas respecto a la línea base almacenada
list_serversListar todos los servidores registrados
list_server_toolsListar herramientas en un servidor con perfiles resumidos
preflight_tool_callEvaluación de riesgos sin ejecución
safe_tool_callEjecutar con filtrado de riesgos y alternativas
get_tool_profilePerfil de comportamiento completo con estadísticas observadas
get_retry_policyRecomendaciones de reintentos y tiempo de espera
suggest_safer_alternativeAlternativas más seguras ordenadas por LLM
run_replay_testPrueba de idempotencia (llama a la herramienta dos veces)
security_scan_serverAuditoría de seguridad en vivo (mcpsafety+, Cisco, Snyk)
scan_all_serversPipeline mcpsafety+ en todos los servidores registrados
get_security_scanÚltimo informe de escaneo almacenado
set_tool_policyPolítica permanente de permitir/bloquear para una herramienta
get_run_historyHistorial de ejecución reciente de una herramienta
ping_serverComprobación de accesibilidad con latencia
discover_serversEscanear el sistema de archivos en busca de configuraciones de clientes MCP y extraer entradas de servidores
onboard_discovered_servers

Referencia de CLI

24 subcomandos que cubren las 25 herramientas MCP. Cada comando admite --json para salida legible por máquina y --yes / -y para omitir mensajes de confirmación.

Consulta docs/CLI.md para la referencia completa con banderas y ejemplos.

Integraciones de herramientas de seguridad auxiliares

Kali Linux MCP, Burp Suite MCP y Snyk se integran automáticamente una vez registrados. Kali enriquece la etapa de Reconocimiento y ping_server con datos reales de nmap/traceroute. Burp añade sondeo HTTP sin procesar, callbacks fuera de banda y evidencia de proxy. Snyk analiza los metadatos de las herramientas para cadenas de inyección, suplantación de herramientas, secretos codificados y otras 16 comprobaciones.

Consulta docs/INTEGRATIONS.md para instrucciones de configuración.

Desarrollo

Instala en modo editable:

root@kitploit:~
pip install -e ".[all]"

Ejecuta el servidor y observa los registros:

root@kitploit:~
mcpsafetywarden-server 2>server.log

Cada módulo usa logging.getLogger(__name__). El servidor no llama a logging.basicConfig por sí mismo; configura el registro en tu punto de entrada antes de importar.

Pruebas

root@kitploit:~
pytest tests/ -v

Establece una clave de API de LLM para incluir pruebas asistidas por LLM; sin una, se omiten automáticamente. Consulta docs/TESTING.md para la verificación paso a paso de clasificación, escaneo de inyección, filtrado de riesgos y aplicación de políticas.

Lecturas adicionales

DocumentoContenido
docs/TOOLS.mdReferencia completa de las 25 herramientas MCP
docs/CLI.mdSubcomandos de CLI, banderas y ejemplos
docs/INTEGRATIONS.mdConfiguración de Kali, Burp Suite y Snyk
docs/DEPLOYMENT.mdDespliegue en stdio, HTTP, contenedor y puerta de enlace
docs/TROUBLESHOOTING.mdErrores comunes y soluciones
docs/SECURITY.mdDetalles sobre secretos, autenticación, aislamiento y escaneo
docs/TESTING.mdPasos de verificación para cada funcionalidad
docs/COMPARISON.mdComparación con herramientas relacionadas
docs/ROADMAP.mdFuncionalidades planificadas

Contribuir

Consulta CONTRIBUTING.md para los estándares de código y las pautas de solicitudes de extracción.

Licencia

Apache License 2.0. Consulta LICENSE para más detalles.

Descargar herramienta
off
warn
block
approved=True
GITHUB_TOKEN(sin definir)Token de acceso personal de GitHub para escaneo de código fuente (aumenta el límite de tasa de 60 a 5000 solicitudes/hora)
Registrar servidores descubiertos en lote
get_risk_graphConstruir o consultar el grafo de riesgos del inventario (servidores, herramientas, hallazgos, clientes agente)
explain_tool_riskRecorrer rutas de riesgo para una herramienta: radio de explosión, riesgos de composición, etiquetas MITRE, acción recomendada
explain_client_riskAnalizar riesgos entre servidores para todos los servidores bajo un mismo cliente agente
analyze_cve_blast_radiusInformar CVEs que afectan a múltiples servidores bajo el mismo cliente
export_graphExportar grafo de riesgos como JSON o diagrama Mermaid