Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pentest-mcp — PAS à des fins éducatives : Un serveur MCP pour les testeurs d'intrusion professionnels, incluant la prise en charge de STDIO/HTTP/SSE, nmap, go/dirbuster, nikto, JtR, hashcat, la création de wordlists, et plus encore. | Kitploit
Outils/GitHubGitHub/dmontgomery40/pentest-mcp
Frameworks de Tests d'IntrusionEscalade de PrivilègesReconnaissanceScanners de VulnérabilitésCartographie RéseauAttaques de Mots de PasseScan de PortsExploitationExploitation d'Applications WebFuzzingTests d'Intrusion
14028il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
dmontgomery40/pentest-mcp

pentest-mcp

PAS à des fins éducatives : Un serveur MCP pour les testeurs d'intrusion professionnels, incluant la prise en charge de STDIO/HTTP/SSE, nmap, go/dirbuster, nikto, JtR, hashcat, la création de wordlists, et plus encore.

Voir le dépôt

Pentest MCP

smithery badge Verified on MseeP

Serveur MCP professionnel de tests d'intrusion avec prise en charge moderne des transports/authentification et outillage de reconnaissance étendu.

Nouveautés de la version 0.9.0

  • Mise à niveau du SDK MCP vers @modelcontextprotocol/sdk@^1.26.0
  • MCP Inspector conservé à la dernière version (@modelcontextprotocol/inspector@^0.20.0) avec lanceur intégré
  • HTTP streamable est désormais le transport réseau principal (MCP_TRANSPORT=http)
  • SSE reste disponible uniquement en mode compatibilité déprécié
  • Authentification par jeton bearer ajoutée avec prise en charge OIDC JWKS et introspection
  • Outils de première classe ajoutés : subfinderEnum, httpxProbe, ffufScan, nucleiScan, trafficCapture, hydraBruteforce, privEscAudit, extractionSweep
  • Outils d'administration des rapports ajoutés : listEngagementRecords, getEngagementRecord
  • Flux de capture de la portée des travaux (SoW) pour les rapports via l'élicitation MCP (scopeMode=ask) avec repli sûr sur le modèle
  • Résolution des commandes renforcée afin que le sondage web utilise httpx-toolkit (préférable) ou un httpx ProjectDiscovery validé, évitant les collisions avec l'interface CLI Python httpx
  • Lanceur MCP Inspector intégré (pentest-mcp inspector)
  • La version minimale requise du runtime est désormais Node.js 22.7.5+
  • Métadonnées d'invocation ajoutées dans les nouvelles sorties d'outils lorsque le contexte d'authentification/session est disponible

Outils inclus

  • nmapScan
  • runJohnTheRipper
  • runHashcat
  • gobuster
  • nikto
  • subfinderEnum
  • httpxProbe
  • ffufScan
  • nucleiScan
  • trafficCapture
  • hydraBruteforce
  • privEscAudit
  • extractionSweep
  • generateWordlist

Démarrage rapide

Installation

root@kitploit:~
npm install -g pentest-mcp

Exécution locale (stdio)

root@kitploit:~
pentest-mcp

Lancer le MCP Inspector intégré (sans installation séparée)

root@kitploit:~
pentest-mcp inspector

Vous pouvez transmettre directement les options d'Inspector :

root@kitploit:~
pentest-mcp inspector --help

Exécution via le réseau (HTTP streamable)

root@kitploit:~
MCP_TRANSPORT=http MCP_SERVER_HOST=0.0.0.0 MCP_SERVER_PORT=8000 pentest-mcp

Exécution en mode SSE hérité (déprécié)

root@kitploit:~
MCP_TRANSPORT=sse MCP_SERVER_PORT=8001 pentest-mcp

Notes sur les transports

  • stdio : par défaut pour les clients MCP locaux.
  • http : transport réseau moderne. Recommandé.
  • sse : compatibilité uniquement. Déprécié et sera supprimé dans une future version majeure.

Intégration d'Inspector

  • pentest-mcp inspector lance l'interface CLI @modelcontextprotocol/inspector intégrée.
  • Il cible automatiquement ce serveur MCP via stdio en lançant :
    • node <this-package-entrypoint> stdio
  • Vous n'avez pas besoin d'installer Inspector séparément.

Configuration de l'authentification (Bearer + OIDC)

Définissez ces variables d'environnement lorsque vous utilisez MCP_TRANSPORT=http (ou sse si nécessaire) :

root@kitploit:~
MCP_AUTH_ENABLED=true
MCP_AUTH_MODE=bearer
MCP_AUTH_SCOPES=read,write
MCP_AUTH_AUDIENCE=
MCP_OIDC_ISSUER=https://issuer.example.com
MCP_OIDC_JWKS_URL=https://issuer.example.com/.well-known/jwks.json
# optional alternative/backup validation mode:
MCP_OIDC_INTROSPECTION_URL=https://issuer.example.com/oauth/introspect
MCP_OAUTH_CLIENT_ID=...
MCP_OAUTH_CLIENT_SECRET=...

Les alias hérités sont encore acceptés temporairement :

  • MCP_OAUTH_ENABLED
  • MCP_OAUTH_PROVIDER_URL
  • MCP_OAUTH_SCOPES

Flux de travail et rapports

createClientReport prend désormais en charge les modes de gestion de la portée des travaux (SoW) :

  • scopeMode=ask : invite l'utilisateur via l'élicitation MCP (recommandé)
  • scopeMode=provided : utilise directement la valeur scopeOfWork
  • scopeMode=template : utilise le modèle générique intégré de tests autorisés

Si l'élicitation est refusée/indisponible, le rapport revient automatiquement au modèle.

Comment les utilisateurs fournissent la portée des travaux (pour le moment)

Il n'existe pas encore d'API distincte de téléversement de fichiers. Les options actuelles sont :

  1. Demander de manière interactive via l'invocation utilisateur MCP (élicitation)
root@kitploit:~
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "ask"
  }
}
  1. Coller le texte de la portée des travaux directement dans scopeOfWork
root@kitploit:~
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "provided",
    "scopeOfWork": "Authorized targets: ...\nOut-of-scope: ...\nTesting window: ...\nRules of engagement: ..."
  }
}
  1. Utiliser le mode modèle lorsque les détails du client ne doivent pas être partagés
root@kitploit:~
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "template"
  }
}

Comment cela réduit le temps d'administration

  • Chaque exécution d'outil stocke un enregistrement d'intervention structuré (recordId=...) avec le contexte d'invocation.
  • Utilisez listEngagementRecords pour récupérer rapidement tous les artefacts de travail.
  • Générez le rapport à partir des recordIds sélectionnés (ou des enregistrements les plus récents par défaut) au lieu d'un copier-coller manuel.
  • Les notes de portée sont attachées automatiquement à partir de l'un des éléments suivants :
    • formulaire d'élicitation utilisateur (ask)
    • texte de la portée des travaux collé (provided)
    • modèle par défaut sûr (template)

Feuille de route

Ces éléments sont prévus spécifiquement pour réduire la charge administrative des tests d'intrusion.

  • Ingestion de scopeFilePath (chargement de la portée des travaux depuis un chemin de fichier local sur l'hôte MCP)
  • Flux de téléversement par blocs de scopeDocument (envoi du contenu de la portée des travaux directement via MCP pour les clients distants)
  • Analyseur de portée des travaux qui extrait automatiquement les cibles, exclusions, fenêtres de test et règles d'engagement
  • Liaison automatique des preuves des sorties d'outils (recordId) aux constats et sections du rapport
  • Déduplication/fusion des constats entre les outils qui se chevauchent (nuclei, nikto, etc.)
  • Brouillon automatique de sévérité et d'impact pour des comptes rendus plus rapides
  • Génération en un clic du pack de rapport (résumé exécutif + annexe technique + tableau de remédiation)
  • Mode de comparaison des retests (constats corrigés/réouverts/nouveaux entre les interventions)
  • Synchronisation de l'export des tickets (Jira/Linear/GitHub) avec mise à jour rétroactive des statuts
  • Contrôles qualité des livrables (preuves manquantes, champs de portée manquants, notes de remédiation faibles)

Note d'adoption :

  • Une utilisation importante est attendue pour scopeFilePath et scopeDocument, car la plupart des équipes gèrent déjà la portée des travaux dans des documents/PDF et souhaitent éviter les étapes répétées de collage et de reformatage.

Exemples de reconnaissance et d'exploitation

Énumération des sous-domaines

root@kitploit:~
{
  "tool": "subfinderEnum",
  "arguments": {
    "domain": "example.com",
    "recursive": true,
    "allSources": true
  }
}

Sonder les hôtes actifs

root@kitploit:~
{
  "tool": "httpxProbe",
  "arguments": {
    "targets": ["example.com", "api.example.com"],
    "includeTitle": true,
    "includeStatusCode": true
  }
}

Fuzzing des chemins de contenu

root@kitploit:~
{
  "tool": "ffufScan",
  "arguments": {
    "targetUrl": "https://example.com/FUZZ",
    "wordlist": "/usr/share/seclists/Discovery/Web-Content/common.txt",
    "threads": 40
  }
}

Analyse par modèles

root@kitploit:~
{
  "tool": "nucleiScan",
  "arguments": {
    "targets": ["https://example.com"],
    "severities": ["medium", "high", "critical"]
  }
}

Capture de trafic (sniffing)

root@kitploit:~
{
  "tool": "trafficCapture",
  "arguments": {
    "networkInterface": "eth0",
    "packetCount": 200,
    "bpfFilter": "tcp port 80"
  }
}

Vérifications par force brute

root@kitploit:~
{
  "tool": "hydraBruteforce",
  "arguments": {
    "target": "10.10.10.20",
    "service": "ssh",
    "usernameList": "/usr/share/seclists/Usernames/top-usernames-shortlist.txt",
    "passwordList": "/usr/share/seclists/Passwords/Common-Credentials/10k-most-common.txt"
  }
}

Balayage d'extraction SQLi

root@kitploit:~
{
  "tool": "extractionSweep",
  "arguments": {
    "targetUrl": "https://target.local/item.php?id=1",
    "risk": 2,
    "level": 3
  }
}

Docker

root@kitploit:~
docker-compose --profile http up
docker-compose --profile stdio up
docker-compose --profile sse up

L'image Docker installe :

  • nmap, john, hashcat, gobuster, nikto, ffuf, hydra, sqlmap, tcpdump
  • subfinder, httpx + httpx-toolkit (alias), nuclei

Outils hôte requis (exécutions hors Docker)

Assurez-vous que les binaires sont dans le PATH :

root@kitploit:~
which nmap john hashcat gobuster nikto subfinder httpx-toolkit ffuf nuclei hydra sqlmap tcpdump

Si httpx-toolkit n'est pas installé, un binaire httpx ProjectDiscovery validé est accepté en remplacement.

Avis de sécurité

Utilisation autorisée uniquement. Exécutez les tests uniquement sur des systèmes/réseaux pour lesquels vous disposez d'une autorisation écrite explicite.


Annexe : MCP en pratique (exécution de code, échelle des outils et sécurité)

Dernière mise à jour : 2026-03-23

Pourquoi cette annexe existe

Le Model Context Protocol (MCP) reste l'une des couches d'interopérabilité les plus utiles pour les outils et les agents. La contrepartie est que les grands serveurs MCP peuvent exposer de nombreux outils, et un appel d'outils naïf peut inonder les fenêtres de contexte avec des schémas, des bavardages d'outils et des traces d'appels non pertinentes.

En pratique, « plus d'outils » ne signifie pas toujours « de meilleurs résultats ». La surface d'exposition des outils doit être associée à des schémas d'exécution qui maintiennent une utilisation bornée des jetons et un comportement prévisible.

Le passage à l'exécution de code / au mode code

Les flux de travail récents déplacent de plus en plus l'orchestration complexe hors du contexte de discussion vers des boucles d'exécution de code. Cela réduit les jetons de schéma répétitifs et rend l'utilisation des outils auditable et testable.

Lectures essentielles :

  • Cloudflare: Code Mode
  • Cloudflare: Code Execution with MCP
  • Anthropic: Code Execution with MCP

Configuration recommandée pour les utilisateurs avancés

Pour les utilisateurs qui souhaitent une utilisation MCP reproductible et moins bruyante, commencez par une configuration orientée mode code :

  • codemode-mcp (jx-codes)
  • UTCP

Avertissement pratique : même avec une configuration solide, le comportement du modèle peut encore être incohérent selon les fournisseurs et les versions. Conservez les nouvelles tentatives, les garde-fous et les replis déterministes en place.

Flux de travail d'encapsulation à la Peter Steinberger

Un schéma à fort effet de levier consiste à encapsuler les serveurs MCP dans des interfaces de code appelables et des CLI axées sur les tâches, plutôt que d'exposer chaque outil brut au modèle en permanence.

Outillage de référence :

  • MCPorter
  • OpenClaw

Guide d'adéquation des clients (version courte)

  • Claude Code / Codex / Cursor : performants pour les flux de travail MCP directs, mais bénéficient encore de surfaces d'outils restreintes.
  • Encapsulations d'exécution de code (CLI TypeScript/Python) : meilleures lorsque le nombre d'outils est élevé ou que les chaînes de tâches comportent plusieurs étapes.
  • Clients de discussion hébergés avec des contrôles MCP plus faibles : souvent plus sûrs via des CLI pré-encapsulées ou des outils passerelles.

Ce domaine évolue rapidement. Si vous lisez ceci maintenant, certaines parties de ces conseils peuvent déjà être obsolètes.

Injection d'invite : risques, impact et mesures d'atténuation

L'injection d'invite reste un problème de sécurité ouvert pour les agents utilisant des outils. Elle est gérable, mais pas « résolue ».

Risques principaux :

  • Instructions malveillantes cachées dans les sorties d'outils ou le contenu distant.
  • Exfiltration de secrets et appels externes non autorisés.
  • Modifications d'état dangereuses (actions destructrices sur les fichiers/systèmes/API).

Conséquences :

  • Fuites de données, compromission de comptes, pertes financières et défaillances d'intégrité.

Socle de mesures d'atténuation :

  • Moindre privilège pour les identifiants et les portées des outils.
  • Liste blanche des destinations et application de contrôles de sortie.
  • Validation stricte des entrées et application des schémas.
  • Confirmation humaine pour les actions destructrices/à haut risque.
  • Exécution en bac à sable avec limites de ressources/temps.
  • Journalisation structurée, pistes d'audit et exécutions rejouables.
  • Filtrage/expurgation des sorties avant ré-ingestion par le modèle.

Traitez chaque sortie d'outil comme une entrée non fiable, sauf vérification explicite.

État de conformité MCP

Ce serveur cible la version 2025-11-25 du protocole MCP et le SDK @modelcontextprotocol/sdk@^1.27.1.

Télécharger l’outil
  • listEngagementRecords
  • getEngagementRecord
  • createClientReport
  • cancelScan
  • FonctionnalitéStatut
    Transport stdioPris en charge (par défaut)
    Transport HTTP streamablePris en charge (MCP_TRANSPORT=http)
    Transport SSE (hérité)Mode de compatibilité déprécié
    Annotations d'outilsTous les outils annotés avec titre, readOnlyHint, destructiveHint, idempotentHint, openWorldHint
    Authentification Bearer (OIDC/JWKS)Pris en charge
    Validation de l'origine (HTTP)403 sur origine invalide lorsque MCP_ALLOWED_ORIGINS est défini
    JSON Schema 2020-12Schémas générés par Zod
    Erreurs d'outils structuréesIndicateur isError avec messages descriptifs pour l'auto-correction du modèle
    ÉlicitationUtilisée pour la capture de la portée des travaux (SoW) dans la génération de rapports