Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/dmontgomery40/pentest-mcp
भेद्यता परीक्षण फ्रेमवर्कविशेषाधिकार वृद्धिटोहीभेद्यता स्कैनरनेटवर्क मैपिंगपासवर्ड हमलेपोर्ट स्कैनिंगशोषणवेब एप्लिकेशन शोषणफज़िंगपेनिट्रेशन टेस्टिंग
14028206 महीने पहलेKitploit द्वारा समीक्षित
GitHub
dmontgomery40/pentest-mcp

pentest-mcp

शैक्षिक उद्देश्यों के लिए नहीं: एक MCP सर्वर जो पेशेवर पेनिट्रेशन टेस्टरों के लिए है, जिसमें STDIO/HTTP/SSE समर्थन, nmap, go/dirbuster, nikto, JtR, hashcat, वर्डलिस्ट निर्माण, और अधिक शामिल है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

पेंटेस्ट MCP

smithery badge Verified on MseeP

आधुनिक ट्रांसपोर्ट/प्रमाणीकरण समर्थन और विस्तारित रिकॉन टूलिंग के साथ पेशेवर पेनिट्रेशन-टेस्टिंग MCP सर्वर।

0.9.0 में क्या बदला

  • MCP SDK को @modelcontextprotocol/sdk@^1.26.0 में अपग्रेड किया गया
  • MCP Inspector को नवीनतम रिलीज़ (@modelcontextprotocol/inspector@^0.20.0) पर बनाए रखा गया, बंडल लॉन्चर के साथ
  • स्ट्रीमेबल HTTP अब प्राथमिक नेटवर्क ट्रांसपोर्ट है (MCP_TRANSPORT=http)
  • SSE अभी भी केवल एक अप्रचलित संगतता मोड के रूप में उपलब्ध है
  • OIDC JWKS और इंट्रोस्पेक्शन समर्थन के साथ बियरर-टोकन प्रमाणीकरण जोड़ा गया
  • प्रथम श्रेणी के उपकरण जोड़े गए: subfinderEnum, httpxProbe, ffufScan, nucleiScan, trafficCapture, hydraBruteforce, privEscAudit, extractionSweep
  • रिपोर्ट-एडमिन उपकरण जोड़े गए: listEngagementRecords, getEngagementRecord
  • सुरक्षित टेम्पलेट फ़ॉलबैक के साथ MCP एलिसिटेशन (scopeMode=ask) का उपयोग करके रिपोर्टों के लिए SoW कैप्चर फ़्लो जोड़ा गया
  • कमांड रिज़ॉल्यूशन को कड़ा किया गया ताकि वेब प्रोबिंग httpx-toolkit (पसंदीदा) या मान्य ProjectDiscovery httpx का उपयोग करे, Python httpx CLI टकरावों से बचने के लिए
  • बंडल MCP Inspector लॉन्चर को एकीकृत किया गया (pentest-mcp inspector)
  • रनटाइम बेसलाइन अब Node.js 22.7.5+ है
  • जब प्रमाणीकरण/सत्र संदर्भ उपलब्ध हो, तब नए उपकरण आउटपुट में इनवोकेशन मेटाडेटा जोड़ा गया

शामिल उपकरण

  • nmapScan
  • runJohnTheRipper
  • runHashcat
  • gobuster
  • nikto
  • subfinderEnum
  • httpxProbe
  • ffufScan
  • nucleiScan
  • trafficCapture
  • hydraBruteforce
  • privEscAudit
  • extractionSweep
  • generateWordlist
  • listEngagementRecords
  • getEngagementRecord
  • createClientReport
  • cancelScan

त्वरित आरंभ

इंस्टॉल करें

npm install -g pentest-mcp

स्थानीय रूप से चलाएँ (stdio)

pentest-mcp

बंडल MCP Inspector लॉन्च करें (अलग से इंस्टॉल करने की आवश्यकता नहीं)

pentest-mcp inspector

आप सीधे Inspector फ़्लैग्स अग्रेषित कर सकते हैं:

pentest-mcp inspector --help

नेटवर्क पर चलाएँ (Streamable HTTP)

MCP_TRANSPORT=http MCP_SERVER_HOST=0.0.0.0 MCP_SERVER_PORT=8000 pentest-mcp

लीगेसी SSE मोड चलाएँ (अप्रचलित)

MCP_TRANSPORT=sse MCP_SERVER_PORT=8001 pentest-mcp

ट्रांसपोर्ट नोट्स

  • stdio: स्थानीय MCP क्लाइंट के लिए डिफ़ॉल्ट।
  • http: आधुनिक नेटवर्क ट्रांसपोर्ट। अनुशंसित।
  • sse: केवल संगतता। अप्रचलित और भविष्य के प्रमुख रिलीज़ में हटा दिया जाएगा।

Inspector एकीकरण

  • pentest-mcp inspector बंडल @modelcontextprotocol/inspector CLI लॉन्च करता है।
  • यह stdio पर स्पॉन करके स्वचालित रूप से इस MCP सर्वर को लक्षित करता है:
    • node <this-package-entrypoint> stdio
  • आपको Inspector को अलग से इंस्टॉल करने की आवश्यकता नहीं है।

प्रमाणीकरण कॉन्फ़िगरेशन (Bearer + OIDC)

MCP_TRANSPORT=http (या यदि आवश्यक हो तो sse) का उपयोग करते समय ये env वेरिएबल सेट करें:

MCP_AUTH_ENABLED=true
MCP_AUTH_MODE=bearer
MCP_AUTH_SCOPES=read,write
MCP_AUTH_AUDIENCE=
MCP_OIDC_ISSUER=https://issuer.example.com
MCP_OIDC_JWKS_URL=https://issuer.example.com/.well-known/jwks.json
# वैकल्पिक/बैकअप सत्यापन मोड:
MCP_OIDC_INTROSPECTION_URL=https://issuer.example.com/oauth/introspect
MCP_OAUTH_CLIENT_ID=...
MCP_OAUTH_CLIENT_SECRET=...

लीगेसी उपनाम अभी भी अस्थायी रूप से स्वीकार किए जाते हैं:

  • MCP_OAUTH_ENABLED
  • MCP_OAUTH_PROVIDER_URL
  • MCP_OAUTH_SCOPES

वर्कफ़्लो + रिपोर्टिंग

createClientReport अब SoW हैंडलिंग मोड का समर्थन करता है:

  • scopeMode=ask: MCP एलिसिटेशन के माध्यम से उपयोगकर्ता को संकेत दें (अनुशंसित)
  • scopeMode=provided: सीधे scopeOfWork मान का उपयोग करें
  • scopeMode=template: अंतर्निहित सामान्य अधिकृत-परीक्षण टेम्पलेट का उपयोग करें

यदि एलिसिटेशन स्वीकार/उपलब्ध नहीं है, तो रिपोर्ट स्वचालित रूप से टेम्पलेट पर वापस आ जाती है।

उपयोगकर्ता अभी SoW कैसे प्रदान करते हैं

अभी तक कोई अलग फ़ाइल-अपलोड API नहीं है। वर्तमान विकल्प हैं:

  1. MCP उपयोगकर्ता इनवोकेशन (एलिसिटेशन) के माध्यम से संवादात्मक रूप से पूछें
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "ask"
  }
}
  1. SoW टेक्स्ट को सीधे scopeOfWork में पेस्ट करें
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "provided",
    "scopeOfWork": "Authorized targets: ...\nOut-of-scope: ...\nTesting window: ...\nRules of engagement: ..."
  }
}
  1. टेम्पलेट मोड का उपयोग करें जब क्लाइंट विवरण साझा नहीं किए जाने चाहिए
{
  "tool": "createClientReport",
  "arguments": {
    "title": "Q1 External Pentest",
    "assessmentType": "external-network",
    "scopeMode": "template"
  }
}

यह प्रशासनिक समय कैसे कम करता है

  • प्रत्येक उपकरण रन इनवोकेशन संदर्भ के साथ एक संरचित एंगेजमेंट रिकॉर्ड (recordId=...) संग्रहीत करता है।
  • सभी कार्य कलाकृतियों को तुरंत खींचने के लिए listEngagementRecords का उपयोग करें।
  • मैन्युअल कॉपी/पेस्ट के बजाय चयनित recordIds (या डिफ़ॉल्ट रूप से नवीनतम रिकॉर्ड) से रिपोर्ट तैयार करें।
  • स्कोप नोट्स स्वचालित रूप से इनमें से एक से जुड़े होते हैं:
    • उपयोगकर्ता एलिसिटेशन फ़ॉर्म (ask)
    • पेस्ट किया गया SoW टेक्स्ट (provided)
    • सुरक्षित डिफ़ॉल्ट टेम्पलेट (template)

रोडमैप

ये विशेष रूप से पेंटेस्ट प्रशासनिक ओवरहेड को कम करने के लिए नियोजित हैं।

  • scopeFilePath इन्जेशन (MCP होस्ट पर स्थानीय फ़ाइल पथ से SoW लोड करें)
  • scopeDocument चंक्ड अपलोड फ़्लो (रिमोट क्लाइंट के लिए MCP के माध्यम से सीधे SoW सामग्री भेजें)
  • SoW पार्सर जो स्वचालित रूप से लक्ष्य, बहिष्करण, परीक्षण विंडो और एंगेजमेंट के नियम निकालता है
  • उपकरण आउटपुट (recordId) से निष्कर्षों और रिपोर्ट अनुभागों में साक्ष्य ऑटो-लिंकिंग
  • ओवरलैपिंग उपकरणों (nuclei, nikto, आदि) में निष्कर्ष डीडुप/मर्ज
  • तेज़ राइटअप के लिए ऑटो गंभीरता + प्रभाव ड्राफ्ट टेक्स्ट
  • वन-क्लिक रिपोर्ट पैक जनरेशन (कार्यकारी सारांश + तकनीकी परिशिष्ट + सुधार तालिका)
  • रिटेस्ट डिफ़ मोड (एंगेजमेंट के बीच निश्चित/पुनः खुले/नए निष्कर्ष)
  • टिकट निर्यात सिंक (Jira/Linear/GitHub) स्थिति बैकफ़िल के साथ
  • डिलिवरेबल QA जाँच (लापता साक्ष्य, लापता स्कोप फ़ील्ड, कमज़ोर सुधार नोट्स)

अपनाने पर ध्यान दें:

  • scopeFilePath और scopeDocument के लिए मजबूत उपयोग की उम्मीद है क्योंकि अधिकांश टीमें पहले से ही SoW को दस्तावेज़ों/PDF में बनाए रखती हैं और बार-बार पेस्ट-एंड-रिफ़ॉर्मेट चरणों से बचना चाहती हैं।

रिकॉन + शोषण उदाहरण

सबडोमेन गणना

{
  "tool": "subfinderEnum",
  "arguments": {
    "domain": "example.com",
    "recursive": true,
    "allSources": true
  }
}

लाइव होस्ट्स की जांच करें

{
  "tool": "httpxProbe",
  "arguments": {
    "targets": ["example.com", "api.example.com"],
    "includeTitle": true,
    "includeStatusCode": true
  }
}

सामग्री पथों को फ़ज़ करें

{
  "tool": "ffufScan",
  "arguments": {
    "targetUrl": "https://example.com/FUZZ",
    "wordlist": "/usr/share/seclists/Discovery/Web-Content/common.txt",
    "threads": 40
  }
}

टेम्पलेट स्कैनिंग

{
  "tool": "nucleiScan",
  "arguments": {
    "targets": ["https://example.com"],
    "severities": ["medium", "high", "critical"]
  }
}

ट्रैफ़िक कैप्चर (स्निफ़िंग)

{
  "tool": "trafficCapture",
  "arguments": {
    "networkInterface": "eth0",
    "packetCount": 200,
    "bpfFilter": "tcp port 80"
  }
}

ब्रूट-फ़ोर्स जाँच

{
  "tool": "hydraBruteforce",
  "arguments": {
    "target": "10.10.10.20",
    "service": "ssh",
    "usernameList": "/usr/share/seclists/Usernames/top-usernames-shortlist.txt",
    "passwordList": "/usr/share/seclists/Passwords/Common-Credentials/10k-most-common.txt"
  }
}

SQLi निष्कर्षण स्वीप

{
  "tool": "extractionSweep",
  "arguments": {
    "targetUrl": "https://target.local/item.php?id=1",
    "risk": 2,
    "level": 3
  }
}

डॉकर

टूल डाउनलोड करें