Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
scopeblind-gateway — सुरक्षा गेटवे MCP सर्वरों के लिए प्रति-उपकरण नीति प्रवर्तन, Ed25519-हस्ताक्षरित ऑडिट रसीदें, और शैडो-मोड लॉगिंग के साथ। AI एजेंट पहुंच नियंत्रण के लिए Cedar, OPA, और Cerbos बाहरी नीति इंजनों का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/tomjwxf/scopeblind-gateway
प्रमाणीकरण और प्राधिकरणएन्क्रिप्शन/डिक्रिप्शन उपकरणक्लाउड सुरक्षाDevSecOpsखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रियाAPI सुरक्षाAI सुरक्षा
GitHubtomjwxf/scopeblind-gateway

scopeblind-gateway

सुरक्षा गेटवे MCP सर्वरों के लिए प्रति-उपकरण नीति प्रवर्तन, Ed25519-हस्ताक्षरित ऑडिट रसीदें, और शैडो-मोड लॉगिंग के साथ। AI एजेंट पहुंच नियंत्रण के लिए Cedar, OPA, और Cerbos बाहरी नीति इंजनों का समर्थन करता है।

रिपॉजिटरी देखेंवेबसाइट
9104 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

⚠️ यह रिपॉजिटरी स्थानांतरित हो गई है। सक्रिय विकास ScopeBlind/scopeblind-gateway पर जारी है।

यह व्यक्तिगत फोर्क प्रामाणिक रिपॉजिटरी से पीछे हो सकता है। कृपया समस्याओं, पुल अनुरोधों और नवीनतम कोड के लिए org रिपॉजिटरी का उपयोग करें।

protect-mcp

MCP सर्वरों के लिए सुरक्षा गेटवे। डिफ़ॉल्ट रूप से शैडो-मोड लॉग, प्रति-टूल नीतियां, वैकल्पिक स्थानीय Ed25519 रसीदें, और सत्यापन-अनुकूल ऑडिट आउटपुट।

वर्तमान CLI पथ: किसी भी stdio MCP सर्वर को एक पारदर्शी प्रॉक्सी के रूप में लपेटें। शैडो मोड में यह प्रत्येक tools/call अनुरोध को लॉग करता है और सब कुछ पास करता है। प्रति-टूल नियमों को लागू करने के लिए एक नीति फ़ाइल जोड़ें। स्थानीय हस्ताक्षर कुंजी और कॉन्फ़िगरेशन उत्पन्न करने के लिए protect-mcp init चलाएं ताकि गेटवे हस्ताक्षरित रसीदें भी जारी कर सके।

त्वरित आरंभ

root@kitploit:~
# Wrap an existing OpenClaw / MCP config into a usable pack
npx @scopeblind/passport wrap --runtime openclaw --config ./openclaw.json --policy email-safe

# Shadow mode — log every tool call, enforce nothing
npx protect-mcp -- node my-server.js

# Generate keys + config template for local signing
npx protect-mcp init

# Shadow mode with local signing enabled
npx protect-mcp --policy protect-mcp.json -- node my-server.js

# Enforce mode
npx protect-mcp --policy protect-mcp.json --enforce -- node my-server.js

# Export an offline-verifiable audit bundle
npx protect-mcp bundle --output audit.json

यह क्या करता है

protect-mcp आपके MCP क्लाइंट और सर्वर के बीच एक stdio प्रॉक्सी के रूप में बैठता है:

root@kitploit:~
MCP Client ←stdin/stdout→ protect-mcp ←stdin/stdout→ your MCP server

यह tools/call JSON-RPC अनुरोधों को इंटरसेप्ट करता है और:

  • शैडो मोड (डिफ़ॉल्ट): प्रत्येक टूल कॉल को लॉग करता है और सब कुछ पास करता है
  • एनफोर्स मोड: प्रति-टूल नीति नियम जैसे block, rate_limit, और min_tier लागू करता है
  • वैकल्पिक स्थानीय हस्ताक्षर: जब हस्ताक्षर कॉन्फ़िगर किया जाता है, तो संरचित लॉग के साथ एक Ed25519-हस्ताक्षरित रसीद जारी करता है

अन्य सभी MCP संदेश (initialize, tools/list, सूचनाएं) पारदर्शी रूप से पास हो जाते हैं।

आज क्या शामिल है

  • प्रति-टूल नीतियां — विनाशकारी टूल को ब्लॉक करें, महंगे टूल को रेट-लिमिट करें, और न्यूनतम-टियर आवश्यकताएं संलग्न करें
  • संरचित निर्णय लॉग — प्रत्येक निर्णय [PROTECT_MCP] के साथ stderr पर उत्सर्जित होता है
  • वैकल्पिक स्थानीय हस्ताक्षरित रसीदें — तब उत्पन्न होता है जब आप signing.key_path वाली नीति के साथ चलाते हैं, .protect-mcp-receipts.jsonl में संग्रहीत होता है, और http://127.0.0.1:9876/receipts पर उपलब्ध होता है
  • ऑफ़लाइन सत्यापन — npx @veritasacta/verify के साथ रसीदों या बंडलों को सत्यापित करें
  • कोई खाता आवश्यक नहीं — स्थानीय कुंजी, स्थानीय नीति, स्थानीय प्रक्रिया

वर्तमान क्षमता सीमाएँ

इससे पहले कि आप इसे रोल आउट करें या उपयोगकर्ताओं से बात करें, ये महत्वपूर्ण हैं:

  • सादे npx protect-mcp -- ... पथ पर हस्ताक्षर स्वचालित नहीं है। वह पथ शैडो मोड में निर्णय लॉग करता है। स्थानीय हस्ताक्षर के लिए, npx protect-mcp init चलाएं और फिर गेटवे को उत्पन्न नीति फ़ाइल के साथ प्रारंभ करें।
  • टियर-जागरूक नीति जांचें सक्रिय हैं, लेकिन मैनिफेस्ट प्रवेश डिफ़ॉल्ट CLI/stdio पथ में वायर्ड नहीं है। CLI सत्रों को unknown पर डिफ़ॉल्ट करता है जब तक कि कोई होस्ट इंटीग्रेशन प्रोग्रामेटिक रूप से प्रवेश API को कॉल नहीं करता।
  • क्रेडेंशियल कॉन्फ़िग वर्तमान में env-समर्थित क्रेडेंशियल संदर्भों को मान्य करता है और लॉग/रसीदों में क्रेडेंशियल लेबल रिकॉर्ड करता है। मनमाने stdio टूल में सामान्य प्रति-कॉल इंजेक्शन एडॉप्टर-विशिष्ट है और डिफ़ॉल्ट प्रॉक्सी पथ द्वारा नहीं किया जाता है।
  • बाहरी PDP एडॉप्टर और ऑडिट बंडल सहायक निर्यातित उपयोगिताओं के रूप में मौजूद हैं। वे अभी डिफ़ॉल्ट CLI पथ में पूरी तरह से वायर्ड नहीं हैं।

नीति फ़ाइल

root@kitploit:~
{
  "default_tier": "unknown",
  "tools": {
    "dangerous_tool": { "block": true },
    "admin_tool": { "min_tier": "signed-known", "rate_limit": "5/hour" },
    "read_tool": { "require": "any", "rate_limit": "100/hour" },
    "*": { "rate_limit": "500/hour" }
  },
  "signing": {
    "key_path": "./keys/gateway.json",
    "issuer": "protect-mcp",
    "enabled": true
  },
  "credentials": {
    "internal_api": {
      "inject": "env",
      "name": "INTERNAL_API_KEY",
      "value_env": "INTERNAL_API_KEY"
    }
  }
}

नीति नियम

क्षेत्रमानविवरण
blocktrueइस टूल को स्पष्ट रूप से ब्लॉक करें
require"any", "none"बुनियादी पहुंच आवश्यकता
min_tier"unknown", "signed-known", "evidenced", "privileged"न्यूनतम टियर आवश्यक यदि आपका होस्ट प्रवेश स्थिति सेट करता है
rate_limit"N/unit"दर सीमा (जैसे "5/hour", "100/day")

टूल के नाम बिल्कुल मेल खाते हैं, "*" एक वाइल्डकार्ड फ़ॉलबैक के रूप में।

MCP क्लाइंट कॉन्फ़िगरेशन

Claude डेस्कटॉप

claude_desktop_config.json में जोड़ें:

root@kitploit:~
{
  "mcpServers": {
    "my-protected-server": {
      "command": "npx",
      "args": [
        "-y", "protect-mcp",
        "--policy", "/path/to/protect-mcp.json",
        "--enforce",
        "--", "node", "my-server.js"
      ]
    }
  }
}

कर्सर / VS कोड

वही पैटर्न — सर्वर कमांड को protect-mcp से बदलें।

CLI विकल्प

root@kitploit:~
protect-mcp [options] -- <command> [args...]
protect-mcp init

Commands:
  init              Generate Ed25519 keypair + config template
  status            Show decision stats and local passport identity
  digest            Generate a local human-readable summary
  receipts          Show recent persisted signed receipts
  bundle            Export an offline-verifiable audit bundle

Options:
  --policy <path>   Policy/config JSON file
  --slug <slug>     Service identifier for logs/receipts
  --enforce         Enable enforcement mode (default: shadow)
  --verbose         Enable debug logging
  --help            Show help

प्रोग्रामेटिक हुक

लाइब्रेरी उन प्रिमिटिव को भी एक्सपोज़ करती है जो अभी डिफ़ॉल्ट CLI पथ में वायर्ड नहीं हैं:

root@kitploit:~
import {
  ProtectGateway,
  loadPolicy,
  evaluateTier,
  meetsMinTier,
  resolveCredential,
  initSigning,
  signDecision,
  queryExternalPDP,
  buildDecisionContext,
  createAuditBundle,
} from 'protect-mcp';

इनका उपयोग करें यदि आप जोड़ना चाहते हैं:

  • सत्र शुरू होने से पहले मैनिफेस्ट प्रवेश
  • एक बाहरी PDP (OPA, Cerbos, या एक सामान्य HTTP वेबहुक)
  • कस्टम क्रेडेंशियल-ब्रोकर्ड इंटीग्रेशन
  • अपने स्वयं के रसीद स्टोर के चारों ओर ऑडिट बंडल निर्यात

निर्णय लॉग और रसीदें

प्रत्येक टूल कॉल stderr पर संरचित JSON उत्सर्जित करता है:

root@kitploit:~
[PROTECT_MCP] {"v":2,"tool":"read_file","decision":"allow","reason_code":"observe_mode","policy_digest":"none","mode":"shadow","timestamp":1710000000}

जब हस्ताक्षर कॉन्फ़िगर किया जाता है, तो एक हस्ताक्षरित रसीद आती है:

root@kitploit:~
[PROTECT_MCP_RECEIPT] {"v":2,"type":"decision_receipt","algorithm":"ed25519","kid":"...","issuer":"protect-mcp","issued_at":"2026-03-22T00:00:00Z","payload":{"tool":"read_file","decision":"allow","policy_digest":"...","mode":"shadow","request_id":"..."},"signature":"..."}

CLI से सत्यापित करें: npx @veritasacta/verify receipt.json ब्राउज़र में सत्यापित करें: scopeblind.com/verify

ऑडिट बंडल

पैकेज स्व-निहित ऑडिट बंडलों के लिए एक सहायक निर्यात करता है:

root@kitploit:~
{
  "format": "scopeblind:audit-bundle",
  "version": 1,
  "tenant": "my-service",
  "receipts": ["..."],
  "verification": {
    "algorithm": "ed25519",
    "signing_keys": ["..."]
  }
}

अपने स्वयं के एकत्रित हस्ताक्षरित रसीदों के चारों ओर createAuditBundle() का उपयोग करें।

दर्शन

  • पहले शैडो। कुछ भी लागू करने से पहले देखें कि एजेंट क्या कर रहे हैं।
  • रसीदें डैशबोर्ड-केवल लॉग से बेहतर हैं। हस्ताक्षरित आर्टिफैक्ट स्वतंत्र रूप से सत्यापित किए जाने चाहिए।
  • दावों को कड़ा रखें। डिफ़ॉल्ट CLI पथ अभी तक वह सब कुछ नहीं करता जो दीर्घकालिक आर्किटेक्चर समर्थन करेगा।
  • मौजूदा प्रमाणीकरण के ऊपर परत जोड़ें। नियंत्रण और साक्ष्य जोड़ने के लिए अपने स्टैक को न फाड़ें।

घटना-आधारित नीति पैक

protect-mcp के साथ शिप करें — प्रत्येक एक वास्तविक हमले को रोकता है:

नीतिघटनाOWASP श्रेणियाँ
clinejection.jsonCVE-2025-6514: MCP OAuth proxy hijack (437K वातावरण)A01, A03
terraform-destroy.jsonस्वायत्त Terraform एजेंट उत्पादन को नष्ट करता हैA05, A06
github-mcp-hijack.jsonनिर्मित GitHub मुद्दे के माध्यम से प्रॉम्प्ट इंजेक्शनA01, A02, A03
data-exfiltration.jsonआउटबाउंड टूल दुरुपयोग के माध्यम से एजेंट डेटा चोरीA02, A04
financial-safe.jsonअनधिकृत वित्तीय लेन-देनA05, A06
root@kitploit:~
npx protect-mcp --policy node_modules/protect-mcp/policies/clinejection.json -- node server.js

पूर्ण OWASP Agentic Top 10 मैपिंग: scopeblind.com/docs/owasp

BYOPE: बाहरी नीति इंजन

OPA, Cerbos, Cedar (AWS AgentCore), और सामान्य HTTP एंडपॉइंट का समर्थन करता है:

root@kitploit:~
{
  "policy_engine": "hybrid",
  "external": {
    "endpoint": "http://localhost:8181/v1/data/mcp/allow",
    "format": "cedar",
    "timeout_ms": 200,
    "fallback": "deny"
  }
}

मानक और बौद्धिक संपदा

  • IETF Internet-Draft: draft-farley-acta-signed-receipts-00 — मशीन-टू-मशीन एक्सेस कंट्रोल के लिए हस्ताक्षरित निर्णय रसीदें
  • पेटेंट स्थिति: 4 ऑस्ट्रेलियाई अस्थायी पेटेंट लंबित (2025-2026) जो विन्यास योग्य प्रकटीकरण, टूल-कॉलिंग गेटवे, एजेंट मैनिफेस्ट, और पोर्टेबल पहचान के साथ निर्णय रसीदों को कवर करते हैं
  • सत्यापन: MIT-लाइसेंस — npx @veritasacta/verify --self-test

लाइसेंस

MIT — बिना किसी प्रतिबंध के उपयोग, संशोधन, वितरण और निर्माण के लिए स्वतंत्र।

scopeblind.com · npm · GitHub · IETF Draft

टूल डाउनलोड करें