Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mcpsafetywarden — Server proxy che avvolge i server MCP con profilazione comportamentale, scansione di sicurezza, controllo dei rischi ed esecuzione sicura. Rileva l'iniezione di prompt, metadati di strumenti malevoli, iniezione di argomenti, rischi del codice sorgente ed esposizione di credenziali. | Kitploit
Strumenti/GitHubGitHub/gautamvarmadatla/mcpsafetywarden
Analisi StaticaScanner di VulnerabilitàRilevamento SegretiThreat IntelligenceSicurezza della Supply ChainSicurezza dell'IA
GitHubgautamvarmadatla/mcpsafetywarden

mcpsafetywarden

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
911429 giorni faNon ancora revisionato

Informazioni

Server proxy che avvolge i server MCP con profilazione comportamentale, scansione di sicurezza, controllo dei rischi ed esecuzione sicura. Rileva l'iniezione di prompt, metadati di strumenti malevoli, iniezione di argomenti, rischi del codice sorgente ed esposizione di credenziali.

Condividi

MCP Safety Warden

MCP Safety Warden è un server proxy che avvolge qualsiasi server MCP e aggiunge profilazione comportamentale, scansione di sicurezza, gating del rischio ed esecuzione sicura ai suoi strumenti.

PyPI Python PyPI Downloads License CI CodeQL MCP Registry

Docker Pulls
OpenSSF Scorecard
OpenSSF Best Practices
GitHub Stars

Indice

  • Panoramica
  • Prerequisiti
  • Installazione
  • Configurazione
  • Integrazione MCP
  • Riferimento CLI
  • Integrazioni Ausiliarie
  • Sviluppo
  • Test
  • Ulteriori letture

[!IMPORTANTE] La sicurezza MCP è un'area di ricerca attiva. Recenti studi catalogano numerose categorie di minacce specifiche del protocollo, che spaziano da avvelenamento degli strumenti, iniezione di prompt, attacchi rug-pull, compromissione della supply chain, esfiltrazione di credenziali e attacchi di composizione lungo l'intero ciclo di vita del server. Vedi Securing the MCP (OpenReview), Landscape & Threats (arXiv), When MCP Servers Attack (arXiv) e MCP-38 Taxonomy (arXiv).

Panoramica

Utilizzalo come proxy per aggiungere gating di sicurezza a qualsiasi server MCP, oppure puntalo verso un server che non possiedi ed esegui un audit di sicurezza completo senza effettuare alcuna chiamata a uno strumento.

Due modalità operative
Fig. 1. Due modalità operative: proxy e audit

Profilazione comportamentale: Classe di effetto, sicurezza di ripetizione, distruttività. Assistita da LLM (Anthropic, OpenAI, Gemini, Ollama) con fallback basato su regole. Statistiche osservate (latenza p50/p95, tasso di fallimento, dimensione output) aggiornate dopo ogni chiamata proxy.

Scansione di sicurezza: pipeline mcpsafety+ a cinque fasi (Recon, Planner, Hacker, Auditor, Supervisor). Cisco AI Defense (AST/YARA). Snyk (analisi dei metadati). Le integrazioni con Kali e Burp Suite arricchiscono la pipeline con dati di rete reali e sonde a livello HTTP. Scansione del codice sorgente da GitHub con rilevamento di entropia, AST, flusso di taint e rug-pull.

3e457b83-6980-49fc-b812-350ab94f5633
Fig. 2. Pipeline mcpsafety+ a cinque fasi, attivata quando si esegue un audit di sicurezza completo su qualsiasi server MCP

Esecuzione sicura: Scansione degli argomenti (20+ categorie di attacco, secondo passaggio LLM). Scansione dell'iniezione di output a due livelli. Gating del rischio con alternative e policy per strumento. Rilevamento della deriva (drift) su ogni chiamata e controllo autonomo.

fb949e62-5a3e-4a5c-be14-3523ef92295e
Fig. 3. Pipeline di esecuzione sicura: i cinque controlli che ogni chiamata proxy a uno strumento deve superare

CLI: 24 sottocomandi, menu interattivo del rischio, flag --json su ogni comando, --yes per CI.

Cosa rileva

  • Iniezione di prompt: output degli strumenti che tentano di dirottare l'agente: hijacking di ruolo, jailbreak, falsi prompt di sistema, sovrascritture di istruzioni. Rileva 11 tecniche di offuscamento inclusi omoglifi Unicode, caratteri a larghezza zero e payload codificati in base64.
  • Metadati degli strumenti malevoli: descrizioni contenenti stringhe di iniezione, segreti hardcoded, URL di download sospetti, impersonificazione di strumenti (shadowing), esecuzione finanziaria diretta, modifica di servizi di sistema e dipendenze esterne non fidate. Supportato da 19 controlli Snyk.
  • Iniezione negli argomenti: 20+ categorie di attacco controllate su ogni chiamata a uno strumento prima che venga inoltrata: SSRF verso endpoint di metadati cloud (AWS, GCP, Azure, Alibaba), path traversal, accesso a file di credenziali (.aws, .ssh, .kube, .env), command injection, iniezione SQL/NoSQL/LDAP/XPath, XXE, template injection (SSTI), CRLF, null byte, payload di deserializzazione (Java, Python pickle, PHP, .NET), attacchi Windows UNC/ADS e varianti offuscate in base64 di tutto quanto sopra.
  • Rischi nel codice sorgente: recupera il sorgente GitHub del server ed esegue 6 livelli di analisi: scansione dell'entropia per segreti hardcoded, tracciamento del flusso di taint AST (dal parametro al sink pericoloso), mismatch tra descrizione e implementazione, SAST con Bandit e Semgrep, e ragionamento LLM tra funzioni. Supporta Python e TypeScript/JavaScript.
  • Rug-pull e deriva: memorizza un hash SHA-256 del sorgente del server alla prima scansione e segnala se cambia. Rileva scambi di descrizione, cambi di schema e rimozione di strumenti in tempo reale su ogni chiamata tramite un guardiano di deriva per chiamata.
  • Anomalie comportamentali: classifica ogni strumento per classe di effetto, distruttività e 7 tag di rischio: esposizione di credenziali, esecuzione arbitraria, esfiltrazione di dati, accesso al filesystem, movimento laterale, escalation di privilegi e superficie di iniezione di prompt.
  • Attacchi di composizione: analizza gli insiemi di strumenti per rischi di concatenamento: catene IDOR, coppie lettura-scrittura, sfruttamento di flussi di autenticazione, sequenze scrivi-ed-esegui e percorsi di accumulo dati + esfiltrazione attraverso più strumenti.
  • Rischi di rete e host: quando Kali Linux MCP è registrato: porte aperte, servizi in esecuzione, fingerprint OS tramite nmap. Quando Burp Suite MCP è registrato: probing attivo a livello HTTP e SSRF cieco tramite callback out-of-band.
  • Esposizione di credenziali negli output: oscura i segreti dalle risposte degli strumenti prima dell'archiviazione. Le risposte contrassegnate come iniezione vengono messe in quarantena e mai restituite all'agente chiamante – archiviate sotto un ID esecuzione per analisi forense.
  • Ricerca CVE e risultati arXiv: la fase Auditor di mcpsafety+ incrocia le capacità scoperte con vulnerabilità note e ricerche di sicurezza recenti.

Prerequisiti

  • Python 3.10 o successivo
  • Almeno un server MCP avvolto da proxy (stdio, SSE o streamable_http)
  • Consigliato: una chiave API LLM (Anthropic, OpenAI o Gemini)

Senza una chiave, il wrapper opera solo in modalità basata su regole: classificazione degli strumenti con minore confidenza, scansione delle iniezioni solo con regex, nessuna alternativa nel gate di rischio, nessuna pipeline mcpsafety+. Per una configurazione completamente locale, esegui Ollama, imposta OLLAMA_MODEL e passa --provider ollama esplicitamente (Ollama non viene rilevato automaticamente).

[!NOTA] I server stdio che richiedono configurazione locale (server stdio che necessitano di configurazione locale prima di avviarsi – file di configurazione mancanti, credenziali, directory di dati o dipendenze specifiche del sistema operativo) non possono essere ispezionati dal wrapper – la scoperta degli strumenti fallirà e verranno archiviati 0 strumenti. Puoi comunque eseguire una scansione di sicurezza completa del codice sorgente senza avviare il server passando --github-url a scan / onboard, o il parametro github_url a security_scan_server. La pipeline mcpsafety+ recupererà e analizzerà il sorgente direttamente da GitHub. I server sse e streamable_http non sono interessati.

Installazione

root@kitploit:~
pip install mcpsafetywarden

Con tutti gli extra opzionali:

root@kitploit:~
pip install "mcpsafetywarden[all]"

Oppure extra specifici:

root@kitploit:~
pip install "mcpsafetywarden[anthropic,snyk]"

Dal sorgente:

root@kitploit:~
git clone https://github.com/gautamvarmadatla/mcpsafetywarden
cd mcpsafetywarden
pip install .

Il database SQLite viene creato automaticamente al primo avvio nella directory dei dati utente della piattaforma (~/.local/share/mcpsafetywarden/ su Linux, ~/Library/Application Support/mcpsafetywarden/ su macOS, %APPDATA%\mcpsafetywarden\ su Windows). Sovrascrivi con MCP_DB_PATH.

Protezione delle credenziali (automatica, nessuna azione richiesta)

I valori segreti passati a register_server o onboard_server (token Bearer, chiavi API in headers o env) vengono automaticamente rilevati e sostituiti con identificatori opachi cref_ prima che qualsiasi cosa tocchi il contesto del modello. La credenziale reale viene archiviata crittografata nel database e risolta silenziosamente al momento della connessione. Il modello, la cronologia delle conversazioni e i log vedono solo cref_<id>.

Opzionale: crittografia a riposo per le credenziali archiviate

root@kitploit:~
pip install cryptography
python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"

Imposta la chiave stampata come MCP_DB_ENCRYPTION_KEY prima di avviare il server. Questo crittografa sia le credenziali del server che i valori cref_ a riposo.

Configurazione

Tutta la configurazione avviene tramite variabili d'ambiente.

VariabileDefaultScopo
MCP_TRANSPORTstdioModalità di trasporto: stdio, sse o streamable_http
MCP_HOST127.0.0.1Indirizzo di bind per i trasporti HTTP
MCP_PORT8000Porta di bind per i trasporti HTTP
MCP_AUTH_TOKEN(non impostato)Token Bearer per l'autenticazione del trasporto HTTP
MCP_DB_ENCRYPTION_KEY(non impostato)Chiave Fernet per crittografare le credenziali archiviate a riposo
ANTHROPIC_API_KEY(non impostato)Abilita Anthropic come provider LLM
OPENAI_API_KEY(non impostato)Abilita OpenAI come provider LLM
GEMINI_API_KEY o GOOGLE_API_KEY(non impostato)Abilita Gemini come provider LLM (GEMINI_API_KEY preferito)
OLLAMA_MODEL(non impostato)Nome del modello per Ollama (es. llama3.1)
OLLAMA_BASE_URLhttp://localhost:11434/v1URL base dell'API Ollama
SNYK_TOKEN(non impostato)Abilita il rilevamento di iniezione di prompt Snyk E001
MCP_SCANNER_API_KEY(non impostato)Chiave del motore ML cloud Cisco AI Defense
MCP_SCANNER_LLM_API_KEY(non impostato)Chiave LLM per l'analisi AST interna di Cisco
MCP_DB_PATH(non impostato)Sovrascrive il percorso del file del database SQLite
MCP_GRAPH_POLICYwarnApplicazione del grafo in safe_tool_call: (disabilitato), (allega contesto di rischio alla risposta), (blocco rigido degli strumenti critici/ad alto raggio di danno a meno che )

Nota di sicurezza: Non committare mai chiavi API o la chiave di crittografia. Il wrapper rimuove i propri segreti dagli ambienti dei processi figlio prima di avviare i server stdio.

Integrazione MCP

Collegamento con Claude Desktop

Aggiungi il wrapper a claude_desktop_config.json:

root@kitploit:~
{
  "mcpServers": {
    "mcpsafetywarden": {
      "command": "mcpsafetywarden-server",
      "args": [],
      "env": {
        "ANTHROPIC_API_KEY": "sk-ant-...",
        "MCP_DB_ENCRYPTION_KEY": "<generated_fernet_key>"
      }
    },
    "filesystem": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]
    }
  }
}

Registra ogni server con il wrapper prima dell'uso:

root@kitploit:~
mcpsafetywarden register filesystem --transport stdio \
  --command npx \
  --args '["-y", "@modelcontextprotocol/server-filesystem", "/Users/yourname/Documents"]'

Per una configurazione gateway obbligatoria in cui tutte le chiamate agli strumenti devono passare attraverso il wrapper, vedi docs/DEPLOYMENT.md.

Strumenti MCP disponibili

Vedi docs/TOOLS.md per il riferimento completo agli strumenti.

StrumentoCosa fa
onboard_serverRegistra + ispeziona + scansiona la sicurezza in una sola chiamata
register_serverRegistra un server; opzionalmente auto-ispeziona
inspect_serverAggiorna lista strumenti e profili
check_server_driftRileva deriva di schema e lista strumenti rispetto alla baseline archiviata
list_serversElenca tutti i server registrati
list_server_toolsElenca gli strumenti su un server con profili riassuntivi
preflight_tool_callValutazione del rischio senza esecuzione
safe_tool_callEsecuzione con gating del rischio e alternative
get_tool_profileProfilo comportamentale completo con statistiche osservate
get_retry_policyRaccomandazioni su ripetizione e timeout
suggest_safer_alternativeAlternative più sicure ordinate da LLM
run_replay_testTest di idempotenza (chiama lo strumento due volte)
security_scan_serverAudit di sicurezza live (mcpsafety+, Cisco, Snyk)
scan_all_serversPipeline mcpsafety+ su tutti i server registrati
get_security_scanUltimo report di scansione archiviato
set_tool_policyPolicy permanente di consentire/bloccare per uno strumento
get_run_historyCronologia esecuzioni recenti per uno strumento
ping_serverControllo di raggiungibilità con latenza
discover_serversScansiona il filesystem per configurazioni client MCP ed estrae voci server
onboard_discovered_serversRegistra in blocco i server scoperti

Riferimento CLI

24 sottocomandi che coprono tutti i 25 strumenti MCP. Ogni comando supporta --json per output leggibile dalla macchina e --yes / -y per saltare le richieste di conferma.

Vedi docs/CLI.md per il riferimento completo con flag ed esempi.

Integrazioni con strumenti di sicurezza ausiliari

Kali Linux MCP, Burp Suite MCP e Snyk si integrano automaticamente una volta registrati. Kali arricchisce la fase Recon e ping_server con dati reali di nmap/traceroute. Burp aggiunge probing HTTP grezzo, callback out-of-band e prove proxy. Snyk analizza i metadati degli strumenti per stringhe di iniezione, shadowing di strumenti, segreti hardcoded e altri 16 controlli.

Vedi docs/INTEGRATIONS.md per le istruzioni di configurazione.

Sviluppo

Installa in modalità modificabile:

root@kitploit:~
pip install -e ".[all]"

Esegui il server e osserva i log:

root@kitploit:~
mcpsafetywarden-server 2>server.log

Ogni modulo utilizza logging.getLogger(__name__). Il server non chiama logging.basicConfig da solo – configura il logging nel tuo punto di ingresso prima di importare.

Test

root@kitploit:~
pytest tests/ -v

Imposta una chiave API LLM per includere i test assistiti da LLM; senza di essa vengono saltati automaticamente. Vedi docs/TESTING.md per la verifica passo passo di classificazione, scansione delle iniezioni, gating del rischio e applicazione delle policy.

Ulteriori letture

DocumentoContenuti
docs/TOOLS.mdRiferimento completo per tutti i 25 strumenti MCP
docs/CLI.mdSottocomandi CLI, flag ed esempi
docs/INTEGRATIONS.mdConfigurazione di Kali, Burp Suite e Snyk
docs/DEPLOYMENT.mdDistribuzione stdio, HTTP, contenitore e gateway
docs/TROUBLESHOOTING.mdErrori comuni e soluzioni
docs/SECURITY.mdDettagli su segreti, autenticazione, isolamento e scansione
docs/TESTING.mdPassi di verifica per ogni funzionalità
docs/COMPARISON.mdConfronto con strumenti correlati
docs/ROADMAP.mdFunzionalità pianificate

Contribuire

Vedi CONTRIBUTING.md per gli standard del codice e le linee guida per le pull request.

Licenza

Apache License 2.0. Vedi LICENSE per i dettagli.

Scarica lo strumento
off
warn
block
approved=True
GITHUB_TOKEN(non impostato)Token di accesso personale GitHub per la scansione del codice sorgente (aumenta il limite di richieste da 60 a 5.000 all'ora)
get_risk_graph
Costruisce o interroga il grafo dei rischi dell'inventario (server, strumenti, risultati, agenti client)
explain_tool_riskPercorsi di rischio per uno strumento: raggio di danno, rischi di composizione, tag MITRE, azione raccomandata
explain_client_riskAnalizza i rischi cross-server per tutti i server sotto un unico agente client
analyze_cve_blast_radiusSegnala CVE che colpiscono più server sotto lo stesso client
export_graphEsporta il grafo dei rischi come JSON o diagramma Mermaid