Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
mcp-xray — Scanner di sicurezza unificato per server MCP con modalità config, pentest e repo-scan. Genera report SARIF per l'integrazione CI/CD, rileva segreti, vulnerabilità e configurazioni errate tramite analizzatori token e LLM. | Kitploit
Strumenti/GitHubGitHub/traceforce/mcp-xray
Analisi StaticaScanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Analisi del CodiceSfruttamento di Applicazioni WebTest di Sicurezza delle APIAudit di ConfigurazionePenetration TestingDevSecOpsRilevamento SegretiSicurezza della Supply Chain
801517 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
traceforce/mcp-xray

mcp-xray

Scanner di sicurezza unificato per server MCP con modalità config, pentest e repo-scan. Genera report SARIF per l'integrazione CI/CD, rileva segreti, vulnerabilità e configurazioni errate tramite analizzatori token e LLM.

Vedi RepositorySito web

MCP X-Ray

Panoramica

MCP X-Ray è una soluzione unificata open-source di scansione di sicurezza e penetration testing per server Model Context Protocol (MCP). Genera report SARIF pronti per la produzione per una perfetta integrazione con strumenti di sicurezza e pipeline CI/CD. I risultati della scansione possono essere opzionalmente caricati su Traceforce Atlas per una gestione e un monitoraggio centralizzati della sicurezza. Atlas ha oltre 600 MCP nel suo registro, fornendo un database completo di valutazione della sicurezza per l'ecosistema MCP.

Atlas Registry

Installazione

Prerequisiti

  • Go 1.25.4 o successivo

Compilazione dal sorgente

root@kitploit:~
# Clona il repository
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Installa le dipendenze necessarie (buf, ecc.)
make install-dependencies

# Compila tutto (genera il codice protobuf e compila il binario)
# Il binario verrà creato come `mcpxray` nella directory corrente
make all

Utilizzo

Scansione della configurazione

Scansiona le configurazioni MCP per problemi di sicurezza; esegui prima del pentest per stabilire una baseline.

root@kitploit:~
# Scansiona un file di configurazione MCP specifico (usa token analyzer per impostazione predefinita)
./mcpxray config-scan /path/to/mcp/config.json

# Scansiona automaticamente tutti i percorsi di configurazione MCP noti per Cursor, Claude e Windsurf.
# Posizioni note dei file di configurazione (relative alla home directory):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# Usa l'analizzatore LLM per un'analisi più estesa e approfondita
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Specifica un file di output personalizzato
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

Capacità di rilevamento:

  • Sicurezza della connessione: Convalida i certificati TLS, rileva esposizioni localhost/loopback non sicure e convalida la configurazione OAuth 2.0 (PRM/ASMD)
  • Rilevamento segreti: Scansiona la presenza di credenziali esposte, chiavi API e informazioni sensibili
  • Analisi degli strumenti: Analizza le descrizioni degli strumenti utilizzando Token Analyzer (predefinito) o LLM Analyzer per rischi che includono esecuzione arbitraria, vulnerabilità di injection, bypass dell'autorizzazione e divulgazione di informazioni

Pentest

Esegue piani di test di sicurezza effettuando chiamate reali agli strumenti dei server MCP. Sono necessari LLM per eseguire il pentest. Eseguire prima dell'effettivo deployment in produzione.

root@kitploit:~
# Esegui il pentest con piano di test generato automaticamente (richiede modello LLM)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# Usa un file YAML di piano di test personalizzato
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Capacità di rilevamento: Esecuzione di codice, SSRF, path traversal, bypass dell'autorizzazione, input injection, divulgazione di informazioni e vulnerabilità DoS

Scansione del repository

Scansiona il codebase per vulnerabilità; usa quando possiedi o puoi modificare il codice.

root@kitploit:~
# Scansiona la directory corrente
./mcpxray repo-scan

# Scansiona un repository specifico
./mcpxray repo-scan /path/to/repository

# Specifica un file di output personalizzato
./mcpxray repo-scan --output custom-report.sarif.json

Capacità di rilevamento:

  • SCA: Rileva dipendenze vulnerabili tramite l'API OSV
  • SAST: Identifica pattern di comandi non sicuri e anti-pattern di sicurezza
  • Rilevamento segreti: Scansiona la presenza di segreti e credenziali hardcodati

Formato di output

MCP X-Ray genera report in formato SARIF (Static Analysis Results Interchange Format), ampiamente supportato da strumenti di sicurezza e piattaforme CI/CD.

Caricamento dei risultati su Traceforce

Carica i risultati della scansione su Traceforce Atlas per una gestione, reportistica e tracciamento centralizzati nel tempo. Aggiungi il flag --upload a qualsiasi comando di scansione. Usa --clean-up per rimuovere i file generati dopo il caricamento riuscito.

Variabili d'ambiente richieste:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

Queste credenziali possono essere scaricate dalla pagina delle impostazioni dell'interfaccia di Atlas.

root@kitploit:~
# Carica i risultati della scansione della configurazione
./mcpxray config-scan /path/to/mcp/config.json --upload

# Carica con pulizia
./mcpxray config-scan /path/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# Carica i risultati del pentest
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

Esempi

Esempi di output di scansione sono disponibili in examples/findings/.

Esempi di file di configurazione MCP sono disponibili nella directory examples/mcp_configs/.

Un esempio di server MCP è disponibile nella directory examples/mcp_server/:

  • mcp_server.py: Server FastMCP che utilizza il trasporto streamable-http
  • mcp.json: File di configurazione per connettersi al server
  • README.md: Istruzioni per configurare e scansionare il server

Configurazione

Metodi di analisi degli strumenti

MCP X-Ray fornisce due metodi per analizzare la sicurezza degli strumenti:

Token Analyzer (predefinito)

Il token analyzer utilizza il pattern matching basato su regole per rilevare rapidamente problemi di sicurezza nelle descrizioni degli strumenti. È veloce, non richiede chiavi API e funziona offline. Il token analyzer utilizza due tipi di regole:

  1. Regole token sono definite in internal/configscan/tokenanalyzer/token_rules.yaml. Ogni regola specifica:
    • Criteri di corrispondenza dei pattern (token e frasi)
    • Livello di gravità (basso, medio, alto, critico)
    • Categoria di sicurezza e motivazione
  2. Regole YARA sono definite in internal/yararules/unsafe_patterns.yar. Queste regole rilevano pattern di comandi di sistema non sicuri.

Utilizzo:

root@kitploit:~
mcpxray config-scan --analyzer-type token

LLM Analyzer

L'LLM analyzer utilizza modelli linguistici di grandi dimensioni per un'analisi semantica approfondita delle descrizioni degli strumenti, fornendo approfondimenti di sicurezza più completi.

Utilizzo:

root@kitploit:~
mcpxray config-scan --analyzer-type llm --llm-model <model-name>

Configurazione del pentest

Per impostazione predefinita, lo strumento di pentest utilizza un LLM per generare automaticamente piani di test basati sugli strumenti disponibili dai server MCP. I piani di test possono anche essere personalizzati e forniti come file YAML. I piani di test sono file YAML contenenti casi di test con argomenti di input e output attesi.

Comportamento predefinito (piano di test generato da LLM):

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

Piano di test personalizzato:

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Modelli supportati

MCP X-Ray supporta i seguenti provider LLM per l'analisi degli strumenti:

Anthropic (Claude)

  • Esempi: claude-sonnet-4-5
  • Richiede: variabile d'ambiente ANTHROPIC_API_KEY

OpenAI (GPT)

  • Esempi: gpt-5
  • Richiede: variabile d'ambiente OPENAI_API_KEY

AWS Bedrock (Meta Llama)

  • ARN dei profili di inferenza Meta Llama che iniziano con arn:aws:bedrock: e contengono llama
  • Esempio: arn:aws:bedrock:<region>:<account-id>:inference-profile/us.meta.llama3-2-1b-instruct-v1:0
  • Richiede: credenziali AWS configurate tramite AWS SDK (variabili d'ambiente, ruolo IAM o file delle credenziali)

Variabili d'ambiente

Per l'analisi degli strumenti basata su LLM, configura le credenziali API del tuo LLM:

Anthropic

root@kitploit:~
export ANTHROPIC_API_KEY=la-tua-chiave-api

OpenAI

root@kitploit:~
export OPENAI_API_KEY=la-tua-chiave-api

Ogni provider richiede la propria variabile d'ambiente specifica. Lo strumento rileva automaticamente quale provider utilizzare in base al nome del modello.

AWS Bedrock

Per i modelli AWS Bedrock, configura le credenziali AWS utilizzando uno dei metodi standard dell'AWS SDK:

root@kitploit:~
# Opzione 1: Variabili d'ambiente
export AWS_ACCESS_KEY_ID=il-tuo-access-key
export AWS_SECRET_ACCESS_KEY=il-tuo-secret-key
export AWS_REGION=us-east-1

# Opzione 2: File delle credenziali AWS (~/.aws/credentials)
# Opzione 3: Ruolo IAM (quando si esegue su EC2/ECS/Lambda)

MCP X-Ray utilizza l'AWS SDK che caricherà automaticamente le credenziali dall'ambiente, dal file delle credenziali o dal ruolo IAM.

Contributi

I contributi sono benvenuti! Assicurati che:

  1. Il codice segua le best practice di Go
  2. Siano inclusi test ed esempi per le nuove funzionalità
  3. La documentazione sia aggiornata

Riferimenti

  • Model Context Protocol (MCP)
  • Specifica SARIF
  • OSV Scanner
  • Gitleaks
Scarica lo strumento