
ペネトレーションテスト MCP サーバーを学ぶための、意図的に脆弱なサーバーのコレクション。
このリポジトリには、Model Context Protocol (MCP) サーバー(ローカルおよびリモート)の意図的に脆弱な実装が含まれています。各サーバーは独自のフォルダに配置され、動作内容、実行方法、脆弱性の実証/攻撃方法の詳細を記載した専用の README.md が含まれています。
制御されたラボ環境以外では実行しないでください。
claude_config.jsonスニペットが含まれています。Filesystem Workspace Actions (パストラバーサル + コード実行): 「ワークスペース」の読み取り/書き込み/一覧表示に加え、Python実行のためのツール。単純なパス結合とサンドボックス化されていないコード実行に対して脆弱です。
間接的プロンプトインジェクション (local stdio): 埋め込まれた隠し命令を含む文書をそのまま返す文書取得/検索。
間接的プロンプトインジェクション (HTTP+SSE経由のリモートMCP): 信頼できない文書をそのまま返すネットワークアクセス可能なMCPサーバー (HTTP + SSE)。信頼できないリモートMCPエンドポイントに接続するリスクをモデル化。
悪意のあるコード実行 (evalベースのRCE): 攻撃者が制御するJavaScriptをeval()する安全でないフォーマット機能を持つ「今日の名言」ツール。
悪意のあるツール (指示注入/偽造ツール出力): ステータスデータを返すように見えるが、誤解を招く指示を注入し、もっともらしいインシデントを偽造できます。
Appseccoは、プロダクトセキュリティテスト、ペネトレーションテスト、セキュリティ評価を専門とするサイバーセキュリティ企業です。SaaS製品、AIエージェント、MCPサーバー、クラウド/K8sインフラストラクチャを攻撃者のようにハッキングし、現実世界のシステムに対して実用的で高シグナルな成果に焦点を当てています。
このラボリポジトリは、ペンテスター(AIレッドチーマーを目指す人々)向けのセキュリティ研究とハンズオントレーニングをサポートするために存在し、MCPサーバーの脆弱性と、信頼できないツールや信頼できないコンテンツをAIエージェントワークフローに統合するリスクに焦点を当てています。
https://appsecco.com[email protected]https://linkedin.com/company/appseccoLICENSE を参照してください。
名前空間タイポスクワッティング (twittter-mcp): 正当なパッケージと間違えられるように意図された類似サーバー名によるサプライチェーン/信頼の問題を示します。
古いパッケージ (サプライチェーンリスク): 読み取り専用のシステム/ファイルシステム検査ツール。その主な目的は、古い/非推奨/脆弱な依存関係からのリスクを示すことです。
機密情報 + PII露出: 「ユーティリティ」ツール (IP/天気/ニュース) だが、ソースコードに機密値が埋め込まれており、ログを介して漏洩します。
Wikipedia (リモート、Streamable HTTP): HTTP経由のWikipedia検索/取得。サニタイズや指示/データ分離なしで信頼できない公開コンテンツを返します(リモートコンテンツのプロンプトインジェクションリスク)。