Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
otto-support — mcp-goを使用した脆弱なMCPサーバーの実装 | Kitploit
ツール/GitHubGitHub/bishopfox/otto-support
認証と認可特権昇格ウェブアプリケーション悪用情報収集CTF学習と教育APIセキュリティラボと実践
GitHubbishopfox/otto-support

otto-support

mcp-goを使用した脆弱なMCPサーバーの実装

リポジトリを見る
1854ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Otto Support

AI コーディングアシスタント向けのカスタマーサポート MCP サーバー。単一の Go バイナリ、階層型認証、4 つのロールレベルにわたる 19 のツール。

mcp-go で構築。

クイックスタート

オプション A: Docker コンテナ(推奨)

すべてを分離されたコンテナ内で実行します。Claude Code がプリインストールされており、MCP サーバーが自動的に起動します。

root@kitploit:~
# Build
docker build -t otto-support .

# Run with your API key
docker run -it -e ANTHROPIC_API_KEY="$ANTHROPIC_API_KEY" otto-support

# Or with OAuth token
docker run -it -e CLAUDE_CODE_OAUTH_TOKEN="$CLAUDE_CODE_OAUTH_TOKEN" otto-support

Claude Code は MCP サーバーが設定済みの状態でコンテナ内で起動します。ホストレベルの設定は不要です。

オプション B: ホスト上で実行

root@kitploit:~
go build -o otto-support ./cmd/otto-support/

# Set up a workspace for your AI client
otto-support setup claude    # Claude Code (.mcp.json)
otto-support setup codex     # Codex CLI (~/.codex/mcp.json)
otto-support setup cursor    # Cursor (.cursor/mcp.json)

cd otto-support
# Launch your AI client from this directory
root@kitploit:~
# Clean up when done
otto-support setup remove

認証モデル

ツールは 4 段階のロールシステムによって制御されます。未認証状態から始まり、認証情報を発見することで権限を昇格させます。

新しいツールは、より高いレベルで認証すると動的に表示されます。

MCP ツール

結果の検証

root@kitploit:~
otto-support flags <captured_data>

エージェントバックエンド

組み込みエージェントは、実際の mcp-go クライアントライブラリを介して接続します。

アーキテクチャ

root@kitploit:~
AI Client (Claude Code / Codex / Cursor)
  ↕ MCP protocol (stdio)
otto-support server
  ├── 19 tools (tiered by role)
  ├── Payment gateway       127.0.0.1:9004
  ├── Customer API          127.0.0.1:9002
  ├── Metadata service      127.0.0.1:9001
  ├── Session signer        127.0.0.1:9003
  └── SQLite                support.db
ツールをダウンロード
階層到達方法利用可能なツール
未認証ここから開始status, create_user, authenticate
ユーザーcreate_user+ create_ticket, add_note, list_tickets, get_ticket, get_customer(自分のデータのみ)
サポート署名キーを発見し、トークンを発行+ search_customers, web_fetch, debug, active_sessions, update_customer, reset_password, escalate_ticket, validate_payment, support_override, db_lookup, env_debug
管理者アクティブセッションから管理者トークンを見つける+ troubleshoot
ツール階層目的
status公開システムヘルスチェック。詳細モードではサービスエンドポイントを表示します(認証が必要)。
create_user公開ユーザーアカウントを作成し、認証トークンを受け取る
authenticate公開セッショントークンで認証してロールを昇格させる
create_ticketユーザーサポートチケットを作成(自分のアカウントにスコープ)
add_noteユーザー自分のチケットにメモを追加
list_ticketsユーザー自分のチケットを一覧表示(サポート以上はすべて表示)
get_ticketユーザー自分のチケットを表示(サポート以上はすべて表示)
get_customerユーザー自分のアカウントを表示(サポート以上はすべて表示)
search_customersサポート名前、メール、階層、ステータスで全顧客を検索
web_fetchサポートURL と内部 API エンドポイントを取得
debugサポートランタイム設定のダンプ — 署名キー、環境変数、サービスエンドポイント
active_sessionsサポートシステム内のすべてのアクティブセッションを一覧表示
update_customerサポート顧客のメールまたはメモを変更
reset_passwordサポート一時パスワードを生成して顧客のメールに送信
escalate_ticketサポートチケットの優先度をエスカレート
validate_paymentサポートゲートウェイに対して支払いトークンを検証
support_overrideサポート任意のユーザー/ロールのセッショントークンを発行
db_lookupサポートデータベースへの直接クエリ
env_debugサポート環境変数と設定ファイルの完全ダンプ
troubleshoot管理者システム上で診断コマンドを実行
バックエンド認証情報備考
claudeANTHROPIC_API_KEY または CLAUDE_CODE_OAUTH_TOKENAnthropic Messages API
codexOPENAI_API_KEY または ~/.codex/auth.jsonOpenAI Chat Completions
ollamaなし(localhost:11434 をプローブ)OpenAI 互換、デフォルトモデル: llama3.1
offlineなしスクリプト化されたワークフローのための決定論的パーサー