Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
mcp-xray — MCPサーバーのための統合セキュリティスキャナーで、config、pentest、repo-scanモードを備えています。CI/CD統合用にSARIFレポートを生成し、トークンおよびLLMアナライザーを介してシークレット、脆弱性、誤設定を検出します。 | Kitploit
ツール/GitHubGitHub/traceforce/mcp-xray
静的分析脆弱性スキャナー動的分析 (サンドボックス)コード分析ウェブアプリケーション悪用APIセキュリティテスト構成監査ペネトレーションテストDevSecOpsシークレット検出サプライチェーンセキュリティ
801516日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
traceforce/mcp-xray

mcp-xray

MCPサーバーのための統合セキュリティスキャナーで、config、pentest、repo-scanモードを備えています。CI/CD統合用にSARIFレポートを生成し、トークンおよびLLMアナライザーを介してシークレット、脆弱性、誤設定を検出します。

リポジトリを見るウェブサイト

MCP X-Ray

概要

MCP X-Ray は、Model Context Protocol (MCP) サーバー向けの統合型オープンソースセキュリティスキャニングおよびペネトレーションテストソリューションです。本番環境対応の SARIF レポート を生成し、セキュリティツールや CI/CD パイプラインとのシームレスな統合を実現します。スキャン結果はオプションで Traceforce Atlas にアップロードし、集中管理および追跡が可能です。Atlas はレジストリに 600 以上の MCP を保有しており、MCP エコシステム向けの包括的なセキュリティ評価データベースを提供します。

Atlas Registry

インストール

前提条件

  • Go 1.25.4 以降

ソースからビルド

root@kitploit:~
# リポジトリのクローン
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# 必要な依存関係をインストール (buf など)
make install-dependencies

# すべてをビルド (protobuf コードの生成とバイナリのビルド)
# バイナリはカレントディレクトリに `mcpxray` として作成されます
make all

使い方

設定スキャン

MCP 設定のセキュリティ問題をスキャンします。ペネトレーションテストの前にベースラインを確認するために実行します。

root@kitploit:~
# 特定の MCP 設定ファイルをスキャン (デフォルトではトークンアナライザを使用)
./mcpxray config-scan /path/to/mcp/config.json

# Cursor、Claude、Windsurf 向けの既知の MCP 設定パスを自動的にスキャン
# 既知の設定場所 (ホームディレクトリからの相対パス):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# より広範かつ深い分析のために LLM アナライザを使用
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# カスタム出力ファイルを指定
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

検出機能:

  • 接続セキュリティ: TLS 証明書の検証、安全でない localhost/ループバック公開の検出、OAuth 2.0 設定の検証 (PRM/ASMD)
  • シークレット検出: 公開された資格情報、API キー、機密情報をスキャン
  • ツール分析: トークンアナライザ (デフォルト) または LLM アナライザを使用してツールの説明文を分析し、任意実行、インジェクション脆弱性、認可バイパス、情報漏洩などのリスクを検出

ペネトレーションテスト

MCP サーバーに対して実際のツール呼び出しを行い、セキュリティテスト計画を実行します。本番環境にデプロイする前に実行してください。ペネトレーションテストには LLM が必要です。

root@kitploit:~
# 自動生成されたテスト計画でペネトレーションテストを実行 (LLM モデルが必要)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# カスタムテスト計画 YAML ファイルを使用
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

検出機能: コード実行、SSRF、パストラバーサル、認可バイパス、入力インジェクション、情報漏洩、DoS 脆弱性

リポジトリスキャン

コードベースの脆弱性をスキャンします。コードを所有している、または変更可能な場合に使用します。

root@kitploit:~
# カレントディレクトリをスキャン
./mcpxray repo-scan

# 特定のリポジトリをスキャン
./mcpxray repo-scan /path/to/repository

# カスタム出力ファイルを指定
./mcpxray repo-scan --output custom-report.sarif.json

検出機能:

  • SCA: OSV API を使用して脆弱な依存関係を検出
  • SAST: 安全でないコマンドパターンやセキュリティアンチパターンを特定
  • シークレット検出: ハードコードされたシークレットや資格情報をスキャン

出力形式

MCP X-Ray は SARIF (Static Analysis Results Interchange Format) 形式でレポートを生成します。この形式はセキュリティツールや CI/CD プラットフォームで広くサポートされています。

Traceforce への結果アップロード

スキャン結果を Traceforce Atlas にアップロードし、集中管理、レポート作成、経時的な追跡を行います。任意のスキャンコマンドに --upload フラグを追加してください。--clean-up を使用すると、アップロード成功後に生成されたファイルを削除できます。

必要な環境変数:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

これらの認証情報は Atlas UI の設定ページからダウンロードできます。

root@kitploit:~
# 設定スキャン結果のアップロード
./mcpxray config-scan /path/to/mcp/config.json --upload

# クリーンアップ付きアップロード
./mcpxray config-scan /path/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# ペネトレーションテスト結果のアップロード
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

例

スキャン出力例は examples/findings/ にあります。

MCP 設定ファイルの例は examples/mcp_configs/ ディレクトリにあります。

MCP サーバーの例は examples/mcp_server/ ディレクトリにあります:

  • mcp_server.py: FastMCP サーバー (streamable-http トランスポート使用)
  • mcp.json: サーバー接続用の設定ファイル
  • README.md: サーバーのセットアップおよびスキャン手順

設定

ツール分析方法

MCP X-Ray はツールのセキュリティ分析に2つの方法を提供します。

トークンアナライザ (デフォルト)

トークンアナライザはルールベースのパターンマッチングを使用して、ツールの説明文のセキュリティ問題を迅速に検出します。高速で、API キーが不要で、オフラインでも動作します。トークンアナライザは2種類のルールを使用します:

  1. トークンルール は internal/configscan/tokenanalyzer/token_rules.yaml で定義されています。各ルールは以下を指定します:
    • パターンマッチング条件 (トークンとフレーズ)
    • 重要度レベル (低、中、高、緊急)
    • セキュリティカテゴリと理由
  2. YARA ルール は internal/yararules/unsafe_patterns.yar で定義されています。これらのルールは安全でないシステムコマンドパターンを検出します。

使い方:

root@kitploit:~
mcpxray config-scan --analyzer-type token

LLM アナライザ

LLM アナライザは大規模言語モデルを使用してツールの説明文を深く意味解析し、より包括的なセキュリティインサイトを提供します。

使い方:

root@kitploit:~
mcpxray config-scan --analyzer-type llm --llm-model <model-name>

ペネトレーションテストの設定

デフォルトでは、ペネトレーションテストツールは LLM を使用して、MCP サーバーが利用可能なツールに基づいてテスト計画を自動生成します。テスト計画は YAML ファイルとしてカスタマイズして提供することもできます。テスト計画は、入力引数と期待される出力を含むテストケースからなる YAML ファイルです。

デフォルトの動作 (LLM 生成テスト計画):

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

カスタムテスト計画:

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

サポートされているモデル

MCP X-Ray はツール分析に以下の LLM プロバイダーをサポートしています。

Anthropic (Claude)

  • 例: claude-sonnet-4-5
  • 必要: ANTHROPIC_API_KEY 環境変数

OpenAI (GPT)

  • 例: gpt-5
  • 必要: OPENAI_API_KEY 環境変数

AWS Bedrock (Meta Llama)

  • arn:aws:bedrock: で始まり llama を含む Meta Llama 推論プロファイル ARN
  • 例: arn:aws:bedrock:<region>:<account-id>:inference-profile/us.meta.llama3-2-1b-instruct-v1:0
  • 必要: AWS SDK 経由で設定された AWS 認証情報 (環境変数、IAM ロール、または認証情報ファイル)

環境変数

LLM ベースのツール分析のために、LLM API 認証情報を設定します。

Anthropic

root@kitploit:~
export ANTHROPIC_API_KEY=your-api-key

OpenAI

root@kitploit:~
export OPENAI_API_KEY=your-api-key

各プロバイダーにはそれぞれ固有の環境変数が必要です。ツールはモデル名に基づいて使用するプロバイダーを自動的に検出します。

AWS Bedrock

AWS Bedrock モデルでは、標準の AWS SDK 方式のいずれかを使用して AWS 認証情報を設定します。

root@kitploit:~
# オプション1: 環境変数
export AWS_ACCESS_KEY_ID=your-access-key
export AWS_SECRET_ACCESS_KEY=your-secret-key
export AWS_REGION=us-east-1

# オプション2: AWS 認証情報ファイル (~/.aws/credentials)
# オプション3: IAM ロール (EC2/ECS/Lambda 上で実行時)

MCP X-Ray は AWS SDK を使用して、環境変数、認証情報ファイル、または IAM ロールから自動的に認証情報を読み込みます。

コントリビューション

コントリビューションは歓迎します!以下の点にご注意ください:

  1. コードは Go のベストプラクティスに従っていること
  2. 新機能にはテストと例が含まれていること
  3. ドキュメントが更新されていること

参考資料

  • Model Context Protocol (MCP)
  • SARIF Specification
  • OSV Scanner
  • Gitleaks
ツールをダウンロード