Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mcp-xray — Scanner de segurança unificado para servidores MCP com modos de configuração, pentest e varredura de repositórios. Gera relatórios SARIF para integração CI/CD, detecta segredos, vulnerabilidades e más configurações por meio de analisadores de token e LLM. | Kitploit
Ferramentas/GitHubGitHub/traceforce/mcp-xray
Análise EstáticaScanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Análise de CódigoExploração de Aplicações WebTestes de Segurança de APIsAuditoria de ConfiguraçãoTestes de PenetraçãoDevSecOpsDetecção de SegredosSegurança da Cadeia de Suprimentos
8015há 17 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubtraceforce/mcp-xray

mcp-xray

Scanner de segurança unificado para servidores MCP com modos de configuração, pentest e varredura de repositórios. Gera relatórios SARIF para integração CI/CD, detecta segredos, vulnerabilidades e más configurações por meio de analisadores de token e LLM.

Ver RepositórioSite

MCP X-Ray

Visão Geral

O MCP X-Ray é uma solução unificada de código aberto para varredura de segurança e testes de penetração em servidores Model Context Protocol (MCP). Ele gera relatórios SARIF prontos para produção, permitindo integração contínua com ferramentas de segurança e pipelines CI/CD. Os resultados da varredura podem ser opcionalmente enviados para o Traceforce Atlas para gerenciamento e rastreamento centralizados de segurança. O Atlas possui mais de 600 MCPs em seu registro, fornecendo um banco de dados abrangente de avaliação de segurança para o ecossistema MCP.

Atlas Registry

Instalação

Pré-requisitos

  • Go 1.25.4 ou posterior

Compilar a partir do Código Fonte

root@kitploit:~
# Clone o repositório
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Instale as dependências necessárias (buf, etc.)
make install-dependencies

# Compile tudo (gera código protobuf e compila o binário)
# O binário será criado como `mcpxray` no diretório atual
make all

Uso

Varredura de Configuração

Varra arquivos de configuração MCP em busca de problemas de segurança; execute antes do pentest para estabelecer uma linha de base.

root@kitploit:~
# Varrer um arquivo de configuração MCP específico (usa analisador de tokens por padrão)
./mcpxray config-scan /path/to/mcp/config.json

# Varrer automaticamente todos os caminhos conhecidos de configuração MCP para Cursor, Claude e Windsurf.
# Caminhos de configuração conhecidos (relativos ao diretório home):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# Usar analisador LLM para uma análise mais extensa e profunda
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Especificar arquivo de saída personalizado
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

Capacidades de Detecção:

  • Segurança da Conexão: Valida certificados TLS, detecta exposição insegura a localhost/loopback e valida configuração OAuth 2.0 (PRM/ASMD)
  • Detecção de Segredos: Varre credenciais expostas, chaves de API e informações sensíveis
  • Análise de Ferramentas: Analisa descrições de ferramentas usando o Analisador de Tokens (padrão) ou o Analisador LLM para riscos como execução arbitrária, vulnerabilidades de injeção, bypass de autorização e divulgação de informações

Pentest

Execute planos de teste de segurança fazendo chamadas reais de ferramentas contra servidores MCP. LLMs são necessários para executar o pentest. Execute isso antes da implantação real em produção.

root@kitploit:~
# Executar pentest com plano de teste gerado automaticamente (requer modelo LLM)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# Usar um arquivo YAML de plano de teste personalizado
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Capacidades de Detecção: Execução de código, SSRF, path traversal, bypass de autorização, injeção de entrada, divulgação de informações e vulnerabilidades DoS

Varredura de Repositório

Varra a base de código em busca de vulnerabilidades; use quando você possui ou pode alterar o código.

root@kitploit:~
# Varrer o diretório atual
./mcpxray repo-scan

# Varrer um repositório específico
./mcpxray repo-scan /path/to/repository

# Especificar arquivo de saída personalizado
./mcpxray repo-scan --output custom-report.sarif.json

Capacidades de Detecção:

  • SCA: Detecta dependências vulneráveis usando a API OSV
  • SAST: Identifica padrões de comando inseguros e anti-padrões de segurança
  • Detecção de Segredos: Varre segredos e credenciais codificados

Formato de Saída

O MCP X-Ray gera relatórios no formato SARIF (Static Analysis Results Interchange Format), que é amplamente suportado por ferramentas de segurança e plataformas CI/CD.

Envio de Resultados para o Traceforce

Envie os resultados da varredura para o Traceforce Atlas para gerenciamento centralizado de segurança, relatórios e rastreamento ao longo do tempo. Adicione a flag --upload a qualquer comando de varredura. Use --clean-up para remover arquivos gerados após o envio bem-sucedido.

Variáveis de ambiente necessárias:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

Essas credenciais podem ser baixadas da página de configurações na interface do Atlas.

root@kitploit:~
# Enviar resultados da varredura de configuração
./mcpxray config-scan /path/to/mcp/config.json --upload

# Enviar com limpeza
./mcpxray config-scan /path/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# Enviar resultados do pentest
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

Exemplos

Exemplos de saídas de varredura estão disponíveis em examples/findings/.

Arquivos de configuração MCP de exemplo estão disponíveis no diretório examples/mcp_configs/.

Um servidor MCP de exemplo está disponível no diretório examples/mcp_server/:

  • mcp_server.py: Servidor FastMCP usando transporte streamable-http
  • mcp.json: Arquivo de configuração para conectar ao servidor
  • README.md: Instruções para configurar e varrer o servidor

Configuração

Métodos de Análise de Ferramentas

O MCP X-Ray fornece dois métodos para analisar a segurança das ferramentas:

Analisador de Tokens (Padrão)

O analisador de tokens usa correspondência de padrões baseada em regras para detectar rapidamente problemas de segurança em descrições de ferramentas. É rápido, não requer chaves de API e funciona offline. O analisador de tokens usa dois tipos de regras:

  1. Regras de token são definidas em internal/configscan/tokenanalyzer/token_rules.yaml. Cada regra especifica:
    • Critérios de correspondência de padrões (tokens e frases)
    • Nível de gravidade (baixo, médio, alto, crítico)
    • Categoria de segurança e motivo
  2. Regras YARA são definidas em internal/yararules/unsafe_patterns.yar. Essas regras detectam padrões inseguros de comandos do sistema.

Uso:

root@kitploit:~
mcpxray config-scan --analyzer-type token

Analisador LLM

O analisador LLM usa modelos de linguagem grandes para análise semântica profunda de descrições de ferramentas, fornecendo insights de segurança mais abrangentes.

Uso:

root@kitploit:~
mcpxray config-scan --analyzer-type llm --llm-model <model-name>

Configuração do Pentest

Por padrão, a ferramenta de pentest usa um LLM para gerar automaticamente planos de teste com base nas ferramentas disponíveis nos servidores MCP. Os planos de teste também podem ser personalizados e fornecidos como arquivos YAML. Planos de teste são arquivos YAML contendo casos de teste com argumentos de entrada e saídas esperadas.

Comportamento padrão (plano de teste gerado por LLM):

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

Plano de teste personalizado:

root@kitploit:~
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Modelos Suportados

O MCP X-Ray suporta os seguintes provedores de LLM para análise de ferramentas:

Anthropic (Claude)

  • Exemplos: claude-sonnet-4-5
  • Requer: variável de ambiente ANTHROPIC_API_KEY

OpenAI (GPT)

  • Exemplos: gpt-5
  • Requer: variável de ambiente OPENAI_API_KEY

AWS Bedrock (Meta Llama)

  • ARNs de perfil de inferência Meta Llama começando com arn:aws:bedrock: e contendo llama
  • Exemplo: arn:aws:bedrock:<region>:<account-id>:inference-profile/us.meta.llama3-2-1b-instruct-v1:0
  • Requer: credenciais AWS configuradas via AWS SDK (variáveis de ambiente, função IAM ou arquivo de credenciais)

Variáveis de Ambiente

Para análise de ferramentas baseada em LLM, configure suas credenciais de API do LLM:

Anthropic

root@kitploit:~
export ANTHROPIC_API_KEY=your-api-key

OpenAI

root@kitploit:~
export OPENAI_API_KEY=your-api-key

Cada provedor requer sua própria variável de ambiente específica. A ferramenta detecta automaticamente qual provedor usar com base no nome do modelo.

AWS Bedrock

Para modelos AWS Bedrock, configure as credenciais AWS usando um dos métodos padrão do AWS SDK:

root@kitploit:~
# Opção 1: Variáveis de ambiente
export AWS_ACCESS_KEY_ID=your-access-key
export AWS_SECRET_ACCESS_KEY=your-secret-key
export AWS_REGION=us-east-1

# Opção 2: Arquivo de credenciais AWS (~/.aws/credentials)
# Opção 3: Função IAM (ao executar em EC2/ECS/Lambda)

O MCP X-Ray usa o AWS SDK que carregará automaticamente as credenciais do ambiente, arquivo de credenciais ou função IAM.

Contribuindo

Contribuições são bem-vindas! Por favor, certifique-se de que:

  1. O código segue as melhores práticas de Go
  2. Testes e exemplos são incluídos para novos recursos
  3. A documentação é atualizada

Referências

  • Model Context Protocol (MCP)
  • SARIF Specification
  • OSV Scanner
  • Gitleaks
Baixar ferramenta