Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mcp-xray — Scanner de segurança unificado para servidores MCP com modos de configuração, pentest e varredura de repositórios. Gera relatórios SARIF para integração CI/CD, detecta segredos, vulnerabilidades e más configurações por meio de analisadores de token e LLM. | Kitploit
Ferramentas/GitHubGitHub/traceforce/mcp-xray
Análise EstáticaScanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Análise de CódigoExploração de Aplicações WebTestes de Segurança de APIsAuditoria de ConfiguraçãoTestes de PenetraçãoDevSecOpsDetecção de SegredosSegurança da Cadeia de Suprimentos
801524há 1 mêsRevisado pelo Kitploit
GitHubtraceforce/mcp-xray

mcp-xray

Scanner de segurança unificado para servidores MCP com modos de configuração, pentest e varredura de repositórios. Gera relatórios SARIF para integração CI/CD, detecta segredos, vulnerabilidades e más configurações por meio de analisadores de token e LLM.

Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MCP X-Ray

Visão Geral

O MCP X-Ray é uma solução unificada de código aberto para varredura de segurança e testes de penetração em servidores Model Context Protocol (MCP). Ele gera relatórios SARIF prontos para produção, permitindo integração contínua com ferramentas de segurança e pipelines CI/CD. Os resultados da varredura podem ser opcionalmente enviados para o Traceforce Atlas para gerenciamento e rastreamento centralizados de segurança. O Atlas possui mais de 600 MCPs em seu registro, fornecendo um banco de dados abrangente de avaliação de segurança para o ecossistema MCP.

Atlas Registry

Instalação

Pré-requisitos

  • Go 1.25.4 ou posterior

Compilar a partir do Código Fonte

# Clone o repositório
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Instale as dependências necessárias (buf, etc.)
make install-dependencies

# Compile tudo (gera código protobuf e compila o binário)
# O binário será criado como `mcpxray` no diretório atual
make all

Uso

Varredura de Configuração

Varra arquivos de configuração MCP em busca de problemas de segurança; execute antes do pentest para estabelecer uma linha de base.

# Varrer um arquivo de configuração MCP específico (usa analisador de tokens por padrão)
./mcpxray config-scan /path/to/mcp/config.json

# Varrer automaticamente todos os caminhos conhecidos de configuração MCP para Cursor, Claude e Windsurf.
# Caminhos de configuração conhecidos (relativos ao diretório home):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# Usar analisador LLM para uma análise mais extensa e profunda
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Especificar arquivo de saída personalizado
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

Capacidades de Detecção:

  • Segurança da Conexão: Valida certificados TLS, detecta exposição insegura a localhost/loopback e valida configuração OAuth 2.0 (PRM/ASMD)
  • Detecção de Segredos: Varre credenciais expostas, chaves de API e informações sensíveis
  • Análise de Ferramentas: Analisa descrições de ferramentas usando o Analisador de Tokens (padrão) ou o Analisador LLM para riscos como execução arbitrária, vulnerabilidades de injeção, bypass de autorização e divulgação de informações

Pentest

Execute planos de teste de segurança fazendo chamadas reais de ferramentas contra servidores MCP. LLMs são necessários para executar o pentest. Execute isso antes da implantação real em produção.

# Executar pentest com plano de teste gerado automaticamente (requer modelo LLM)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# Usar um arquivo YAML de plano de teste personalizado
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Capacidades de Detecção: Execução de código, SSRF, path traversal, bypass de autorização, injeção de entrada, divulgação de informações e vulnerabilidades DoS

Varredura de Repositório

Varra a base de código em busca de vulnerabilidades; use quando você possui ou pode alterar o código.

# Varrer o diretório atual
./mcpxray repo-scan

# Varrer um repositório específico
./mcpxray repo-scan /path/to/repository

# Especificar arquivo de saída personalizado
./mcpxray repo-scan --output custom-report.sarif.json

Capacidades de Detecção:

  • SCA: Detecta dependências vulneráveis usando a API OSV
  • SAST: Identifica padrões de comando inseguros e anti-padrões de segurança
  • Detecção de Segredos: Varre segredos e credenciais codificados

Formato de Saída

O MCP X-Ray gera relatórios no formato SARIF (Static Analysis Results Interchange Format), que é amplamente suportado por ferramentas de segurança e plataformas CI/CD.

Envio de Resultados para o Traceforce

Envie os resultados da varredura para o Traceforce Atlas para gerenciamento centralizado de segurança, relatórios e rastreamento ao longo do tempo. Adicione a flag --upload a qualquer comando de varredura. Use --clean-up para remover arquivos gerados após o envio bem-sucedido.

Variáveis de ambiente necessárias:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

Essas credenciais podem ser baixadas da página de configurações na interface do Atlas.

# Enviar resultados da varredura de configuração
./mcpxray config-scan /path/to/mcp/config.json --upload

# Enviar com limpeza
./mcpxray config-scan /path/xia-add-registry-imageto/mcp/config.json --upload --clean-up

# Enviar resultados do pentest
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

Exemplos

Exemplos de saídas de varredura estão disponíveis em examples/findings/.

Arquivos de configuração MCP de exemplo estão disponíveis no diretório examples/mcp_configs/.

Um servidor MCP de exemplo está disponível no diretório examples/mcp_server/:

  • mcp_server.py: Servidor FastMCP usando transporte streamable-http
  • mcp.json: Arquivo de configuração para conectar ao servidor
  • README.md: Instruções para configurar e varrer o servidor

Configuração

Métodos de Análise de Ferramentas

O MCP X-Ray fornece dois métodos para analisar a segurança das ferramentas:

Analisador de Tokens (Padrão)

O analisador de tokens usa correspondência de padrões baseada em regras para detectar rapidamente problemas de segurança em descrições de ferramentas. É rápido, não requer chaves de API e funciona offline. O analisador de tokens usa dois tipos de regras:

  1. Regras de token são definidas em internal/configscan/tokenanalyzer/token_rules.yaml. Cada regra especifica:
    • Critérios de correspondência de padrões (tokens e frases)
    • Nível de gravidade (baixo, médio, alto, crítico)
    • Categoria de segurança e motivo
  2. Regras YARA são definidas em internal/yararules/unsafe_patterns.yar. Essas regras detectam padrões inseguros de comandos do sistema.

Uso:

mcpxray config-scan --analyzer-type token

Analisador LLM

O analisador LLM usa modelos de linguagem grandes para análise semântica profunda de descrições de ferramentas, fornecendo insights de segurança mais abrangentes.

Uso:

mcpxray config-scan --analyzer-type llm --llm-model <model-name>

Configuração do Pentest

Por padrão, a ferramenta de pentest usa um LLM para gerar automaticamente planos de teste com base nas ferramentas disponíveis nos servidores MCP. Os planos de teste também podem ser personalizados e fornecidos como arquivos YAML. Planos de teste são arquivos YAML contendo casos de teste com argumentos de entrada e saídas esperadas.

Comportamento padrão (plano de teste gerado por LLM):

./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

Plano de teste personalizado:

./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Modelos Suportados

O MCP X-Ray suporta os seguintes provedores de LLM para análise de ferramentas:

Anthropic (Claude)

  • Exemplos: claude-sonnet-4-5
  • Requer: variável de ambiente ANTHROPIC_API_KEY

OpenAI (GPT)

  • Exemplos: gpt-5
  • Requer: variável de ambiente OPENAI_API_KEY
Baixar ferramenta