Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ai-tool-poisoning-guard — Бесплатное правило базовой безопасности для Claude Code, Codex и Cursor: рассматривает описания MCP-инструментов как недоверенный ввод (OWASP MCP Top 10 MCP03, CVE-2025-54136). | Kitploit
Инструменты/GitHubGitHub/geeksikhsecurity/ai-tool-poisoning-guard
Анализ КодаБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыБезопасность ИИ
GitHubgeeksikhsecurity/ai-tool-poisoning-guard

ai-tool-poisoning-guard

Бесплатное правило базовой безопасности для Claude Code, Codex и Cursor: рассматривает описания MCP-инструментов как недоверенный ввод (OWASP MCP Top 10 MCP03, CVE-2025-54136).

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
113 ч 9 мин назадЕщё не проверено

ai-tool-poisoning-guard

Минимальный базовый уровень безопасности для Claude Code, Codex и Cursor. Это бесплатное правило закрывает реальный пробел во встроенной проверке каждого из этих инструментов. Полный набор правил + руководство по внедрению: [ссылка на Gumroad — скоро появится].

Ваш ИИ-ассистент проверяет код. Он не проверяет описание, которое пришло вместе с инструментом.

Claude Code, Codex и Cursor — все они поставляются с той или иной формой встроенной проверки безопасности. Ни один из них по умолчанию не рассматривает описание инструмента MCP — обычный текст на естественном языке — как поверхность ввода, требующую такого же внимания, как и код.

Пробел: когда вы добавляете MCP-сервер, его инструменты поставляются с описаниями, предназначенными для того, чтобы сообщить модели, что делает инструмент и когда его вызывать. Ничто не мешает этому описанию также содержать инструкции, адресованные самой модели — «всегда вызывай этот инструмент первым», «не упоминай этот параметр пользователю» — или просто не соответствовать тому, что код инструмента делает на самом деле. Это живая, имеющая название категория: OWASP MCP Top 10, MCP03 — Tool Poisoning, канонический паттерн CVE-2025-54136.

Масштаб проблемы: академическое исследование 856 реальных описаний инструментов показало, что 97,1% содержали тот или иной дефект — двусмысленность, отсутствие ограничений или откровенно внедрённую инструкцию. Исследования в области обнаружения показывают, что проблема решаема (MCP-Guard: 96% точность обнаружения; ProtoAmp/AttestMCP: снижает измеряемый уровень успешных атак с 53% до 12%) — но только если кто-то действительно смотрит на текст описания, чего встроенная проверка ассистента по умолчанию не делает.

Правило: tool-poisoning-guard — рассматривает каждое описание инструмента MCP как недоверенный ввод, выявляет пять конкретных паттернов и требует явного подтверждения перед добавлением помеченного инструмента или незаметным изменением описания существующего. Полный текст во всех трёх форматах инструментов ниже.

В этом репозитории

  • CLAUDE.md — полный блок + компактный блок для Claude Code
  • .cursor/rules/tool-poisoning-guard.mdc — файл правила для Cursor
  • codex/AGENTS.md — блок конфигурации для Codex CLI
  • Этот README с источниками, лежащими в основе правила

Что оно выявляет

  1. Императивные инструкции, адресованные модели, а не пользователю
  2. Ссылки на информацию, которую инструмент не имеет законных оснований знать
  3. Невидимые/нулевой ширины Unicode-символы или скрытая разметка в тексте описания
  4. Описание, не соответствующее фактическому поведению кода инструмента
  5. Описание, изменившееся с момента последней проверки/фиксации

Попробуйте сами

  1. Поместите правило для вашего инструмента на место.
  2. Извлеките строки описаний для уже настроенных MCP-серверов (cat ответа сервера со списком инструментов или его исходного кода, если он с открытым исходным кодом).
  3. Прочитайте каждое, задавая вопрос: имела бы эта строка смысл в справочной документации, которую прочитал бы человек, или она имеет смысл только как инструкция для модели?
  4. Если вы найдёте строку, которая читается как второе, вы только что увидели пробел, который закрывает это правило — и кандидата для последующей проверки через osv.dev/OSSF Scorecard для этого сервера.

Ключевые тезисы для обсуждения

Риск для цепочки поставок от MCP-инструментов возникает не только в виде вредоносного кода — он возникает в виде предложения в метаданных инструмента, которое читает модель и которое человек никогда не читает. Базовый уровень дефектности в 97,1% среди реальных описаний инструментов означает, что «мы проверили код сервера» — это не то же самое, что «мы проверили, что модели на самом деле было сказано делать». Это правило — дешёвый, проверяемый контроль именно для этого пробела.

Источники

  • OWASP MCP Top 10 (v0.1) — MCP03: Tool Poisoning
  • CVE-2025-54136 — канонический паттерн отравления инструментов
  • Академическое исследование 856 реальных описаний MCP-инструментов: 97,1% уровень дефектности
  • MCP-Guard — 96% точность обнаружения отравления инструментов / инъекций в промпты
  • ProtoAmp / AttestMCP — уровень успешных атак снижен с 53% до 12%
  • Fang et al., «MCPTox» — первый систематический бенчмарк атак Tool Poisoning для MCP-агентов (arXiv:2508.14925v1)
  • osv.dev + OSSF Scorecard — рекомендуемые проверки перед внедрением новых MCP-серверов

Полный набор правил

Это одно правило из более крупного пакета базовых мер безопасности для Claude Code, Codex и Cursor, а также руководства по внедрению. Разовая покупка, без подписки: [ссылка на Gumroad — скоро появится].


Часть серии — один реальный пробел, одно правило, один призыв «попробуйте сами» — от SecurityLeader.ai.

Часть A/B-теста

Это правило — один из трёх бесплатных кандидатов, тестируемых параллельно, каждый в своём репозитории, чтобы выяснить, какой из них получит больше всего звёзд/форков/клонов на GitHub и вовлечённости в блогах, прежде чем будет создан полный платный пакет правил:

  • ai-secrets-echo-guard — Кандидат 1
  • ai-agent-git-baseline — Кандидат 2
  • ai-tool-poisoning-guard — Кандидат 3
Скачать инструмент