Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
mcp-xray — Единый сканер безопасности для MCP-серверов с режимами конфигурации, пентеста и сканирования репозиториев. Генерирует отчеты SARIF для интеграции с CI/CD, обнаруживает секреты, уязвимости и неверные конфигурации с помощью токенов и LLM-анализаторов. | Kitploit
Инструменты/GitHubGitHub/traceforce/mcp-xray
Статический анализСканеры уязвимостейДинамический анализ (песочница)Анализ КодаЭксплуатация веб-приложенийТестирование безопасности APIАудит конфигурацииТестирование на ПроникновениеDevSecOpsОбнаружение СекретовБезопасность Цепочки Поставок
8015211 месяц назадПроверено Kitploit
GitHubtraceforce/mcp-xray

mcp-xray

Единый сканер безопасности для MCP-серверов с режимами конфигурации, пентеста и сканирования репозиториев. Генерирует отчеты SARIF для интеграции с CI/CD, обнаруживает секреты, уязвимости и неверные конфигурации с помощью токенов и LLM-анализаторов.

РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MCP X-Ray

Обзор

MCP X-Ray — это унифицированное решение с открытым исходным кодом для сканирования безопасности и тестирования на проникновение серверов Model Context Protocol (MCP). Оно генерирует готовые к использованию отчёты SARIF для бесшовной интеграции с инструментами безопасности и CI/CD-пайплайнами. Результаты сканирования могут быть опционально загружены в Traceforce Atlas для централизованного управления безопасностью и отслеживания. Atlas содержит более 600 MCP в своём реестре, предоставляя всеобъемлющую базу данных оценки безопасности для экосистемы MCP.

Atlas Registry

Установка

Предварительные требования

  • Go 1.25.4 или новее

Сборка из исходного кода

# Клонирование репозитория
git clone https://github.com/traceforce/mcp-xray
cd mcp-xray

# Установка необходимых зависимостей (buf и т.д.)
make install-dependencies

# Сборка всего (генерирует protobuf-код и собирает бинарник)
# Бинарник будет создан как `mcpxray` в текущей директории
make all

Использование

Сканирование конфигурации

Сканируйте конфигурации MCP на предмет проблем безопасности; выполните перед пентестом, чтобы получить базовый срез вашей настройки.

# Сканирование конкретного файла конфигурации MCP (по умолчанию используется токен-анализатор)
./mcpxray config-scan /path/to/mcp/config.json

# Автоматическое сканирование всех известных путей конфигурации MCP для Cursor, Claude и Windsurf.
# Известные расположения конфигов (относительно домашнего каталога):
#   ~/.cursor/mcp.json (Cursor)
#   ~/Library/Application Support/Claude/claude_desktop_config.json (Claude Desktop)
#   ~/.codeium/windsurf/mcp_config.json (Windsurf)
./mcpxray config-scan --scan-known-configs

# Использование LLM-анализатора для более глубокого и всестороннего анализа
./mcpxray config-scan /path/to/mcp/config.json --analyzer-type llm --llm-model claude-3-5-sonnet-20241022

# Указание пользовательского файла вывода
./mcpxray config-scan /path/to/mcp/config.json --output custom-report.sarif.json

Возможности обнаружения:

  • Безопасность соединений: проверка TLS-сертификатов, выявление небезопасного локального/локального зацикливания, проверка конфигурации OAuth 2.0 (PRM/ASMD)
  • Обнаружение секретов: поиск раскрытых учётных данных, ключей API и конфиденциальной информации
  • Анализ инструментов: анализ описаний инструментов с помощью токен-анализатора (по умолчанию) или LLM-анализатора для выявления рисков, включая произвольное выполнение, уязвимости внедрения, обход авторизации и раскрытие информации

Пентест

Выполняйте планы тестирования безопасности, осуществляя реальные вызовы инструментов к MCP-серверам. Для запуска пентеста требуются LLM. Выполните это перед фактическим развёртыванием в рабочей среде.

# Запуск пентеста с автоматически сгенерированным планом тестирования (требуется LLM-модель)
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

# Использование пользовательского YAML-файла тестового плана
./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Возможности обнаружения: выполнение кода, SSRF, path traversal, обход авторизации, внедрение данных, раскрытие информации и уязвимости DoS

Сканирование репозитория

Сканируйте кодовую базу на наличие уязвимостей; используйте, когда вы владеете кодом или можете его изменить.

# Сканирование текущей директории
./mcpxray repo-scan

# Сканирование конкретного репозитория
./mcpxray repo-scan /path/to/repository

# Указание пользовательского файла вывода
./mcpxray repo-scan --output custom-report.sarif.json

Возможности обнаружения:

  • SCA: обнаружение уязвимых зависимостей с помощью OSV API
  • SAST: выявление небезопасных шаблонов команд и антипаттернов безопасности
  • Обнаружение секретов: поиск жёстко заданных секретов и учётных данных

Формат вывода

MCP X-Ray генерирует отчёты в формате SARIF (Static Analysis Results Interchange Format), который широко поддерживается инструментами безопасности и CI/CD-платформами.

Загрузка результатов в Traceforce

Загружайте результаты сканирования в Traceforce Atlas для централизованного управления безопасностью, отчётности и отслеживания во времени. Добавьте флаг --upload к любой команде сканирования. Используйте --clean-up для удаления сгенерированных файлов после успешной загрузки.

Требуются переменные окружения:

  • TRACEFORCE_CLIENT_ID
  • TRACEFORCE_CLIENT_SECRET

Эти учётные данные можно скачать на странице настроек в пользовательском интерфейсе Atlas.

# Загрузка результатов сканирования конфигурации
./mcpxray config-scan /path/to/mcp/config.json --upload

# Загрузка с очисткой
./mcpxray config-scan /path/to/mcp/config.json --upload --clean-up

# Загрузка результатов пентеста
./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5 --upload

Atlas Report History

Примеры

Примеры выводов сканирования доступны в examples/findings/.

Примеры файлов конфигурации MCP доступны в каталоге examples/mcp_configs/.

Пример MCP-сервера доступен в каталоге examples/mcp_server/:

  • mcp_server.py: сервер FastMCP с использованием транспорта streamable-http
  • mcp.json: файл конфигурации для подключения к серверу
  • README.md: инструкции по настройке и сканированию сервера

Конфигурация

Методы анализа инструментов

MCP X-Ray предоставляет два метода анализа безопасности инструментов:

Токен-анализатор (по умолчанию)

Токен-анализатор использует сопоставление на основе правил для быстрого обнаружения проблем безопасности в описаниях инструментов. Он быстр, не требует ключей API и работает офлайн. Токен-анализатор использует два типа правил:

  1. Токен-правила определены в internal/configscan/tokenanalyzer/token_rules.yaml. Каждое правило задаёт:
    • Критерии сопоставления шаблонов (токены и фразы)
    • Уровень серьёзности (низкий, средний, высокий, критический)
    • Категорию безопасности и причину
  2. YARA-правила определены в internal/yararules/unsafe_patterns.yar. Эти правила обнаруживают небезопасные шаблоны системных команд.

Использование:

mcpxray config-scan --analyzer-type token

LLM-анализатор

LLM-анализатор использует большие языковые модели для глубокого семантического анализа описаний инструментов, предоставляя более полные выводы о безопасности.

Использование:

mcpxray config-scan --analyzer-type llm --llm-model <model-name>

Конфигурация пентеста

По умолчанию инструмент пентеста использует LLM для автоматической генерации тестовых планов на основе доступных инструментов с MCP-серверов. Тестовые планы также могут быть настроены и предоставлены в виде YAML-файлов. Тестовые планы — это YAML-файлы, содержащие тест-кейсы с входными аргументами и ожидаемыми результатами.

Поведение по умолчанию (тестовый план, сгенерированный LLM):

./mcpxray pentest /path/to/mcp/config.json --llm-model claude-sonnet-4-5

Пользовательский тестовый план:

./mcpxray pentest /path/to/mcp/config.json --test-plan /path/to/test-plan.yaml --llm-model claude-sonnet-4-5

Поддерживаемые модели

MCP X-Ray поддерживает следующие LLM-провайдеры для анализа инструментов:

Anthropic (Claude)

  • Примеры: claude-sonnet-4-5
  • Требует: переменную окружения ANTHROPIC_API_KEY

OpenAI (GPT)

  • Примеры: gpt-5
  • Требует: переменную окружения OPENAI_API_KEY
Скачать инструмент