MCP safety warden 是一个代理服务器,它包装任何 MCP 服务器,并为其工具添加行为分析、安全扫描、风险门控和安全执行。
[!IMPORTANT] MCP 安全是一个活跃的研究领域。最近的调查列举了许多特定于协议的威胁类别,涵盖工具投毒、提示注入、rug-pull 攻击、供应链破坏、凭据泄露以及整个服务器生命周期中的组合攻击。参见 保护 MCP (OpenReview),现状与威胁 (arXiv),当 MCP 服务器攻击 (arXiv),以及 MCP-38 分类法 (arXiv)。
用作代理,为任何 MCP 服务器添加安全门控,或者指向一个您不拥有的服务器,在不进行任何工具调用的情况下运行完整的安全审计。
图 1. 两种操作模式:代理和审计
行为分析:效果类别、重试安全性、破坏性。借助 LLM 辅助(Anthropic、OpenAI、Gemini、Ollama),并带基于规则的备用方案。每次代理调用后更新观测统计信息(延迟 p50/p95、失败率、输出大小)。
安全扫描:mcpsafety+ 五阶段管道(侦察、规划、黑客、审计员、监督员)。Cisco AI Defense(AST/YARA)。Snyk(元数据分析)。Kali 和 Burp Suite 集成通过真实网络数据和 HTTP 层探针丰富管道。从 GitHub 进行源代码扫描,包含熵分析、AST、污点流和 rug-pull 检测。
图 2. mcpsafety+ 五阶段管道,当您对任意 MCP 服务器运行完整安全审计时触发
安全执行:参数扫描(20+ 攻击类别,LLM 二次检查)。两层输出注入扫描。风险门控,提供替代方案和每工具策略。每次调用和独立检查中的漂移检测。
图 3. 安全执行管道:每个代理工具调用通过的五项检查
CLI:24 个子命令,交互式风险菜单,每个命令支持 --json 标志,--yes 用于 CI。
检测内容
如果没有密钥,包装器将以仅基于规则的模式运行:工具分类置信度较低,仅基于正则表达式的注入扫描,风险门控中无替代方案,无 mcpsafety+ 管道。对于完全本地设置,运行 Ollama,设置 OLLAMA_MODEL,并显式传递 --provider ollama(Ollama 不会被自动检测)。
[!NOTE] 需要本地设置的 stdio 服务器(需要本地配置后才能启动的
stdio服务器——缺少配置文件、凭据、数据目录或特定于 OS 的依赖项)无法被包装器检测——工具发现将失败,并且将存储 0 个工具。您仍然可以通过为scan/onboard传递--github-url,或者为security_scan_server传递github_url参数,在不启动服务器的情况下运行完整的源代码安全检查。mcpsafety+ 管道将直接从 GitHub 获取并分析源代码。sse和streamable_http服务器不受影响。
pip install mcpsafetywarden
包含所有可选扩展:
pip install "mcpsafetywarden[all]"
或特定扩展:
pip install "mcpsafetywarden[anthropic,snyk]"
从源码安装:
git clone https://github.com/gautamvarmadatla/mcpsafetywarden
cd mcpsafetywarden
pip install .
SQLite 数据库在首次运行时自动创建于平台用户数据目录(Linux 上为 ~/.local/share/mcpsafetywarden/,macOS 上为 ~/Library/Application Support/mcpsafetywarden/,Windows 上为 %APPDATA%\mcpsafetywarden\)。可通过 MCP_DB_PATH 覆盖。
凭据保护(自动,无需操作)
传递给 register_server 或 onboard_server 的密钥值(headers 或 env 中的 Bearer 令牌、API 密钥)会被自动检测,并在任何内容触及模型上下文之前替换为不透明的 cref_ 标识符。真实凭据在数据库中加密存储,并在连接时静默解析。模型、对话历史记录和日志仅能看到 cref_<id>。
可选:存储凭据的静态加密
pip install cryptography
python -c "from cryptography.fernet import Fernet; print(Fernet.generate_key().decode())"
在启动服务器之前,将打印的密钥设置为 MCP_DB_ENCRYPTION_KEY。这将对服务器凭据和 cref_ 值进行静态加密。
所有配置均通过环境变量完成。
| 变量 | 默认值 | 目的 |
|---|---|---|
MCP_TRANSPORT | stdio | 传输模式:stdio、sse 或 streamable_http |
MCP_HOST | 127.0.0.1 | HTTP 传输的绑定地址 |
MCP_PORT | 8000 | HTTP 传输的绑定端口 |
MCP_AUTH_TOKEN | (未设置) | HTTP 传输认证的 Bearer 令牌 |
MCP_DB_ENCRYPTION_KEY | (未设置) | 对存储凭据进行静态加密的 Fernet 密钥 |
ANTHROPIC_API_KEY | (未设置) | 启用 Anthropic 作为 LLM 提供者 |
OPENAI_API_KEY | (未设置) | 启用 OpenAI 作为 LLM 提供者 |
GEMINI_API_KEY 或 GOOGLE_API_KEY | (未设置) | 启用 Gemini 作为 LLM 提供者(优先使用 GEMINI_API_KEY) |
OLLAMA_MODEL | (未设置) | Ollama 的模型名称(例如 llama3.1) |
OLLAMA_BASE_URL | http://localhost:11434/v1 | Ollama API 基础 URL |
SNYK_TOKEN | (未设置) | 启用 Snyk E001 提示注入检测 |
MCP_SCANNER_API_KEY | (未设置) | Cisco AI Defense 云机器学习引擎密钥 |
MCP_SCANNER_LLM_API_KEY | (未设置) | Cisco 内部 AST 分析的 LLM 密钥 |
MCP_DB_PATH | (未设置) | 覆盖 SQLite 数据库文件路径 |
MCP_GRAPH_POLICY | warn | safe_tool_call 中的图强制策略:off(禁用)、warn(向响应附加风险上下文)、block(除非 approved=True,否则硬阻断关键/高爆炸半径的工具) |
GITHUB_TOKEN | (未设置) | 用于源代码扫描的 GitHub 个人访问令牌(将速率限制从 60 提高到 5,000 请求/小时) |
安全说明: 切勿提交 API 密钥或加密密钥。包装器在生成 stdio 服务器之前会从其子进程环境中剥离自己的密钥。
将包装器添加到 claude_desktop_config.json: