Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
mcp-security-checklist — MCP 正被快速采用。安全指南却滞后。这份检查清单为安全工程师、平台团队和技术领导者提供了保护 MCP 部署的清晰、可操作的安全基线——无论你是在交付内部工具,还是在构建面向客户的 AI 代理。 | Kitploit
工具/GitHubGitHub/helixar-ai/mcp-security-checklist
身份验证与授权云安全DevSecOps威胁情报学习与教育精选资源API 安全AI 安全
GitHubhelixar-ai/mcp-security-checklist

mcp-security-checklist

MCP 正被快速采用。安全指南却滞后。这份检查清单为安全工程师、平台团队和技术领导者提供了保护 MCP 部署的清晰、可操作的安全基线——无论你是在交付内部工具,还是在构建面向客户的 AI 代理。

查看仓库
22576个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔐 MCP 安全清单

一份由社区维护的实用安全清单,适用于构建和部署 模型上下文协议(MCP) 服务器和 AI 代理基础设施的团队。

License: MIT Maintained by Helixar Contributions Welcome GitHub Stars


为什么存在这份清单

MCP 正在被快速采用,而安全指南却滞后。

这份清单为安全工程师、平台团队和技术领导者提供了 清晰、可操作的基线,用于保护 MCP 部署——无论你是在交付内部工具还是面向客户的 AI 代理。

它 并非 针对特定厂商,也不完整,更不能替代全面的安全审查。它只是一个起点。


📋 清单

清单适用对象描述
身份认证与授权所有人身份、令牌作用域和访问控制
输入验证与提示注入工程师在执行工具前清理输入
工具与资源暴露工程师 / 架构师限制 MCP 工具的爆炸半径
API 会话安全平台团队保护来自代理的入站会话
监控与可观测性安全运维记录什么、告警什么以及审查什么
网络与基础设施平台团队网络层加固
CISO 摘要CISO / 领导层非技术风险总结

✅ 快速入门:十大控制措施

如果其他什么都不做,请确保覆盖这些:

  1. 切勿在没有 mTLS 或同等保护的情况下将 MCP 暴露在公共互联网上。
  2. 将每个工具的作用域限定为所需的最小权限。
  3. 在所有输入到达工具执行之前进行验证和清理。
  4. 记录每一次工具调用及其原始会话上下文。
  5. 对 MCP 服务器及其调用的任何下游 API 设置速率限制。
  6. 默认将代理会话视为不受信任——验证意图,而不仅仅是身份令牌。
  7. 区分读取和写入工具类别;在敏感上下文中对写入操作要求明确批准。
  8. 按定义的计划轮换 MCP 服务器使用的凭证。
  9. 监控行为异常:不寻常的工具链、高频率调用、非工作时间访问。
  10. 在每次生产部署前进行工具清单审查。

🗂️ 机器可读版本

该清单的 JSON 和 YAML 版本可用于集成到 CI/CD 管道、合规工具或自定义仪表板中:

  • checklist.json
  • checklist.yaml

🌐 GitHub Pages 网站

以更友好的格式浏览清单: helixar-ai.github.io/mcp-security-checklist


🤝 贡献

这份清单通过社区输入不断改进。如果你在真实的 MCP 部署中遇到过漏洞、错误配置或攻击模式——我们想听取你的意见。

请参阅 CONTRIBUTING.md 了解如何参与。


📌 范围与限制

本清单涵盖:

  • MCP 服务器部署和配置安全
  • 入站会话和 API 请求安全
  • 代理与工具的交互面
  • 操作监控和检测

本清单 不 涵盖:

  • 模型权重或训练管道安全
  • 最终用户数据隐私合规(GDPR、CCPA 等)
  • 通用云基础设施加固

🏷️ 许可证

MIT。可自由使用。欢迎注明出处。


由 Helixar 安全研究团队维护。 Helixar 为代理基础设施构建 AI 原生的端点与 API 安全方案。

下载工具