返回市场
跨站脚本MCP测试器

跨站脚本MCP测试器

作者:0xTrk11 星标更新:2025-06-03

项目介绍

xss-mcp-tester

关于此MCP服务器的功能说明和POC,请参阅我在Medium上的文章:我的文章。总体来说,这是一个用于通过AI执行XSS测试的MCP服务器。

安装(适用于Vscode,但整体步骤相同)

预备条件

  • Python 3.8+
  • uv 包管理器

安装uv(如果尚未安装)

curl -LsSf https://astral.sh/uv/install.sh | sh

设置

  1. 克隆仓库
git clone https://github.com/yourusername/xss-tester-mcp.git
cd xss-tester-mcp
  1. 初始化项目
# 初始化uv项目
uv init

# 安装依赖
uv add mcp playwright fastmcp

# 安装Playwright浏览器
uv run playwright install chromium
  1. 验证安装
uv pip list

配置

在您的MCP客户端配置文件中添加以下内容:

{
  "mcpServers": {
    "XSS 测试器": {
      "command": "uv",
      "args": [
        "run",
        "--with",
        "mcp[cli]",
        "--with",
        "playwright", 
        "mcp",
        "run",
        "/path/to/your/project/main.py"
      ]
    }
  }
}

测试

在VSCode中启动MCP服务器:

按下Ctrl+Shift+P(或Mac上的Cmd+Shift+P) 键入"MCP: 列出服务器"并选择它 从列表中选择您的XSS测试器服务器并运行它

=> 前往聊天,设置AI为代理,并开始吧

可用工具

🔍 test_xss_url

通过检查JavaScript是否被触发来测试URL是否存在XSS漏洞。

  • 输入:带有XSS载荷的URL(例如,https://example.com/search?q=<script>alert(1)</script>
  • 输出:检测是否有任何JavaScript执行(如警告、console.log、document.write等)

📄 get_raw_html_response

使用urllib从URL获取原始HTML响应。

  • 输入:URL和可选的最大长度参数
  • 输出:服务器发送的原始HTTP响应正文
  • 功能:截断控制,全响应选项

🔎 search_in_html_response

在HTML响应中搜索特定内容。

  • 输入:URL和搜索词
  • 输出:带上下文的搜索结果(匹配前后各3行)
  • 应用场景:查找响应中的特定字符串、标记或模式

📜 get_javascript_file

获取JavaScript文件以进行手动漏洞分析。

  • 输入:JavaScript文件URL
  • 输出:供AI分析的JavaScript源代码
  • 应用场景:分析JS文件中的DOM XSS漏洞

🔧 get_http_headers

检索HTTP响应头以进行安全分析。

  • 输入:URL
  • 输出:所有HTTP响应头
  • 应用场景:分析安全保护措施(CSP、X-Frame-Options等)

🎯 make_custom_http_request

使用自定义头部(认证、cookies、会话)发起HTTP请求。

  • 输入:URL、方法、自定义头部字符串、最大长度
  • 头部格式"Header1: Value1\nHeader2: Value2\nCookie: session=abc123"
  • 输出:包含请求/响应头部的完整HTTP响应
  • 应用场景:测试认证端点、基于会话的漏洞