用于查找MCP服务器和Claude桌面扩展中的安全漏洞的代码审计工具——因为任何人都可以构建它们,但并非所有人都能安全地构建它们。
任何人都可以创建MCP服务器和桌面扩展——无需编程经验。以下是创建过程有多简单:
Anthropic在其官方博客文章中提到:
“在Anthropic内部,我们发现Claude非常适合以最小干预的方式构建扩展。如果您也想使用Claude Code,我们建议您简要说明您希望您的扩展做什么,然后在提示中添加以下内容:”
只需将以下内容粘贴到Claude或其他AI助手中:
我想将其构建为一个桌面扩展,简称“DXT”。请按照以下步骤操作:
1. **仔细阅读规范:**
- https://github.com/anthropics/dxt/blob/main/README.md - DXT架构概述、功能和集成模式
- https://github.com/anthropics/dxt/blob/main/MANIFEST.md - 完整扩展清单结构和字段定义
- https://github.com/anthropics/dxt/tree/main/examples - 包含“Hello World”示例的参考实现
2. **创建正确的扩展结构:**
- 根据MANIFEST.md规范生成有效的manifest.json
- 使用@modelcontextprotocol/sdk实现具有正确工具定义的MCP服务器
- 包括适当的错误处理和超时管理
3. **遵循最佳开发实践:**
- 通过stdio传输实现正确的MCP协议通信
- 使用清晰的模式、验证和一致的JSON响应来组织工具
- 利用该扩展将在本地运行的事实
- 添加适当的日志记录和调试能力
- 包括适当的文档和设置说明
4. **测试考虑:**
- 验证所有工具调用返回结构良好的响应
- 验证清单加载正确且主机集成正常工作
生成完整的、可立即测试的生产就绪代码。专注于防御性编程、清晰的错误消息,并严格遵循DXT规范以确保与生态系统兼容。
**AI将为您编写整个扩展。**无需编程知识。
由于任何人都可以通过询问AI助手来创建这些工具,因此我们看到MCP服务器和扩展的数量激增。但许多工具构建得不好且可能存在危险:
MCP服务器审计审查MCP服务器源代码以查找安全漏洞。它不仅仅是一个自动扫描器,而是作为一个有知识的安全导师,教您如何识别代码漏洞、理解AIVSS评分,并发展独立审计服务器代码的能力。
此工具帮助您审计MCP服务器代码,查找以下服务器中的漏洞:
该工具结合了漏洞检测与安全教育,帮助您不仅了解代码是否有安全问题,还系统地识别和评分漏洞,使用AIVSS(AI漏洞评分系统)。
MCP服务器审计是完整安全工具包的一部分:
完整工作流程:审计发现问题 → 构建器在代码中修复它们 → 操作员处理安全部署
此MCP服务器设计为领域内的专家顾问和导师,主要关注提供指导、教育和实用建议,而不是全面实施工具。虽然它包含了足够的功能性能力,可以立即使用并展示真正的专业知识,但长期愿景是让此服务器成为您的领域专家,帮助您理解现状、评估选项并找到适合您特定需求的最佳工具。随着MCP生态系统的演变,此服务器将学习新的工具和方法,推荐最佳解决方案的同时教导您如何有效评估和使用它们。更广泛的模型上下文协议安全性倡议可能还会开发全面的实施工具,但这些特定存储库专注于成为实用的专家指导系统——结合深度领域知识和足够的动手能力,提供真正的价值,而不仅仅是理论建议。
MCP生态系统中的每个人:
已知漏洞:我们系统地涵盖了已建立的安全模式:
新兴威胁:我们训练评估能力以识别新出现和不断变化的风险:
1. 选择您的代码审计方法:
read prompts/security-assessment.md开始进行全面漏洞扫描和代码分析read prompts/targeted-evaluation.mdread prompts/main-prompt.md获取整体MCP服务器代码审计指导2. 应用代码安全检查:
checks/目录以查看可用的漏洞检测检查3. 参考审计资源:
research/包含漏洞分析模板和审计框架resources/包含代码安全检查表和漏洞评估框架4. 利用代码分析工具:
5. 贡献和移交:
audit-db和vulnerability-db以造福社区全面代码审计(完整漏洞扫描):
read prompts/security-assessment.md 并对MCP服务器 [SERVER_NAME] 进行安全审计
针对性代码审查(有针对性的漏洞评估):
read prompts/targeted-evaluation.md 并审核M-CP服务器 [SERVER_NAME] 的安全性
应用漏洞检查(扫描特定漏洞类型):
read checks/credential-management-security.md 并检查 [SERVER_NAME] 中的凭证漏洞
此工具是模型上下文协议安全性倡议的一部分——一个专注于使MCP工具更安全、更可靠的社区项目。我们强调:
长期目标:使教学风格灵活且个性化,适应每个用户的需求、经验和学习偏好。
由于这是一个AI驱动的工具,我们可以构建自适应评估能力,根据您进行定制:
AI允许大规模个性化 - 同一个工具可以成为新手的耐心导师,也可以成为专业人士的有效顾问,实时适应每个用户的需求和愿望。
我们正在构建全面的漏洞与安全框架之间的映射:
标准一致性:
威胁情报集成: