Token导航 LogoToken导航TokenDH.com
Hexis MCP Guard logo
安全风控stdio官方级别未说明来源级核验

Hexis MCP Guard

MCP Server

HEXIS MCP GUARD是一款针对MCP(Model Context Protocol)服务器的安全扫描工具,支持静态分析和动态探测,提供多种输出格式和CI/CD集成。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全PythonClaude静态分析Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Noumenon-ai

提供方

Noumenon-ai

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install hexis-mcp-guard

详细介绍

HEXIS MCP警卫

安全扫描仪 MCP(模型上下文协议) 服务器。

安装

pip install hexis-mcp-guard

或来源:

git clone https://github.com/hexis-security/hexis-mcp-guard.git
cd hexis-mcp-guard
pip install -e ".[dev]"

用法

hexis scan ./my-server/
hexis scan --format sarif -o results.sarif ./server/
hexis scan --format json ./server/
hexis scan --url http://localhost:8080 --dynamic
hexis scan ./server/ --ai
hexis scan ./server/ --ci --fail-on high
hexis scan ./server/ --baseline .hexis-baseline.json
hexis rules

特性

  • 14条安全规则(SSRF、shell注入、身份验证、提示注入、资源暴露、传输)
  • 静态分析+动态探测
  • GitHub安全选项卡的SARIF 2.1.0输出
  • JSON+富终端输出
  • CI/CD就绪(退出代码)
  • 可选AI推理(Claude)

规则

规则严重性类别描述
HEXIS-AUTH-001身份验证传输时无身份验证
HEXIS-AUTH-002身份验证缺少对敏感工具的授权检查
HEXIS-CMD-001关键外壳注入带有用户输入的子流程/执行
HEXIS-CMD-002临界shell_injection带字符串插值的shell=True
HEXIS-CMD-003关键外壳注入工具参数的eval/exec
HEXIS-PI-001提示注入工具描述包含注入模式
HEXIS-PI-002提示注入返回值未经消毒流向LLM上下文
HEXIS-PI-003提示注入通过描述中的隐藏指令导致工具中毒
HEXIS-RES-001资源_暴露不受限制的文件系统访问
HEXIS-RES-002资源_暴露不带参数化的SQL查询工具
HEXIS-SSRF-001SSRF工具inputSchema中的URL参数未经验证
HEXIS-SSRF-002关键SSRF使用用户控制的URL进行服务器端获取
HEXIS-SSRF-003关键SSRF内部IP/元数据端点可访问
HEXIS-TLS-001中等传输生产环境中的明文HTTP传输

CI/CD集成

GitHub 操作

- name: MCP Security Scan
  run: |
    pip install hexis-mcp-guard
    hexis scan ./src --format sarif --output results.sarif --ci --fail-on high

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: results.sarif

退出代码

代码含义
0无高/关键发现
1检测到高发现
2检测到关键发现

许可证

麻省理工学院

建造于 本体

目录标签

目录标签

安全PythonClaude静态分析安全扫描本地部署MCP协议动态探测CI/CD集成

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP