🔥 The Ultimate OWASP MCP Top 10 Pentesting & Audit Framework 🔥
Built for Students • Pentesters • Security Engineers • Enterprises
Created by MR_INFECT
______________________________________________________________________
🚀 MCP主检查表——MCP安全的黄金标准
如果OWASP Top 10是法律,那么这个存储库就是法庭。
此存储库是 世界上第一个端到端、清单驱动、最重要的安全框架 专为 OWASP模型上下文协议(MCP)前10名——2025年.
设计目的:
- ✅ 审计员辩护
- ✅ 可用戊酯
- ✅ 学生友好
- ✅ 企业级
- ✅ 经得起未来考验
______________________________________________________________________
🛡️ 徽章(因为信誉很重要)
______________________________________________________________________
🧠 是什么让这个存储库与众不同?
✨ 这是 没有文件\ ✨ 这是 理论\ ✨ 这是 不是另一个博客转储
此repo是一个:
- 📌 主安全检查表
- 📌 Pentesting Playbook
- 📌 审计与合规框架
- 📌 MCP安全学习路线图
- 📌 MCP风险的单一真相来源
每个MCP漏洞都包括:
- 清晰的解释
- 攻击面测绘
- 现实世界中的失败场景
- 检测方法
- 缓解策略
- Pentester检查表
- 评分和评估逻辑
______________________________________________________________________
🎯 涵盖的漏洞(OWASP MCP前10名-2025)
| ID | 漏洞 |
|---|---|
| MCP01 | 代币管理不善和秘密暴露 |
| MCP02 | 通过范围爬行进行权限升级 |
| MCP03 | 工具中毒 |
| MCP04 | 供应链攻击和依赖篡改 |
| MCP05 | 命令注入和执行 |
| MCP06 | 通过上下文有效载荷快速注入 |
| MCP07 | 身份验证和授权不足 |
| MCP08 | 缺乏审计和遥测 |
| MCP09 | 影子MCP服务器 |
| MCP10 | 上下文注入和过度共享 |
✔ 每个项目都有 它自己的深潜标记\ ✔ 每个项目都是 pentest对齐\ ✔ 每个项目都是 检查表驱动
______________________________________________________________________
🧪 MCP主检查表(皇冠珠宝👑)
这 MCP主检查表 允许您:
- 🔍 客观评估MCP系统
- 🧮 计算a 数字安全分数(/100)
- 🏷️ 对MCP成熟度进行分类(关键→ 企业)
- 📊 随着时间的推移跟踪进度
- 🛠️ 优先考虑补救工作
如果它不可测量,它就不安全。
______________________________________________________________________
📊 评分和成熟度模型
| 得分 | 成熟度 | 风险 |
|---|---|---|
| 0–30 | 🔴 关键 | 可能立即妥协 |
| 31–50 | 🟠 弱 | 易被利用 |
| 51–70 | 🟡 中等 | 部分控制 |
| 71–85 | 🟢 坚固 | 安全可靠 |
| 86–100 | 🟣 企业 | 同类最佳 |
______________________________________________________________________
🎓 谁应该使用这个?
✔ 网络安全专业学生\ ✔ 红队队员和Pentesters\ ✔ SOC分析师\ ✔ 人工智能工程师\ ✔ DevSecOps团队\ ✔ 安全架构师\ ✔ 审计员和GRC团队\ ✔ 部署AI代理的企业
______________________________________________________________________
🧩 存储库结构
📦 MCP-Master-Checklist
┣ 📂 MCP01-Token-Mismanagement
┣ 📂 MCP02-Privilege-Escalation
┣ 📂 MCP03-Tool-Poisoning
┣ 📂 MCP04-Supply-Chain-Attacks
┣ 📂 MCP05-Command-Injection
┣ 📂 MCP06-Prompt-Injection
┣ 📂 MCP07-Authentication-Authorization
┣ 📂 MCP08-Audit-Telemetry
┣ 📂 MCP09-Shadow-MCP-Servers
┣ 📂 MCP10-Context-OverSharing
┣ 📄 MCP-master-checklist.md
┗ 📄 README.md______________________________________________________________________
🧠 哲学
默认情况下,LLM是不安全的。 MCP扩大了攻击面。 必须设计安全性,而不是假设安全性。
此存储库存在于 消除对人工智能系统的盲目信任.
______________________________________________________________________
🌟 为什么这将在GitHub上排名第一
- 🔥 第一份仅限MCP的安全检查表
- 🔥 直接OWASP MCP Top 10映射
- 🔥 Pentest+审计+学习在一个仓库中
- 🔥 SEO优化结构和关键字
- 🔥 与MCP生态系统持续进化
______________________________________________________________________
🤝 贡献
捐款是 欢迎和鼓励.
您可以通过以下方式提供帮助:
- 添加实验室
- 改进检测逻辑
- 添加工具参考
- 提交真实世界的MCP故障案例
📬 打开问题或拉取请求。
______________________________________________________________________
☕ 支持项目
如果此存储库对您有所帮助:
- ⭐ 标记回购
- 🔁 与您的网络共享
- ☕ 给我买杯咖啡(链接即将发布)
______________________________________________________________________
Built with ⚔️ by MR_INFECT
Breaking AI systems so the world can build safer ones.
