Token导航 LogoToken导航TokenDH.com
MCP Preflight logo
运维云端未说明官方级别未说明来源级核验

MCP Preflight

MCP Server

一款用于检查MCP服务器暴露的功能和资源的工具,帮助用户在连接前了解服务器的能力和潜在风险。

工具数

5

提示词数

0

GitHub Stars

2

资源数

0
安全分析PythonToken认证

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

jordanstarrk

提供方

jordanstarrk

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

mcp飞行前

](https://pepy.tech/project/mcp-preflight) ](https://pypi.org/project/mcp-preflight/)

ls -la 对于MCP服务器。在连接MCP服务器之前,先看看它暴露了什么。

代理系统经常由于令人惊讶的默认值和不可见的功能表面而失败。 mcp-preflight 存在,以便在建立信任之前使这些可见。

安装

pipx install mcp-preflight

快速开始

mcp-preflight "npx @modelcontextprotocol/server-filesystem /tmp"

输出示例

my-server (MCP 2025-03-26)

  Caution: the server process runs locally without sandboxing.
  Use --isolate-home to prevent access to your real HOME directory.

  MCP Tools (client-visible):
    🟢 list_items     "List all items in the database"
    🟢 get_item       "Get a single item by ID"
    🟡 create_item    "Create a new item"
    🟡 update_item    "Update an existing item"
    🔴 delete_item    "Permanently delete an item"

  Resources:
    📄 my-server://items
    📄 my-server://items/{id}

  Action-level Capabilities (server-declared, 12 operations across 3 tools):
    Not directly visible via MCP introspection.
    These represent additional actions exposed behind the tools above.
      ↳ items (8): list, get, create, update, delete, search, export, archive
      ↳ reports (3): daily, weekly, monthly
      ↳ auth_login (single action)

  Prompts:
    💬 analyze_items (project_name)

  Risk summary:
    write: 2
    destructive: 1
    read-only: 2
    (best-effort heuristic from tool names/descriptions; not enforced)

常见工作流程

# Run against your own server
mcp-preflight "uv run server.py"
mcp-preflight "npx my-mcp-server"
mcp-preflight "python3 /path/to/server.py"

# Save a report (JSON)
mcp-preflight --save report.json "uv run server.py"

# Diff two saved reports
mcp-preflight diff before.json after.json

# JSON output
mcp-preflight --json "uv run server.py"

备注

  • 在检查模式下本地运行服务器(不执行任何工具)。
  • 列出公开的MCP工具、资源和提示。
  • 如果单个工具支持多个操作,请发布 {scheme}://mcp/manifest 因此,飞行前可以浮出水面并对其进行区分。看 服务器清单文档.

Auth-gated servers / custom env

一些MCP服务器仅在身份验证后显示工具/资源。 mcp-preflight 不运行登录流,因此在提供凭据之前,它可能会将功能报告为不可枚举。

# Pass a token via env
mcp-preflight --env MCP_SERVER_TOKEN=... "npx -y my-mcp-server"

# Point HOME (and XDG_* dirs) somewhere else (useful for servers that read ~/.config, ~/.local, etc.)
mcp-preflight --home /tmp/mcp-preflight-home "npx -y my-mcp-server"

# Isolate HOME entirely to reduce side effects/pollution
mcp-preflight --isolate-home "npx -y my-mcp-server"

Risk classification heuristic

基于工具名称和描述(默认为保守):

  • 🟢 只读: get, list, search, read, fetch, find, show, view
  • 🟡 : create, add, update, set, send, write, upload
  • 🔴 破坏性的: delete, remove, destroy, drop, purge, clear, reset
  • 未知→ 🟡 (假设写,除非另有证明)

Signals (heuristic)

mcp-preflight 可以根据文本匹配(尽最大努力)发出“信号”。这些是提示,而不是保证,可能有误报/漏报。

禁用:

mcp-preflight --no-signals "uv run server.py"

非目标

  • 无沙盒
  • 无政策执行
  • 无运行时分析

该工具检查暴露的MCP功能。它不调用工具(call_tool).清单数据通过以下方式读取 read_resource --没有服务器状态发生突变。

原则

原则.md.

项目

  • 错误/功能请求:

目录标签

目录标签

安全分析PythonToken认证MCP服务器本地部署预检工具服务器功能检查

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

token

工具数量(toolCount,工具数)

5

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明token部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP