Token导航 LogoToken导航TokenDH.com
Vuln Analysis logo
安全风控未说明官方级别未说明来源级核验

Vuln Analysis

MCP Server

本项目专注于分析和识别MCP(Model Context Protocol)服务器的安全漏洞,旨在通过静态和动态分析方法发现潜在的安全威胁,并提供修复建议。

工具数

0

提示词数

0

GitHub Stars

5

资源数

0
安全分析安全Claude静态分析Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Team-Off-course

提供方

Team-Off-course

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🛡️ MCP服务器漏洞分析和安全性研究

Model Context Protocol Server Vulnerability Analysis Project

📖 项目简介(Introduction)

本项目是K-Shield Jr.第15期中由非路径(Off-course)进行的模型上下文协议(MCP)服务器漏洞分析项目。 最近,随着Anthropic、OpenAI等为扩展AI代理而采用的标准协议MCP迅速扩散,对此的安全威胁也在增加,但MCP服务器正在盲目生成。对此,我们调查和分析了MCP Server存在的漏洞,并试图以此为基础,在实际公开的MCP Server实现中找到漏洞,为加强生态系统安全做出贡献。

🎯 项目目标

  1. 开源MCP服务器漏洞挖掘:分析用多种语言(Python、JS等)实现的MCP服务器
  1. 验证攻击场景:通过LLM确认间接Prompt Injection的可能性
  1. 负责任的披露:举报发现的漏洞并推动CVE发放,建议通过PR修改代码

🛠️ 分析方法学(Methodology)

我们的团队通过以下分阶段方法分析了漏洞:

  1. 信息收集(Information Gathering):
  • GitHub公开MCP服务器列表和现有CVE分析(CVE-2025-XXXX等)
  1. 静态分析:
  • 通过源代码审查确定风险函数(exec、eval、subprocess、open等)
  • 确定输入值验证逻辑的不足之处
  1. 动态分析:
  • 使用自动化脚本自动识别风险函数并测试Payload传输
  • 捕获和篡改MCP协议消息(JSON-RPC)
  1. PoC开发(Proof Concept):
  • 在实际LLM(Claude,Gemini)环境中实施攻击方案
  • 通过构建内部网络模拟服务器演示SSRF和数据泄露

📂 报告和资源(Resources)

더 자세한 기술적 내용과 PoC 코드는 첨부된 보고서 및 리포지토리 내 파일들을 참고해 주세요.

通用漏洞披露

👥 团队简介(Team Off-Course)

K-Shield jr第15期漏洞分析过程,脱离路径(Off-course)

PM安勇俊 @Polestar

Team|黄德妍| @D30kY

Team|崔元宇| @CHOE

Team|文范秀| @L1v0z

Team|李昌珉 @李昌民

目录标签

目录标签

安全分析安全Claude静态分析本地部署漏洞检测MCP协议AI安全动态分析

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP