Token导航 LogoToken导航TokenDH.com
Navil Threat Catalog logo
安全风控未说明官方级别未说明来源级核验

Navil Threat Catalog

MCP Server

Navil威胁分类目录是一个全面的开源威胁分类法,专为AI代理和MCP集成设计,用于映射攻击面、提供检测指南并链接到实际CVE。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全Python开源

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

navilai

提供方

navilai

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

Navil威胁目录

代理人安全的MITRE ATT&CK。

License: CC BY-SA 4.0 Vectors Classes Categories SAFE-MCP Aligned

概述

MCP生态系统在过去12个月内爆炸了2100%。然而,在生产环境中发现的MCP服务器中,有66%存在安全问题。在Navil之前,代理安全没有标准化的威胁分类。这份目录弥补了这一差距。

Navil Threat Catalog是一个全面的开源威胁分类,专为AI代理和MCP集成而设计。它绘制攻击面,提供检测指导,并链接到真实的CVE。无论您是进行威胁建模、构建检测系统,还是加强MCP部署,这都是您的参考。

快速统计

度量计数
攻击类11
检测类别33
攻击向量210
组合场景1M+
许可证CC BY-SA 4.0

攻击类概述

ID名称类别矢量OWASP覆盖范围
AC-01多模式走私317ASI01、ASI09
AC-02握手劫持319ASI03、ASI04
AC-03RAG/记忆中毒318ASI05、ASI09
AC-04供应链/发现318ASI04
AC-05特权升级319ASI03、ASI07
AC-06反取证318ASI08
AC-07代理人勾结和多代理人317ASI01、ASI03
AC-08认知架构开发318ASI01、ASI08
AC-09时间和状态攻击317ASI05、ASI08
AC-10输出操纵和武器化319ASI06、ASI09、ASI10
AC-11基础设施和运行时攻击318ASI07、ASI10

用法

威胁建模

使用目录系统地识别MCP部署中的威胁。从你的攻击面(哪些代理在哪里运行,它们访问什么工具)开始,并交叉引用攻击类。

直接JSON/YAML消费

import json

with open('catalog/threats.json') as f:
    catalog = json.load(f)

for attack_class in catalog['attack_classes']:
    print(f"{attack_class['id']}: {attack_class['name']}")
    for category in attack_class['categories']:
        for vector in category['vectors']:
            if vector['severity'] == 'critical':
                print(f"  CRITICAL: {vector['name']}")

Navil命令行界面

navil threat-model --agents 5 --tools 40
navil detect --logs /var/log/agent/ --patterns AC-01
navil report --format html --output threat-report.html

CI/CD安全门

将Navil验证集成到您的部署管道中:

- name: Threat Validation
  run: navil validate --config mcp-config.yaml --fail-on critical

OWASP代理十大地图

OWASP风险Navil保险范围
ASI01特工目标劫持AC-01、AC-02、AC-03、AC-08、AC-09
ASI02代理完整性故障AC-05、AC-06、AC-10
ASI03身份和特权滥用AC-02、AC-05、AC-07、AC-11
ASI04代理供应链漏洞AC-04(综合)
ASI05数据和模型中毒AC-03、AC-09、AC-08
ASI06敏感信息披露AC-10、AC-11
ASI07过度代理AC-05、AC-08、AC-10、AC-11
ASI08人为监督颠覆AC-06、AC-08、AC-09
ASI09错误信息和操纵AC-01、AC-03、AC-10
ASI10共享资源开发AC-10、AC-11

真实世界事件

此目录基于记录在案的攻击:

  1. 假冒邮戳MCP(npm) -恶意的“@postom/mcp”包拦截并将所有电子邮件BCC字段转发给攻击者基础设施。 *覆盖:AC-04-01-001*
  1. LiteLLM v1.82.7/8供应链开发 -特洛伊木马版本从开发人员计算机中窃取了SSH密钥和AWS凭据。 *覆盖:AC-04-01-002*
  1. CVE-2026-26118(CVSS 8.8) -Azure MCP SSRF漏洞暴露了托管身份令牌。攻击者向元数据服务端点发送URL;服务器转发请求,揭示凭据。 *覆盖范围:AC-05-01-001、AC-11-02-001*
  1. CVE-2025-68143/44/45 -Anthropic mcp服务器git易受提示注入(RCE)、路径验证旁路和无限制git_init的攻击。攻击者使用SSH密钥访问执行任意代码。 *覆盖范围:AC-05-03-001、AC-05-03-002、AC-05-03-003*
  1. 双子星API 48小时账单82000美元 -API密钥被盗,用于快速API调用;通过令牌放大拒绝钱包,恶意MCP响应达到142.4倍。 *覆盖范围:AC-11-01-001、AC-11-01-002*

SAFE-MCP对齐

Navil威胁目录与 安全MCP, Linux基金会和OpenID基金会采用的MCP安全开放标准。

SAFE-MCP导航覆盖范围
工具中毒和描述突变AC-02(握手劫持)
快速注射和操作AC-01、AC-08
OAuth和身份验证滥用AC-02、AC-05
供应链和注册表攻击AC-04(综合)
特权升级AC-05
会话劫持AC-02
RAG与记忆中毒AC-03
多代理编排攻击AC-07
认知架构开发AC-08
时间和状态攻击AC-09
凭证范围扩展AC-05、AC-11
反取证和行为伪装AC-06(综合)
基础设施和运行时开发AC-11
输出操纵和武器化AC-10

全对齐映射: mappings/safe-mcp.md

贡献

Navil社区推动了这一进程。我们欢迎以下各方的贡献:

  • 在野外发现的新攻击媒介
  • 基于实际部署的改进检测提示
  • 其他CVE引用和事件映射
  • 严重性校准反馈

贡献.md 作为指导方针。

许可证

Navil威胁目录的许可证为 CC BY SA 4.0。您可以出于任何目的(商业或非商业)自由使用、分享和改编此作品,前提是您在同一许可下提供信用和发布衍生品。

相关链接

目录标签

目录标签

安全Python开源威胁分类本地部署AI安全MCP安全攻击检测

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP