Token导航 LogoToken导航TokenDH.com
probe (Satisho Bananamoto) logo
安全风控stdio官方级别未说明来源级核验

probe (Satisho Bananamoto)

MCP Server

probe是一款用于扫描MCP服务器配置和源代码的安全工具,可检测明文密钥、注入漏洞和缺失的认证,并提供修复建议。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全漏洞检测PythonCursorCursorWindsurfVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

SatishoBananamoto

提供方

SatishoBananamoto

最后核验

2026/5/17 20:23

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -e .

详细介绍

探测

MCP服务器安全扫描程序。在MCP配置中查找明文秘密、注入漏洞和缺少身份验证。

为什么

您将MCP服务器连接到您的AI代理。这些服务器获得工具访问权限、环境变量和文件系统路径。他们安全吗?

探测器扫描MCP配置和服务器源代码以查找安全问题,将每个服务器分级为A-F,并告诉您要修复的内容。

安装

pip install -e .

用法

# Scan all discovered MCP servers
probe scan

# Verbose output (descriptions + fix recommendations)
probe scan -v

# JSON output (for CI/CD)
probe scan --json

# Scan specific config file
probe scan -p ~/.mcp.json

# Only scan specific server(s)
probe scan -s my-server -s other-server

# List discovered servers without scanning
probe list

它检查什么

类别发现内容严重性
秘密硬编码API密钥(OpenAI、Anthropic、GitHub、AWS、Slack、18+类型)、高熵证书、类似秘密的env var名称关键/高
注入递归源扫描 subprocess(shell=True), os.system(), eval(), exec(),命令中的f字符串,Python导入别名,Node.js child_process.exec()临界/高
文件系统访问 /etc/passwd, ~/.ssh, ~/.aws路径遍历模式;无防护删除/chmod高/中
验证工具处理程序中缺少输入验证,直接访问字典而不进行错误处理中等/低
运输未加密的HTTP,特权提升(sudo),未缝合 npx/uvx严重/严重

配置发现

探针自动从以下位置发现MCP配置:

  • 克劳德代码: ~/.mcp.json +项目级 .mcp.json (从cwd走过来)
  • 光标: ~/.cursor/mcp.json
  • VS Code: ~/.vscode/settings.json
  • 帆板运动: ~/.windsurf/mcp.json

或者直接使用指定路径 probe scan -p /path/to/config.json.

源路径 args 首先相对于MCP配置文件进行解析,然后是当前工作目录。对于本地Python服务器, probe 还解决 python -m package.module 当模块位于配置文件旁边时。

评分

每个服务器都会得到一个分数(0-100)和一个等级:

等级分数含义
A90-100非常好——没有重大问题
B75-89很好——只是小问题
C60-74需要改进
D40-59差——存在重大安全漏洞
F0-39失败——关键漏洞

任何关键发现都将得分限制在35分(自动F)。

退出代码

代码含义
0干净——没有关键或高发现
2安全问题——检测到关键或高发现

在CI中使用: probe scan --json || echo "Security issues found".

秘密侦查

减少误报的三层方法:

  1. 已知前缀:来自OpenAI、Anthropic、GitHub、AWS、Slack、GitLab、Google、npm、PyPI等的API密钥的18种模式
  2. 熵分析:在具有类似秘密的密钥名称的值上,香农熵>3.5
  3. 关键字名称启发式:标记命名的环境变量 API_KEY, SECRET, TOKEN等等。

价值观,如 ${ENV_VAR}, ,以及 CHANGEME 被自动列入白名单。

许可证

麻省理工学院

目录标签

目录标签

安全漏洞检测PythonCursor安全扫描本地部署MCP配置自动化工具CI/CD集成

支持客户端

CursorWindsurfVS Code

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP