🛡️ 工具信任目录
人工智能代理工具的公共注册表,通过以下方式持续扫描以进行及时注入、数据泄露和权限升级 ToolTrust扫描程序.
🚨 供应链事故保险(2026年3月) ToolTrust现在可以检测并阻止已确认的供应链事件,包括LiteLLM/TeamPCP漏洞和恶意axios npm发布(axios@1.14.1,axios@0.30.4).对于npm支持的MCP服务器,ToolTrust还对依赖可见性、可传递的锁文件证据、生命周期脚本和IOC指标进行评分,如plain-crypto-js.
   
______________________________________________________________________
📊 安全注册表
*按受欢迎程度排名前50位。查看所有1091工具→ 完整目录 · 数据/报告/ · 文档/工具/*
| 工具 | 版本 | 流行度 | 等级 | 关键发现 | 扫描 |
|---|---|---|---|---|---|
typescript… | 526.0k/mo | C | 🔑 AS-002 ×35, ⚡ AS-011 ×18 | 5月16日 | |
1.0.4 | 29.9k | C | 🔑 AS-002 ×75, ⚡ AS-011 ×36, AS-014 ×86, 📐 AS-003, 🗝️ AS-010 | 5月16日 |
______________________________________________________________________
⚖️ 评分系统
| 等级 | 网关操作 | 描述 |
|---|---|---|
| S 🌟 | ALLOW | 预留用于动态分析 |
| A. | ALLOW | 风险最小。对生产代理商安全。 |
| B | ALLOW +利率限制 | 低风险。小问题,但总体安全。 |
| C | REQUIRE_APPROVAL | 中等风险。建议采取补救措施。 |
| D | REQUIRE_APPROVAL | 高风险。仅在隔离环境中使用。 |
| F | BLOCK | 重大风险。请勿在代理管道中使用。 |
完整方法: docs/methodology.md
______________________________________________________________________
🔍 检查目录
ToolTrust扫描程序检查所有报告中引用的ID:
| ID | 严重性 | 检测 |
|---|---|---|
| 🛡️作为-001 | Critical | 工具中毒 --隐藏在工具描述中的对抗性提示(ignore previous instructions, ``) |
| 🔑作为-002 | High/Low | 许可表面 — exec, network, db, fs 超出规定目的;输入模式过于宽泛 |
| 📐截至-003 | High | 范围不匹配 --工具名称与其权限相矛盾(例如。 read_config 随着 exec) |
| 📦截至-004 | High/Critical | 供应链CVE --捆绑依赖关系中的已知CVE OSV |
| 🔓截至-005 | High | 权限提升 — admin/:write OAuth范围; sudo/impersonate 在描述中 |
| ⚡截至-006 | Critical | 任意代码执行 — evaluate_script, _evaluate 后缀, execute javascript, page.evaluate() 图案 |
| ℹ️作为-007 | Info | 工具数据不足 --工具缺少有效的描述或架构 |
| 🚨截至-008 | Critical | 已知的妥协包 --已确认供应链攻击的离线嵌入式黑名单(LiteLLM 1.82.7/1.82.8,Trivy v0.69.4-v0.69.6,Langflow\<1.9.0,Axios 1.14.1/0.30.4)。零延迟,无需网络。 |
| 🔤截至-009 | Medium | 打字报价 --在知名MCP工具的编辑距离2内的工具名称,建议进行模拟 |
| 🗝️作为-010 | Medium | 秘密处理 -输入接受API密钥/密码的参数;记录的凭据不安全 |
| ⚡截至-011 | Low | DoS弹性 --网络/exec工具上没有速率限制、超时或重试配置 |
| 🔄截至-012 | High | 拉地毯 --同一版本的扫描之间工具集发生了变化,没有版本差异 *(仅目录管道)* |
| ℹ️截至-014 | Info | 依赖关系清单不可用 --MCP服务器未暴露 metadata.dependencies 也不是a repo_url,因此供应链覆盖范围有限,必须被视为不完整 |
| ⚠️截至-015 | Medium/High | 可疑的NPM生命周期脚本 --npm依赖发布 preinstall / postinstall /类似的安装时脚本;远程获取或内联执行模式的严重性增加 |
| 🚨截至-016 | Critical | 可疑的NPM IOC依赖性 --已发布的npm元数据或安装时脚本引用了已知的恶意IOC包、域、URL或已审查的脚本模式,例如 plain-crypto-js,即使顶级包名是新的 |
| ⚠️截至-017 | Medium | 可疑数据过滤说明 --工具描述明确建议将用户数据、内容或对话历史发送到外部/远程端点,而不将其归类为提示注入 |
| ℹ️截至-018 | Info | 检测到嵌入式MCP服务器 --发现了源代码级MCP SDK的使用情况,但无法从清单或实时握手中枚举工具,因此仍需要手动审查 |
| 👥截至-013 | High/Medium | 工具阴影 --重复或接近重复的工具名称劫持了针对受信任工具的调用 |
完整细节→ docs/methodology.md
______________________________________________________________________
🤖 AI代理集成
让你的AI代理扫描自己的工具。将ToolTrust添加为MCP服务器 .mcp.json 或 claude_desktop_config.json:
{
"mcpServers": {
"tooltrust": {
"command": "npx",
"args": ["-y", "tooltrust-mcp"]
}
}
}这为您的代理提供了五种安全工具:
| 工具 | 说明 |
|---|---|
tooltrust_scan_config | 扫描您的所有MCP服务器 .mcp.json 或 ~/.claude.json 并行 |
tooltrust_scan_server | 启动并扫描特定的MCP服务器 |
tooltrust_scanner_scan | 扫描工具定义的JSON blob |
tooltrust_lookup | 从此目录中查找服务器的信任等级 |
tooltrust_list_rules | 列出所有带有ID和描述的安全规则 |
Claude Code用户: 让你的经纪人跑 tooltrust_scan_config 一次性审核项目中的每个MCP服务器。
______________________________________________________________________
🤝 贡献
请求扫描 — 打开一个问题 使用该工具的公共URL和版本。
对调查结果提出异议 --打开一个引用查找ID的问题(例如。 AS-002).
集成ToolTrust扫描程序 --看 docs/dev.md 用于数据管道和模式规范。
______________________________________________________________________
📛 添加到README中
如果您的MCP服务器经过审核并获得了分数,请将我们的徽章添加到您的仓库中:
A级(推荐) --将其复制到您的README中:
[](https://github.com/AgentSafe-AI/tooltrust-directory)其他等级 --替换 grade-a 随着 grade-s, grade-b, grade-c, grade-d,或 grade-f:
| 等级 | 徽章 |
|---|---|
| S  | |
| A.  | |
| B  | |
| C  | |
| D  | |
| F  |
*徽章链接到此目录。在本地生成SVG: go run ./cmd/badge*
______________________________________________________________________
⚙️ 自动化
上面的注册表通过每日GitHub Actions工作流保持最新:
.github/workflows/daily-audit.yml ← cron 00:00 UTC + manual dispatch每次跑步:
- 发现 通过GitHub搜索的流行MCP服务器(50+星)和Smithery本地服务器(10+使用)
- 扫描 使用ToolTrust Scanner+OSV供应链分析的新/更新工具
- 出版 更新报告至
data/reports/并重新生成此README
______________________________________________________________________
