mcp-security-server
MCP Security Scanner Server v2.0
Профессиональный MCP-сервер производственного уровня для оценки безопасности. Работает на основе Model Context Protocol, предназначен для Kali Linux.
Обзор
Профессиональный Model Context Protocol (MCP) Server, предоставляющий AI-агентам стандартизированные возможности сканирования безопасности. Разработан для авторизованных оценок безопасности со строгими мерами контроля соответствия.
Ключевые особенности
Обязательный 7-шаговый процесс — Каждый инструмент следует: проверка параметров → фильтрация безопасности → проверка границ → бизнес-логика → упаковка результатов → перехват исключений → логирование
Ноль инъекций команд — Все вызовы оболочки используют массивы параметров, а не конкатенацию строк
Обязательная авторизация —
legal_authorized=trueтребуется для всех операций сканированияПроверка 8 CVE — Log4Shell, Spring4Shell, Apache Path Traversal, HTTP/2 Rapid Reset и другие
Стандартизированный вывод — Единый JSON-ответ:
code/msg/target/vuln_list/risk_level/cvss_score/suggestПрофессиональное логирование — Логи с временными метками, идентификаторами задач, трассировкой сканирования и аудиторскими записями
Related MCP server: Security MCP Server
Архитектура
mcp-security-server/
├── server.py # MCP Server Entry Point
├── core/ # Business Logic Layer
│ ├── scanner.py # Scanning Engine (6 tools, 37KB)
│ ├── result.py # Unified Response Builder
│ ├── analyzer.py # CVSS 3.1 Scoring & Vulnerability DB
│ └── reporter.py # Multi-format Report Generator
├── utils/ # Infrastructure Layer
│ ├── executor.py # Safe Command Executor (Parameter Arrays)
│ ├── validator.py # Parameter Validation & Whitelist
│ ├── logger.py # Professional Logging System
│ └── env.py # Kali Environment Detection
└── requirements.txt # DependenciesБыстрый старт
1. Установка зависимостей
# Python packages
pip3 install mcp pydantic
# System tools (Kali Linux)
sudo apt update && sudo apt install -y nmap curl2. Запуск сервера
cd mcp-security-server
python3 server.py3. Настройка MCP-клиента
Добавьте в конфигурацию вашего MCP-клиента (например, Claude Desktop, opencode):
{
"mcpServers": {
"mcp-security-scanner": {
"command": "python3",
"args": ["/path/to/mcp-security-server/server.py"]
}
}
}Инструменты
Инструмент | Описание | Обязательные параметры |
| Обнаружение живых хостов (ICMP + TCP SYN) | target, legal_authorized |
| Сканирование портов (SYN/Connect) | target, legal_authorized |
| Определение версий сервисов | target, legal_authorized |
| Сканирование веб-уязвимостей | target, legal_authorized |
| Проверка CVE POC | target, legal_authorized, cve_id |
| Генерация отчёта безопасности | target, legal_authorized, scan_data |
| Проверка окружения и зависимостей | (нет) |
Примеры использования
Обнаружение живых хостов
{
"target": "192.168.1.1",
"legal_authorized": true,
"timeout": 15
}Сканирование портов
{
"target": "192.168.1.1",
"legal_authorized": true,
"ports": "80,443,8080,8443",
"scan_type": "syn"
}Проверка CVE
{
"target": "192.168.1.1",
"legal_authorized": true,
"cve_id": "CVE-2021-44228",
"port": 8080
}Генерация отчёта
{
"target": "192.168.1.1",
"legal_authorized": true,
"scan_data": "{\"vuln_list\":[...],\"suggest\":[...]}",
"format_type": "html"
}Поддерживаемые CVE
CVE | Название | CVSS | Метод проверки |
CVE-2021-44228 | Log4Shell | 10.0 | Обнаружение Java-сервиса |
CVE-2022-22965 | Spring4Shell | 9.8 | Обнаружение Spring/Tomcat |
CVE-2023-22515 | Confluence Privilege | 10.0 | Проверка setup-эндпоинта |
CVE-2022-26134 | Confluence OGNL | 9.8 | Обнаружение Confluence |
CVE-2021-41773 | Apache Path Traversal | 7.5 | Тест на обход пути |
CVE-2021-42013 | Apache Path Traversal 2 | 7.5 | Тест на обход пути |
CVE-2023-44487 | HTTP/2 Rapid Reset | 7.5 | Проверка поддержки HTTP/2 |
CVE-2021-3449 | OpenSSL NULL deref | 5.9 | Определение версии |
Стандартизированный вывод
{
"code": 0,
"msg": "success",
"target": "192.168.1.1",
"status": "completed",
"scan_data": { ... },
"vuln_list": [
{
"vuln_id": "CVE-2021-44228",
"vuln_name": "Log4Shell",
"cve_id": "CVE-2021-44228",
"cvss_score": 10.0,
"risk_level": "Critical",
"confidence": "Suspected",
"description": "Apache Log4j2 RCE",
"evidence": "Java service detected",
"remediation": "Upgrade Log4j to 2.17.0+"
}
],
"risk_level": "critical",
"cvss_score": 10.0,
"suggest": ["URGENT: Fix critical vulnerability immediately"],
"task_id": "TASK-20260822100000-a1b2c3d4",
"timestamp": "2026-08-22T10:00:00",
"duration": 12.34
}Логирование
Логи автоматически сохраняются в каталог log/:
Файл лога | Назначение |
| Общие операции |
| Действия сканирования |
| Ошибки и исключения |
| Аудит безопасности |
Соответствие требованиям
Этот инструмент предназначен для:
Оценок безопасности с письменным разрешением
Проверки уязвимостей внутренней командой безопасности
Исследований и обучения в области безопасности
ЗАПРЕЩЕНО: Несанкционированное сканирование, кража данных, нанесение ущерба системам
Лицензия
MIT License — Только авторизованное тестирование безопасности
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseCqualityDmaintenanceAn automated penetration testing framework that enables intelligent security assessments through reconnaissance, vulnerability scanning, and controlled exploitation. Features AI-driven workflow management with comprehensive reporting for authorized security testing.252797BSD 3-Clause
- FlicenseNot gradedqualityDmaintenanceProvides AI agents like Claude with secure, controlled access to network security tools like nmap for scanning private networks and lab environments. Features comprehensive safety controls, circuit breakers, and production-ready monitoring.
- AlicenseNot gradedqualityDmaintenanceEnables AI assistants to perform authorized security testing and penetration testing operations including SSL/TLS analysis, port scanning, vulnerability scanning, and HTTP security header audits through natural language interactions.1MIT
- FlicenseNot gradedqualityDmaintenanceEnables AI agents to perform automated security testing through Caido, providing 10 security tools for vulnerability scanning (XSS, SQLi, command injection), HTTP request manipulation, and penetration testing workflows with whitelist protection.1
Related MCP Connectors
Pay-per-call cybersecurity for AI agents: vuln scans, threat intel, compliance, code security.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Balckers/mcp-security-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server