meok-mcp-injection-scan-mcp
meok-mcp-injection-scan-mcp
Сканируйте любой MCP-сервер на наличие классов уязвимостей внедрения промптов / отравления инструментов / SSRF, раскрытых в волне CVE в апреле 2026 года.
pip install meok-mcp-injection-scan-mcpЗачем это нужно
Апрель 2026 года стал неудачным месяцем для MCP. Anthropic опубликовала информацию о классе RCE в MCP «по дизайну», который затронул около 7000 публичных серверов (~150 млн загрузок). mcp-server-git выпустил цепочку CVE. DockerDash был взломан через цепочку внедрений. Внедрение промптов в описание инструментов («отравление инструментов») было продемонстрировано против каждого крупного хоста MCP.
Если вы запускаете MCP-сервер в продакшене или проводите аудит перед внедрением, вам нужно быстрое сканирование, которое помечает шаблоны, на которые нацелены раскрытия апреля 2026 года. Этот MCP — и есть такое сканирование.
Related MCP server: agent-audit
Что он проверяет
Более 30 канонических правил в 5 уровнях критичности:
КРИТИЧЕСКИЙ — прямой RCE, переопределение системного промпта, шаблоны кражи учетных данных, метасимволы оболочки в значениях по умолчанию, URL-адреса
file:/// внутренней сети (вектор поворота метаданных DockerDash 169.254.169.254).ВЫСОКИЙ — закодированные полезные нагрузки, императивные директивы для агента, промпты цепочки поставок, ссылки на переменные окружения, подмена инструментов.
СРЕДНИЙ — язык срочности / авторитетности,
additionalProperties=true, неограниченные строки, имитация имени инструмента.НИЗКИЙ — слишком длинные описания, символы нулевой ширины / двунаправленного переопределения (вектор PoC U+202E).
Покрытие соответствует: OWASP LLM Top 10, GenAI Red Team v1, раскрытию RCE в Anthropic MCP в апреле 2026 года и цепочке CVE mcp-server-git.
Доступные инструменты
Инструмент | Назначение |
| Получить список инструментов удаленного MCP-сервера и просканировать его |
| Просканировать вставленный список инструментов JSON (для серверов с аутентификацией) |
| Выдать подписанный сертификат уровня закупок (тариф Pro) |
| Изучить полный каталог правил перед подпиской |
| Ссылки на подписку + сравнение тарифов |
Тарифы
Тариф | Цена | Что вы получаете |
Free | £0 | 5 сканирований / день, без подписанных отчетов |
Starter | Безлимитные сканирования + подписанные отчеты | |
Pro | + запланированные повторные сканирования + поддержка 48ч | |
Enterprise | + пользовательские наборы правил + SLA 4ч |
Каждый подписанный сертификат находится по адресу https://meok-attestation-api.vercel.app/verify/<cert_id> — аудиторы и отделы закупок могут проверить его без учетной записи.
Чего вы НЕ получаете
Это сканер статических шаблонов. Он не выполняет динамический анализ загрязнения, не фаззит сервер состязательными входными данными и не заменяет человеческую «красную команду» (red-team). Это первые 80% аудита, за 5 секунд, бесплатно.
Создано MEOK AI Labs
Основатель-одиночка. Лондон. 234 пакета MCP на PyPI. Инфраструктура подписи в реальном времени на meok-attestation-api.vercel.app. Витрина councilof.ai. Получить каталог: https://meok-attestation-api.vercel.app/catalogue.
Каналы распространения
PyPI:
pip install meok-mcp-injection-scan-mcp(этот пакет)Apify Store (оплата за событие): https://apify.com/knowing_yucca/meok-mcp-injection-scan
GitHub (исходный код): https://github.com/CSOAI-ORG/MEOK-LABS/tree/main/mcps/meok-mcp-injection-scan-mcp
Спонсор: https://github.com/sponsors/CSOAI-ORG · Pro £79/мес →
Maintenance
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceScans MCP servers for prompt injection, supply chain attacks, excessive permissions, and code execution risks. Includes an offline blacklist that catches known-compromised packages like LiteLLM 1.82.7/1.82.8 and Trivy with zero latency.19MIT
- AlicenseNot gradedqualityCmaintenanceSecurity scanner for MCP servers. Detects prompt injection, command injection, auth bypass, and excessive permissions across tools, resources, and prompts.482MIT
- AlicenseNot gradedqualityCmaintenanceScans MCP servers, AI agent skills, and plugins for 68+ malicious patterns including credential exfiltration, prompt injection, and code execution.465MIT
- AlicenseBqualityBmaintenanceAutomated security red-team for any MCP server that scans manifests against OWASP LLM Top 10 and MCP-specific risks, returning a 0-100 hardening score and HMAC-signed report.7MIT
Related MCP Connectors
Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/CSOAI-ORG/meok-mcp-injection-scan-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server