Cyber Lens AI MCP Server
Cyber Lens AI MCP Server
Sicherheitsprüfung für KI-Assistenten und agentische Coding-Workflows.
Ein Model Context Protocol (MCP)-Server, der KI-Assistenten die Möglichkeit gibt, Websites, öffentliche Repositories und Open CLAW-Skills auf Sicherheitslücken zu prüfen. Er ist speziell für die Ära des agentischen Codierens konzipiert und unterstützt nativ das Scannen von Skill-Paketen, bevor du sie installierst.
Was er tut
Wenn der Server mit einem KI-Assistenten (Claude Desktop, VS Code usw.) verbunden ist, fügt dieser MCP-Server Sicherheits-Scan-Tools hinzu, die der Assistent während deines Gesprächs verwenden kann:
Einen CLAW-Skill vor der Installation scannen – der Server lädt das Skill-Paket herunter, entpackt es und analysiert den tatsächlichen Quellcode auf gefährliche Muster, hartcodierte Geheimnisse und Berechtigungsprobleme
Eine Website scannen – im lokalen Schnellmodus ohne Konto oder bei Verbindung mit dem vollständigen Cloud-Scan
Ein öffentliches Repository scannen – auf offengelegte Geheimnisse, Abhängigkeitsschwachstellen, verdächtige Codemuster und Probleme mit dem Vertrauensstatus
Dein verbleibendes Cloud-Scan-Kontingent prüfen, bevor du einen Stapel von Scans startest
Hilfe zur Behebung von Schwachstellen erhalten – mit Schritt-für-Schritt-Anleitungen und Codebeispielen
Beispielgespräch
You: "I want to install this skill: https://clawhub.ai/skills/ontology"
Claude: I'll scan it for security issues first.
[PASS] CLAW Skill Security Scan: ontology v1.0.4
Security Score: 95/100
Files Analyzed: 5
Skill appears safe to install. Minor issues noted below.
1. [MEDIUM] File write operation
File: scripts/ontology.py:399
Fix: Ensure file writes are limited to expected directories.
The skill looks safe. It writes to the filesystem for its knowledge
graph storage, which is expected behaviour for this type of skill.Related MCP server: securityscan
Erste Schritte
1. Installation
Nach der ersten npm-Veröffentlichung ist der empfohlene Installationsweg:
npx -y @shadoprizm/cyberlens-mcp-serverDavor – oder für lokale Entwicklung und manuelle Builds:
git clone https://github.com/shadoprizm/cyberlens-mcp-server.git
cd cyberlens-mcp-server
npm install
npm run build2. Zu deinem KI-Assistenten hinzufügen
Claude Desktop – füge den Server zu ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) oder %APPDATA%\Claude\claude_desktop_config.json (Windows) hinzu:
{
"mcpServers": {
"cyberlens": {
"command": "npx",
"args": ["-y", "@shadoprizm/cyberlens-mcp-server"]
}
}
}Falls du das Projekt aus einem Quellcode-Checkout statt über npm ausführst:
{
"mcpServers": {
"cyberlens": {
"command": "node",
"args": ["/absolute/path/to/cyberlens-mcp-server/dist/index.js"]
}
}
}Claude Code – füge ihn zu deinen MCP-Einstellungen oder deiner Projektkonfiguration hinzu.
VS Code (Copilot/Continue) – konfiguriere ihn über die MCP-Server-Einstellungen deiner Erweiterung.
3. Dein Konto verbinden
Website-Tools funktionieren ohne Konto sofort im lokalen Schnellmodus. Dieser lokale Modus umfasst ungefähr 15 Kernprüfungen und liefert die Ergebnisse sofort.
Durch das Verbinden eines Kontos werden Website-Scans auf den vollständigen CyberLens-Cloud-Pfad mit über 70 Prüfungen, Scan-Verlauf und KI-Analyse erweitert. Repository- und Nur-Konto-Tools verbinden sich bei Bedarf weiterhin über den Browser-Flow.
Wenn ein Repository- oder Nur-Konto-Tool ein Konto benötigt, geht der MCP-Server folgendermaßen vor:
öffnet automatisch den CyberLens-Browser-Flow
leitet den Benutzer zu
cyberlensai.comweiter, um sich zu registrieren oder anzumeldenempfängt den sicheren Callback lokal
speichert den API-Schlüssel in
~/.cyberlens/mcp/config.jsonsetzt den ursprünglichen Tool-Aufruf automatisch fort
Du kannst denselben Flow auch manuell auslösen:
You: "Connect my CyberLens account"Dies öffnet deinen Browser auf cyberlensai.com, wo du dich kostenlos registrieren oder anmelden kannst. Dein API-Schlüssel wird lokal unter ~/.cyberlens/mcp/config.json gespeichert und für alle zukünftigen Scans verwendet.
Kostenlose Konten enthalten 5 Scans pro Monat. Es ist keine Kreditkarte erforderlich.
Du kannst in der MCP-Konfiguration auch die Umgebungsvariable
CYBERLENS_API_KEYsetzen, anstatt den Browser-Flow zu verwenden.
Wenn ein Cloud-Website-Scan sein Monatskontingent erreicht, öffnet der MCP-Server automatisch die CyberLens-Preisseite und verwendet als Fallback den lokalen Schnellscan, statt einen harten Fehler zu erzeugen. Repository-Scans erfordern weiterhin ein Cloud-Kontingent.
Verfügbare Tools
Konto
Tool | Beschreibung | API-Schlüssel erforderlich |
| Öffnet den Browser zur Registrierung/Anmeldung und speichert deinen API-Schlüssel lokal | Nein |
| Zeigt deinen aktuellen Plan und das verbleibende Website-/Repository-Scan-Kontingent; verbindet sich bei Bedarf bei der ersten Nutzung automatisch | Ja |
Scannen von CLAW-Skills
Tool | Beschreibung | API-Schlüssel erforderlich |
| Lädt ein Skill-Paket von CLAW Hub oder ein direktes Skill-Paket herunter und analysiert es auf Sicherheitsprobleme | Nein |
| Validiert ein Skill-Manifest anhand von Sicherheits-Best-Practices | Nein |
Website- und Repository-Scannen
Tool | Beschreibung | API-Schlüssel erforderlich |
| Lokaler Schnellscan für Websites ohne Konto; vollständiger Cloud-Scan bei Verbindung; lokaler Fallback, wenn das Website-Cloud-Kontingent erschöpft ist | Nein für lokal, Ja für den vollständigen Cloud-Scan |
| Sicherheits-Scan öffentlicher Repositories für GitHub, GitLab, Bitbucket und unterstützte ZIP-Ziele; verbindet sich bei Bedarf bei der ersten Nutzung automatisch | Ja |
| Ruft detaillierte Ergebnisse eines abgeschlossenen Cloud-Scans ab; verbindet sich bei Bedarf bei der ersten Nutzung automatisch | Ja |
| Lokaler Schnell-Score für Websites ohne Konto; vollständiger Cloud-Score bei Verbindung | Nein für lokal, Ja für den vollständigen Cloud-Score |
Erkenntnisse & Hilfestellung
Tool | Beschreibung | API-Schlüssel erforderlich |
| Integrierte lokale Playbooks zur Behebung häufiger CWEs und Schwachstellenklassen | Nein |
| Ehrlicher Bericht über die lokalen Prüfungen und Live-Cloud-Endpunkte des MCP-Servers | Nein |
So funktioniert das Skill-Scannen
Wenn du eine CLAW-Skill-URL angibst, geht der MCP-Server wie folgt vor:
Löst die URL auf – akzeptiert Claw-Hub-Seiten (
https://clawhub.ai/skills/skill-name), direkte Download-Links (https://*.convex.site/api/v1/download?slug=name) oder jede URL, die auf ein Skill-ZIP verweistLädt das Skill-Paket in ein temporäres Verzeichnis herunter
Entpackt und analysiert jede Datei im Paket:
Prüft
_meta.jsonundSKILL.mdauf VollständigkeitDurchsucht den gesamten Quellcode (Python, JavaScript, TypeScript, Shell-Skripte, Konfigurationsdateien) nach gefährlichen Mustern
Erkennt hartcodierte Geheimnisse,
eval()-Verwendung, Ausführung von Shell-Befehlen, unsichere HTTP-Anfragen, Dateilöschvorgänge, Pickle-Deserialisierung und mehrErkennt nicht festgepinnte Abhängigkeiten
Katalogisiert alle externen URLs, mit denen der Skill kommuniziert
Gibt einen Sicherheits-Score (0-100) mit detaillierten Ergebnissen, Dateipfaden und Empfehlungen zur Behebung zurück
Räumt alle temporären Dateien auf
Dieser gesamte Prozess läuft lokal ab – es ist kein API-Schlüssel erforderlich und dein Code wird niemals an einen externen Server gesendet.
Website-Scan-Modi
scan_website und get_security_score haben jetzt zwei ehrliche Modi:
Lokaler Schnellscan – funktioniert ohne Konto, liefert sofort Ergebnisse und umfasst ungefähr 15 Kernprüfungen für Websites, z. B. HTTPS, Sicherheits-Header, Offenlegung von Serverinformationen, unsichere Formulare und Indikatoren für Inline-Skripte
Vollständiger Cloud-Scan – erfordert ein verbundenes CyberLens-Konto, führt über 70 Prüfungen durch, speichert den Cloud-Scan-Verlauf und enthält eine umfangreichere Analyse
Wenn ein Benutzer ohne Konto einen full- oder database-Website-Scan anfordert, liefert der MCP-Server weiterhin den lokalen Schnellscan und weist darauf hin, dass der angeforderte Nur-Cloud-Modus nicht verfügbar war.
Wenn einem verbundenen Benutzer das Website-Cloud-Kontingent ausgeht, wechselt CyberLens automatisch zum lokalen Schnellscan und öffnet die Preisseite mit einem Upgrade-Link.
Akzeptierte URL-Formate
https://clawhub.ai/skills/ontology --> Resolves automatically
https://clawhub.ai/author/skill-name --> Resolves automatically
https://*.convex.site/api/v1/download?slug=x --> Direct downloadArchitektur
src/
index.ts MCP server, tool handlers, output formatting
auth.ts Browser-based connect flow, config file management
client.ts REST API client for live scan and quota endpoints
remediation-guides.ts Local CWE and vulnerability remediation guidance
schemas.ts Zod input validation schemas
skill-scanner.ts Local CLAW skill analyser (download, extract, scan)
skill-validation.ts Local CLAW manifest validation
transparency.ts Local transparency report for scan coverageWichtige Designentscheidungen:
Kein Supabase-SDK – reine REST-Aufrufe mit
fetchundX-API-Key-HeaderEhrliche Cloud-Oberfläche – der MCP-Server stellt nur cloudgestützte Tools bereit, die von der öffentlichen Live-API unterstützt werden (
/scan,/scan/{id},/quota)Stdio-Transport – läuft als Unterprozess des KI-Assistenten und kommuniziert über stdin/stdout
Nützlich ohne API-Schlüssel – Skill-Scannen, Website-Schnellscans, Manifestvalidierung, Hilfe zur Behebung und Transparenzberichte funktionieren lokal; durch Verbinden eines Kontos werden Website-Scans auf den vollständigen Cloud-Pfad erweitert und Repository-Scans freigeschaltet
Browserbasierte Authentifizierung – derselbe sichere Verbindungsablauf wie beim CyberLens-OpenClaw-Skill (CSRF-geschützt, kurzlebige Austauschcodes, nur HTTPS)
Entwicklung
# Build
npm run build
# Watch mode
npm run dev
# Run directly (for testing)
echo '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}' | node dist/index.jsUmgebungsvariablen
Variable | Erforderlich | Standard | Beschreibung |
| Nein | -- | API-Schlüssel (Alternative zum Browser-Verbindungsablauf) |
| Nein |
| Überschreibt den API-Endpunkt |
Veröffentlichung
Dieses Repository ist für die Veröffentlichung über npm + MCP Registry vorbereitet als:
npm-Paket:
@shadoprizm/cyberlens-mcp-serverMCP-Servername:
io.github.shadoprizm/cyberlens-mcp-server
Typischer Release-Ablauf:
# 1. Bump the version
npm version patch
# 2. Publish the package to npm
npm publish
# 3. Authenticate with the MCP Registry
mcp-publisher login github
# 4. Publish server.json to the MCP Registry
mcp-publisher publishDie Registry-Metadaten befinden sich in der Datei server.json im Wurzelverzeichnis, und die npm-Besitzprüfung verwendet das Feld mcpName in package.json.
Verwandte Projekte
CyberLens OpenClaw Skill – die OpenClaw-Skill-Version mit denselben Scan-Funktionen
CyberLens – die vollständige Plattform mit browserbasiertem Scannen, Dashboards und Berichterstellung
OpenClaw – das offene Skill-Ökosystem für KI-Agenten
Lizenz
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceEnables AI assistants to scan project dependencies and Infrastructure as Code files for security vulnerabilities and misconfigurations. It also provides automated fixing capabilities to remediate identified security issues.183MIT
- FlicenseNot gradedqualityDmaintenanceScans OpenClaw/ClawHub skills for security vulnerabilities before installation. Detects prompt injection, data exfiltration, credential theft and RCE risks. Autonomous AI-to-AI flow with zero human intervention required.
- AlicenseAqualityBmaintenanceVet ClawHub skills before installing them; detects prompt-injection, exfiltration, and other security issues, outputting a risk score with per-finding evidence.7MIT

AgentAuditofficial
AlicenseAqualityDmaintenanceEnables AI agents to scan MCP servers and AI packages for vulnerabilities, prompt injection, and supply chain attacks.7156AGPL 3.0
Related MCP Connectors
Scan GitHub-hosted AI skills for vulnerabilities: prompt injection, malware, OWASP LLM Top 10.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Threat modeling, code/cloud/pipeline scanning, shadow-AI discovery, compliance checks and fixes.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shadoprizm/cyberlens-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server