Skip to main content
Glama
shadoprizm

Cyber Lens AI MCP Server

by shadoprizm

Cyber Lens AI MCP Server

Sicherheitsprüfung für KI-Assistenten und agentische Coding-Workflows.

MCP Open CLAW License: MIT Node.js

Ein Model Context Protocol (MCP)-Server, der KI-Assistenten die Möglichkeit gibt, Websites, öffentliche Repositories und Open CLAW-Skills auf Sicherheitslücken zu prüfen. Er ist speziell für die Ära des agentischen Codierens konzipiert und unterstützt nativ das Scannen von Skill-Paketen, bevor du sie installierst.


Was er tut

Wenn der Server mit einem KI-Assistenten (Claude Desktop, VS Code usw.) verbunden ist, fügt dieser MCP-Server Sicherheits-Scan-Tools hinzu, die der Assistent während deines Gesprächs verwenden kann:

  • Einen CLAW-Skill vor der Installation scannen – der Server lädt das Skill-Paket herunter, entpackt es und analysiert den tatsächlichen Quellcode auf gefährliche Muster, hartcodierte Geheimnisse und Berechtigungsprobleme

  • Eine Website scannen – im lokalen Schnellmodus ohne Konto oder bei Verbindung mit dem vollständigen Cloud-Scan

  • Ein öffentliches Repository scannen – auf offengelegte Geheimnisse, Abhängigkeitsschwachstellen, verdächtige Codemuster und Probleme mit dem Vertrauensstatus

  • Dein verbleibendes Cloud-Scan-Kontingent prüfen, bevor du einen Stapel von Scans startest

  • Hilfe zur Behebung von Schwachstellen erhalten – mit Schritt-für-Schritt-Anleitungen und Codebeispielen

Beispielgespräch

You:    "I want to install this skill: https://clawhub.ai/skills/ontology"

Claude: I'll scan it for security issues first.

        [PASS] CLAW Skill Security Scan: ontology v1.0.4

        Security Score: 95/100
        Files Analyzed: 5

        Skill appears safe to install. Minor issues noted below.

        1. [MEDIUM] File write operation
           File: scripts/ontology.py:399
           Fix: Ensure file writes are limited to expected directories.

        The skill looks safe. It writes to the filesystem for its knowledge
        graph storage, which is expected behaviour for this type of skill.

Related MCP server: securityscan

Erste Schritte

1. Installation

Nach der ersten npm-Veröffentlichung ist der empfohlene Installationsweg:

npx -y @shadoprizm/cyberlens-mcp-server

Davor – oder für lokale Entwicklung und manuelle Builds:

git clone https://github.com/shadoprizm/cyberlens-mcp-server.git
cd cyberlens-mcp-server
npm install
npm run build

2. Zu deinem KI-Assistenten hinzufügen

Claude Desktop – füge den Server zu ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) oder %APPDATA%\Claude\claude_desktop_config.json (Windows) hinzu:

{
  "mcpServers": {
    "cyberlens": {
      "command": "npx",
      "args": ["-y", "@shadoprizm/cyberlens-mcp-server"]
    }
  }
}

Falls du das Projekt aus einem Quellcode-Checkout statt über npm ausführst:

{
  "mcpServers": {
    "cyberlens": {
      "command": "node",
      "args": ["/absolute/path/to/cyberlens-mcp-server/dist/index.js"]
    }
  }
}

Claude Code – füge ihn zu deinen MCP-Einstellungen oder deiner Projektkonfiguration hinzu.

VS Code (Copilot/Continue) – konfiguriere ihn über die MCP-Server-Einstellungen deiner Erweiterung.

3. Dein Konto verbinden

Website-Tools funktionieren ohne Konto sofort im lokalen Schnellmodus. Dieser lokale Modus umfasst ungefähr 15 Kernprüfungen und liefert die Ergebnisse sofort.

Durch das Verbinden eines Kontos werden Website-Scans auf den vollständigen CyberLens-Cloud-Pfad mit über 70 Prüfungen, Scan-Verlauf und KI-Analyse erweitert. Repository- und Nur-Konto-Tools verbinden sich bei Bedarf weiterhin über den Browser-Flow.

Wenn ein Repository- oder Nur-Konto-Tool ein Konto benötigt, geht der MCP-Server folgendermaßen vor:

  1. öffnet automatisch den CyberLens-Browser-Flow

  2. leitet den Benutzer zu cyberlensai.com weiter, um sich zu registrieren oder anzumelden

  3. empfängt den sicheren Callback lokal

  4. speichert den API-Schlüssel in ~/.cyberlens/mcp/config.json

  5. setzt den ursprünglichen Tool-Aufruf automatisch fort

Du kannst denselben Flow auch manuell auslösen:

You: "Connect my CyberLens account"

Dies öffnet deinen Browser auf cyberlensai.com, wo du dich kostenlos registrieren oder anmelden kannst. Dein API-Schlüssel wird lokal unter ~/.cyberlens/mcp/config.json gespeichert und für alle zukünftigen Scans verwendet.

Kostenlose Konten enthalten 5 Scans pro Monat. Es ist keine Kreditkarte erforderlich.

Du kannst in der MCP-Konfiguration auch die Umgebungsvariable CYBERLENS_API_KEY setzen, anstatt den Browser-Flow zu verwenden.

Wenn ein Cloud-Website-Scan sein Monatskontingent erreicht, öffnet der MCP-Server automatisch die CyberLens-Preisseite und verwendet als Fallback den lokalen Schnellscan, statt einen harten Fehler zu erzeugen. Repository-Scans erfordern weiterhin ein Cloud-Kontingent.


Verfügbare Tools

Konto

Tool

Beschreibung

API-Schlüssel erforderlich

connect_account

Öffnet den Browser zur Registrierung/Anmeldung und speichert deinen API-Schlüssel lokal

Nein

get_account_quota

Zeigt deinen aktuellen Plan und das verbleibende Website-/Repository-Scan-Kontingent; verbindet sich bei Bedarf bei der ersten Nutzung automatisch

Ja

Scannen von CLAW-Skills

Tool

Beschreibung

API-Schlüssel erforderlich

scan_claw_skill

Lädt ein Skill-Paket von CLAW Hub oder ein direktes Skill-Paket herunter und analysiert es auf Sicherheitsprobleme

Nein

validate_claw_skill

Validiert ein Skill-Manifest anhand von Sicherheits-Best-Practices

Nein

Website- und Repository-Scannen

Tool

Beschreibung

API-Schlüssel erforderlich

scan_website

Lokaler Schnellscan für Websites ohne Konto; vollständiger Cloud-Scan bei Verbindung; lokaler Fallback, wenn das Website-Cloud-Kontingent erschöpft ist

Nein für lokal, Ja für den vollständigen Cloud-Scan

scan_repository

Sicherheits-Scan öffentlicher Repositories für GitHub, GitLab, Bitbucket und unterstützte ZIP-Ziele; verbindet sich bei Bedarf bei der ersten Nutzung automatisch

Ja

get_scan_results

Ruft detaillierte Ergebnisse eines abgeschlossenen Cloud-Scans ab; verbindet sich bei Bedarf bei der ersten Nutzung automatisch

Ja

get_security_score

Lokaler Schnell-Score für Websites ohne Konto; vollständiger Cloud-Score bei Verbindung

Nein für lokal, Ja für den vollständigen Cloud-Score

Erkenntnisse & Hilfestellung

Tool

Beschreibung

API-Schlüssel erforderlich

get_remediation_guide

Integrierte lokale Playbooks zur Behebung häufiger CWEs und Schwachstellenklassen

Nein

get_scan_transparency

Ehrlicher Bericht über die lokalen Prüfungen und Live-Cloud-Endpunkte des MCP-Servers

Nein


So funktioniert das Skill-Scannen

Wenn du eine CLAW-Skill-URL angibst, geht der MCP-Server wie folgt vor:

  1. Löst die URL auf – akzeptiert Claw-Hub-Seiten (https://clawhub.ai/skills/skill-name), direkte Download-Links (https://*.convex.site/api/v1/download?slug=name) oder jede URL, die auf ein Skill-ZIP verweist

  2. Lädt das Skill-Paket in ein temporäres Verzeichnis herunter

  3. Entpackt und analysiert jede Datei im Paket:

    • Prüft _meta.json und SKILL.md auf Vollständigkeit

    • Durchsucht den gesamten Quellcode (Python, JavaScript, TypeScript, Shell-Skripte, Konfigurationsdateien) nach gefährlichen Mustern

    • Erkennt hartcodierte Geheimnisse, eval()-Verwendung, Ausführung von Shell-Befehlen, unsichere HTTP-Anfragen, Dateilöschvorgänge, Pickle-Deserialisierung und mehr

    • Erkennt nicht festgepinnte Abhängigkeiten

    • Katalogisiert alle externen URLs, mit denen der Skill kommuniziert

  4. Gibt einen Sicherheits-Score (0-100) mit detaillierten Ergebnissen, Dateipfaden und Empfehlungen zur Behebung zurück

  5. Räumt alle temporären Dateien auf

Dieser gesamte Prozess läuft lokal ab – es ist kein API-Schlüssel erforderlich und dein Code wird niemals an einen externen Server gesendet.

Website-Scan-Modi

scan_website und get_security_score haben jetzt zwei ehrliche Modi:

  • Lokaler Schnellscan – funktioniert ohne Konto, liefert sofort Ergebnisse und umfasst ungefähr 15 Kernprüfungen für Websites, z. B. HTTPS, Sicherheits-Header, Offenlegung von Serverinformationen, unsichere Formulare und Indikatoren für Inline-Skripte

  • Vollständiger Cloud-Scan – erfordert ein verbundenes CyberLens-Konto, führt über 70 Prüfungen durch, speichert den Cloud-Scan-Verlauf und enthält eine umfangreichere Analyse

Wenn ein Benutzer ohne Konto einen full- oder database-Website-Scan anfordert, liefert der MCP-Server weiterhin den lokalen Schnellscan und weist darauf hin, dass der angeforderte Nur-Cloud-Modus nicht verfügbar war.

Wenn einem verbundenen Benutzer das Website-Cloud-Kontingent ausgeht, wechselt CyberLens automatisch zum lokalen Schnellscan und öffnet die Preisseite mit einem Upgrade-Link.

Akzeptierte URL-Formate

https://clawhub.ai/skills/ontology            --> Resolves automatically
https://clawhub.ai/author/skill-name          --> Resolves automatically
https://*.convex.site/api/v1/download?slug=x  --> Direct download

Architektur

src/
  index.ts          MCP server, tool handlers, output formatting
  auth.ts           Browser-based connect flow, config file management
  client.ts         REST API client for live scan and quota endpoints
  remediation-guides.ts  Local CWE and vulnerability remediation guidance
  schemas.ts        Zod input validation schemas
  skill-scanner.ts  Local CLAW skill analyser (download, extract, scan)
  skill-validation.ts    Local CLAW manifest validation
  transparency.ts        Local transparency report for scan coverage

Wichtige Designentscheidungen:

  • Kein Supabase-SDK – reine REST-Aufrufe mit fetch und X-API-Key-Header

  • Ehrliche Cloud-Oberfläche – der MCP-Server stellt nur cloudgestützte Tools bereit, die von der öffentlichen Live-API unterstützt werden (/scan, /scan/{id}, /quota)

  • Stdio-Transport – läuft als Unterprozess des KI-Assistenten und kommuniziert über stdin/stdout

  • Nützlich ohne API-Schlüssel – Skill-Scannen, Website-Schnellscans, Manifestvalidierung, Hilfe zur Behebung und Transparenzberichte funktionieren lokal; durch Verbinden eines Kontos werden Website-Scans auf den vollständigen Cloud-Pfad erweitert und Repository-Scans freigeschaltet

  • Browserbasierte Authentifizierung – derselbe sichere Verbindungsablauf wie beim CyberLens-OpenClaw-Skill (CSRF-geschützt, kurzlebige Austauschcodes, nur HTTPS)


Entwicklung

# Build
npm run build

# Watch mode
npm run dev

# Run directly (for testing)
echo '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}' | node dist/index.js

Umgebungsvariablen

Variable

Erforderlich

Standard

Beschreibung

CYBERLENS_API_KEY

Nein

--

API-Schlüssel (Alternative zum Browser-Verbindungsablauf)

CYBERLENS_API_BASE_URL

Nein

https://api.cyberlensai.com/functions/v1/public-api-scan

Überschreibt den API-Endpunkt


Veröffentlichung

Dieses Repository ist für die Veröffentlichung über npm + MCP Registry vorbereitet als:

  • npm-Paket: @shadoprizm/cyberlens-mcp-server

  • MCP-Servername: io.github.shadoprizm/cyberlens-mcp-server

Typischer Release-Ablauf:

# 1. Bump the version
npm version patch

# 2. Publish the package to npm
npm publish

# 3. Authenticate with the MCP Registry
mcp-publisher login github

# 4. Publish server.json to the MCP Registry
mcp-publisher publish

Die Registry-Metadaten befinden sich in der Datei server.json im Wurzelverzeichnis, und die npm-Besitzprüfung verwendet das Feld mcpName in package.json.


Verwandte Projekte

  • CyberLens OpenClaw Skill – die OpenClaw-Skill-Version mit denselben Scan-Funktionen

  • CyberLens – die vollständige Plattform mit browserbasiertem Scannen, Dashboards und Berichterstellung

  • OpenClaw – das offene Skill-Ökosystem für KI-Agenten


Lizenz

MIT

Install Server
A
license - permissive license
A
quality
D
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Scan GitHub-hosted AI skills for vulnerabilities: prompt injection, malware, OWASP LLM Top 10.

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Threat modeling, code/cloud/pipeline scanning, shadow-AI discovery, compliance checks and fixes.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shadoprizm/cyberlens-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server