Cyber Lens AI MCP Server
Cyber Lens AI MCP サーバー
AI アシスタントとエージェント型コーディングワークフローのためのセキュリティスキャン。
AI アシスタントにウェブサイト、公開リポジトリ、Open CLAW スキルのセキュリティ脆弱性スキャン機能を提供する Model Context Protocol(MCP)サーバーです。エージェント型コーディング時代に特化して設計されており、スキルパッケージをインストールする前にスキャンするネイティブサポートを備えています。
機能概要
AI アシスタント(Claude Desktop、VS Code など)に接続すると、この MCP サーバーは会話中にアシスタントが使用できるセキュリティスキャンツールを追加します。
CLAW スキルのスキャン -- インストール前にスキルパッケージをダウンロードし、展開して、実際のソースコードを危険なパターン、ハードコードされたシークレット、権限の問題について分析します
ウェブサイトのスキャン -- アカウントなしでローカルのクイックモードで実行するか、接続時にはフルクラウドスキャンを使用します
公開リポジトリのスキャン -- 露出したシークレット、依存関係の脆弱性、不審なコードパターン、信頼性(トラストポスチャ)の問題を検出します
残りのクラウドスキャン枠の確認 -- 一括スキャンを開始する前に確認できます
修復ガイダンスの取得 -- ステップバイステップの修正手順とコード例を取得できます
会話例
You: "I want to install this skill: https://clawhub.ai/skills/ontology"
Claude: I'll scan it for security issues first.
[PASS] CLAW Skill Security Scan: ontology v1.0.4
Security Score: 95/100
Files Analyzed: 5
Skill appears safe to install. Minor issues noted below.
1. [MEDIUM] File write operation
File: scripts/ontology.py:399
Fix: Ensure file writes are limited to expected directories.
The skill looks safe. It writes to the filesystem for its knowledge
graph storage, which is expected behaviour for this type of skill.Related MCP server: securityscan
はじめに
1. インストール
最初の npm リリース後、推奨されるインストール方法は次のとおりです:
npx -y @shadoprizm/cyberlens-mcp-serverそれ以前、またはローカル開発や手動ビルドの場合は:
git clone https://github.com/shadoprizm/cyberlens-mcp-server.git
cd cyberlens-mcp-server
npm install
npm run build2. AI アシスタントに追加
Claude Desktop -- ~/Library/Application Support/Claude/claude_desktop_config.json(macOS)または %APPDATA%\Claude\claude_desktop_config.json(Windows)に追加:
{
"mcpServers": {
"cyberlens": {
"command": "npx",
"args": ["-y", "@shadoprizm/cyberlens-mcp-server"]
}
}
}npm ではなくソースチェックアウトから実行する場合:
{
"mcpServers": {
"cyberlens": {
"command": "node",
"args": ["/absolute/path/to/cyberlens-mcp-server/dist/index.js"]
}
}
}Claude Code -- MCP 設定またはプロジェクト設定に追加します。
VS Code(Copilot/Continue) -- 拡張機能の MCP サーバー設定に従って構成します。
3. アカウントを接続
ウェブサイトツールは、アカウントなしでもローカルのクイックモードですぐに使用できます。このローカルモードは約 15 のコアチェックをカバーし、結果をすぐに返します。
アカウントを接続すると、ウェブサイトスキャンが 70 以上のチェック、スキャン履歴、AI 分析を備えた CyberLens クラウドのフルパスにアップグレードされます。リポジトリおよびアカウント専用ツールは、必要に応じてブラウザフロー経由で接続します。
リポジトリまたはアカウント専用ツールがアカウントを必要とする場合、MCP サーバーは:
CyberLens ブラウザフローを自動的に開きます
ユーザーを
cyberlensai.comに送り、サインアップまたはログインさせますセキュアなコールバックをローカルで受け取ります
API キーを
~/.cyberlens/mcp/config.jsonに保存します元のツール呼び出しを自動的に続行します
同じフローを明示的にトリガーすることもできます:
You: "Connect my CyberLens account"これによりブラウザが cyberlensai.com で開き、サインアップ(無料)またはログインできます。API キーは ~/.cyberlens/mcp/config.json にローカル保存され、今後のすべてのスキャンで使用されます。
無料アカウントには月 5 回のスキャンが含まれます。クレジットカードは不要です。
ブラウザフローの代わりに、MCP 設定で
CYBERLENS_API_KEY環境変数を設定することもできます。
クラウドのウェブサイトスキャンが月間クォータに達した場合、MCP サーバーは CyberLens の価格ページを自動的に開き、ハードフェイルする代わりにローカルのクイックスキャンにフォールバックします。リポジトリのスキャンには引き続きクラウドクォータが必要です。
利用可能なツール
アカウント
ツール | 説明 | API キーが必要 |
| ブラウザを開いてサインアップ/ログインし、API キーをローカルに保存します | いいえ |
| 現在のプランと残りのウェブサイト/リポジトリのスキャン枠を表示します。必要に応じて初回使用時に自動接続します | はい |
CLAW スキルスキャン
ツール | 説明 | API キーが必要 |
| CLAW Hub または直接のスキルパッケージをダウンロードしてセキュリティ問題を分析します | いいえ |
| スキルマニフェストをセキュリティのベストプラクティスに対して検証します | いいえ |
ウェブサイト&リポジトリスキャン
ツール | 説明 | API キーが必要 |
| アカウントなしのローカルクイックウェブサイトスキャン。接続時はフルクラウドスキャン。ウェブサイトのクラウドクォータが尽きた場合はローカルにフォールバック | ローカルは不要、フルクラウドは必要 |
| GitHub、GitLab、Bitbucket、および対応 ZIP ターゲットの公開リポジトリセキュリティスキャン。必要に応じて初回使用時に自動接続 | はい |
| 完了したクラウドスキャンの詳細な結果を取得。必要に応じて初回使用時に自動接続 | はい |
| アカウントなしのローカルクイックウェブサイトスコア。接続時はフルクラウドスコア | ローカルは不要、フルクラウドは必要 |
インテリジェンス&ガイダンス
ツール | 説明 | API キーが必要 |
| 一般的な CWE と脆弱性クラス向けの組み込みローカル修復プレイブック | いいえ |
| MCP サーバーのローカルチェックとライブクラウドエンドポイントの正直なレポート | いいえ |
スキルスキャンの仕組み
CLAW スキルの URL を指定すると、MCP サーバーは:
URL を解決 -- Claw Hub ページ(
https://clawhub.ai/skills/skill-name)、直接ダウンロードリンク(https://*.convex.site/api/v1/download?slug=name)、またはスキル zip を指す任意の URL を受け付けますスキルパッケージを一時ディレクトリにダウンロード
パッケージ内のすべてのファイルを展開して分析:
_meta.jsonとSKILL.mdの完全性をチェックすべてのソースコード(Python、JavaScript、TypeScript、シェルスクリプト、設定ファイル)を危険なパターンについてスキャン
ハードコードされたシークレット、
eval()の使用、シェルコマンド実行、安全でない HTTP リクエスト、ファイル削除操作、pickle の逆シリアル化などを検出ピン留めされていない依存関係を特定
スキルが通信するすべての外部 URL をカタログ化
セキュリティスコア(0〜100)を詳細な結果、ファイルの場所、修正推奨事項とともに返す
すべての一時ファイルをクリーンアップ
このプロセス全体はローカルで実行されます -- API キーは不要で、コードが外部サーバーに送信されることはありません。
ウェブサイトスキャンモード
scan_website と get_security_score には現在、2 つの正直なモードがあります:
ローカルクイックスキャン -- アカウントなしで動作し、即座に結果を返し、HTTPS、セキュリティヘッダー、サーバー情報開示、安全でないフォーム、インラインスクリプトの兆候など、約 15 のコアウェブサイトチェックをカバーします
フルクラウドスキャン -- 接続された CyberLens アカウントが必要で、70 以上のチェックを実行し、クラウドスキャン履歴を保持し、よりリッチな分析を含みます
ユーザーがアカウントなしで full または database のウェブサイトスキャンを要求した場合、MCP サーバーは引き続きローカルクイックスキャンを返し、要求されたクラウド専用モードが利用できなかったことを伝えます。
接続済みユーザーがウェブサイトのクラウドクォータを使い切った場合、CyberLens は自動的にローカルクイックスキャンにフォールバックし、アップグレードリンク付きの価格ページを開きます。
受け入れ可能な URL 形式
https://clawhub.ai/skills/ontology --> Resolves automatically
https://clawhub.ai/author/skill-name --> Resolves automatically
https://*.convex.site/api/v1/download?slug=x --> Direct downloadアーキテクチャ
src/
index.ts MCP server, tool handlers, output formatting
auth.ts Browser-based connect flow, config file management
client.ts REST API client for live scan and quota endpoints
remediation-guides.ts Local CWE and vulnerability remediation guidance
schemas.ts Zod input validation schemas
skill-scanner.ts Local CLAW skill analyser (download, extract, scan)
skill-validation.ts Local CLAW manifest validation
transparency.ts Local transparency report for scan coverage主要な設計上の決定:
Supabase SDK なし --
fetchとX-API-Keyヘッダーによる純粋な REST 呼び出し正直なクラウドサーフェス -- MCP サーバーは、ライブの公開 API(
/scan、/scan/{id}、/quota)でサポートされているクラウドバックアップツールのみを公開Stdio トランスポート -- AI アシスタントのサブプロセスとして実行され、stdin/stdout を介して通信
API キーなしでも有用 -- スキルスキャン、ウェブサイトクイックスキャン、マニフェスト検証、修復ガイダンス、透明性レポートはローカルで動作。アカウントを接続するとウェブサイトスキャンがフルクラウドパスにアップグレードされ、リポジトリのスキャンが可能になります
ブラウザベースの認証 -- CyberLens OpenClaw スキルと同じセキュアな接続フロー(CSRF 保護、短命の交換コード、HTTPS のみ)
開発
# Build
npm run build
# Watch mode
npm run dev
# Run directly (for testing)
echo '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}' | node dist/index.js環境変数
変数 | 必須 | デフォルト | 説明 |
| いいえ | -- | API キー(ブラウザ接続フローの代替) |
| いいえ |
| API エンドポイントの上書き |
公開
このリポジトリは npm + MCP Registry への公開用に準備されています:
npm パッケージ:
@shadoprizm/cyberlens-mcp-serverMCP サーバー名:
io.github.shadoprizm/cyberlens-mcp-server
一般的なリリースフロー:
# 1. Bump the version
npm version patch
# 2. Publish the package to npm
npm publish
# 3. Authenticate with the MCP Registry
mcp-publisher login github
# 4. Publish server.json to the MCP Registry
mcp-publisher publishレジストリメタデータはルートの server.json ファイルにあり、npm の所有権チェックは package.json の mcpName フィールドを使用します。
関連プロジェクト
CyberLens OpenClaw スキル -- 同じスキャン機能を備えた OpenClaw スキル版
CyberLens -- ブラウザベースのスキャン、ダッシュボード、レポートを備えたフルプラットフォーム
OpenClaw -- AI エージェント向けのオープンスキルエコシステム
ライセンス
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceEnables AI assistants to scan project dependencies and Infrastructure as Code files for security vulnerabilities and misconfigurations. It also provides automated fixing capabilities to remediate identified security issues.183MIT
- FlicenseNot gradedqualityDmaintenanceScans OpenClaw/ClawHub skills for security vulnerabilities before installation. Detects prompt injection, data exfiltration, credential theft and RCE risks. Autonomous AI-to-AI flow with zero human intervention required.
- AlicenseAqualityBmaintenanceVet ClawHub skills before installing them; detects prompt-injection, exfiltration, and other security issues, outputting a risk score with per-finding evidence.7MIT

AgentAuditofficial
AlicenseAqualityDmaintenanceEnables AI agents to scan MCP servers and AI packages for vulnerabilities, prompt injection, and supply chain attacks.7156AGPL 3.0
Related MCP Connectors
Scan GitHub-hosted AI skills for vulnerabilities: prompt injection, malware, OWASP LLM Top 10.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Threat modeling, code/cloud/pipeline scanning, shadow-AI discovery, compliance checks and fixes.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shadoprizm/cyberlens-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server