Cyber Lens AI MCP Server
Cyber Lens AI MCP Server
Сканирование безопасности для ИИ-ассистентов и агентных рабочих процессов кодирования.
Сервер Model Context Protocol (MCP), который даёт ИИ-ассистентам возможность сканировать веб-сайты, публичные репозитории и навыки Open CLAW на предмет уязвимостей безопасности. Он специально создан для эпохи агентного кодирования и имеет встроенную поддержку сканирования пакетов навыков перед их установкой.
Что он делает
При подключении к ИИ-ассистенту (Claude Desktop, VS Code и т. д.) этот MCP-сервер добавляет инструменты сканирования безопасности, которые ассистент может использовать во время вашего разговора:
Сканировать навык CLAW перед его установкой — сервер загружает пакет навыка, извлекает его и анализирует фактический исходный код на предмет опасных шаблонов, захардкоженных секретов и проблем с разрешениями
Сканировать веб-сайт в локальном быстром режиме без учётной записи или использовать полное облачное сканирование при подключении
Сканировать публичный репозиторий на предмет раскрытых секретов, уязвимостей зависимостей, подозрительных шаблонов кода и проблем с доверием
Проверить оставшуюся квоту облачного сканирования перед запуском пакета сканирований
Получить рекомендации по устранению с пошаговыми инструкциями по исправлению и примерами кода
Пример разговора
You: "I want to install this skill: https://clawhub.ai/skills/ontology"
Claude: I'll scan it for security issues first.
[PASS] CLAW Skill Security Scan: ontology v1.0.4
Security Score: 95/100
Files Analyzed: 5
Skill appears safe to install. Minor issues noted below.
1. [MEDIUM] File write operation
File: scripts/ontology.py:399
Fix: Ensure file writes are limited to expected directories.
The skill looks safe. It writes to the filesystem for its knowledge
graph storage, which is expected behaviour for this type of skill.Related MCP server: securityscan
Начало работы
1. Установка
После первого релиза npm рекомендуемый способ установки:
npx -y @shadoprizm/cyberlens-mcp-serverДо этого, а также для локальной разработки и ручной сборки:
git clone https://github.com/shadoprizm/cyberlens-mcp-server.git
cd cyberlens-mcp-server
npm install
npm run build2. Добавление в вашего ИИ-ассистента
Claude Desktop — добавьте в ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) или %APPDATA%\Claude\claude_desktop_config.json (Windows):
{
"mcpServers": {
"cyberlens": {
"command": "npx",
"args": ["-y", "@shadoprizm/cyberlens-mcp-server"]
}
}
}Если вы запускаете из исходников, а не из npm:
{
"mcpServers": {
"cyberlens": {
"command": "node",
"args": ["/absolute/path/to/cyberlens-mcp-server/dist/index.js"]
}
}
}Claude Code — добавьте в настройки MCP или конфигурацию проекта.
VS Code (Copilot/Continue) — настройте в соответствии с настройками MCP-сервера вашего расширения.
3. Подключение учётной записи
Инструменты для веб-сайтов работают сразу без учётной записи в локальном быстром режиме. Этот локальный режим охватывает примерно 15 основных проверок и возвращает результаты немедленно.
Подключение учётной записи обновляет сканирование веб-сайтов до полного облачного пути CyberLens с более чем 70 проверками, историей сканирований и ИИ-анализом. Инструменты для репозиториев и учётных записей по-прежнему подключаются через браузерный поток при необходимости.
Когда инструменту для репозитория или учётной записи требуется учётная запись, MCP-сервер:
автоматически открывает браузерный поток CyberLens
отправляет пользователя на
cyberlensai.comдля регистрации или входаполучает безопасный обратный вызов локально
сохраняет API-ключ в
~/.cyberlens/mcp/config.jsonавтоматически продолжает исходный вызов инструмента
Вы также можете запустить тот же поток явно:
You: "Connect my CyberLens account"Это откроет ваш браузер на cyberlensai.com, где вы можете зарегистрироваться (бесплатно) или войти. Ваш API-ключ сохраняется локально в ~/.cyberlens/mcp/config.json и используется для всех будущих сканирований.
Бесплатные учётные записи включают 5 сканирований в месяц. Кредитная карта не требуется.
Вы также можете установить переменную окружения
CYBERLENS_API_KEYв конфигурации MCP вместо использования браузерного потока.
Если облачное сканирование веб-сайта достигает месячной квоты, MCP-сервер автоматически открывает страницу цен CyberLens и вместо жёсткого сбоя переключается на локальное быстрое сканирование. Сканирование репозиториев по-прежнему требует облачной квоты.
Доступные инструменты
Учётная запись
Tool | Описание | Требуется API-ключ |
| Открывает браузер для регистрации/входа и сохраняет ваш API-ключ локально | Нет |
| Показывает ваш текущий план и оставшуюся квоту сканирования веб-сайтов/репозиториев; автоматически подключается при первом использовании, если необходимо | Да |
Сканирование навыков CLAW
Tool | Описание | Требуется API-ключ |
| Загрузить и проанализировать пакет навыка CLAW Hub или прямой пакет навыка на предмет проблем безопасности | Нет |
| Проверить манифест навыка на соответствие лучшим практикам безопасности | Нет |
Сканирование веб-сайтов и репозиториев
Tool | Описание | Требуется API-ключ |
| Локальное быстрое сканирование веб-сайта без учётной записи; полное облачное сканирование при подключении; локальный запасной вариант, если облачная квота веб-сайта исчерпана | Нет для локального, Да для полного облачного |
| Сканирование безопасности публичного репозитория для GitHub, GitLab, Bitbucket и поддерживаемых ZIP-целей; автоматически подключается при первом использовании, если необходимо | Да |
| Получить подробные результаты завершённого облачного сканирования; автоматически подключается при первом использовании, если необходимо | Да |
| Локальная быстрая оценка веб-сайта без учётной записи; полная облачная оценка при подключении | Нет для локального, Да для полного облачного |
Интеллект и рекомендации
Tool | Описание | Требуется API-ключ |
| Встроенные локальные руководства по устранению для распространённых CWE и классов уязвимостей | Нет |
| Честный отчёт о локальных проверках MCP-сервера и живых облачных конечных точках | Нет |
Как работает сканирование навыков
Когда вы указываете URL навыка CLAW, MCP-сервер:
Разрешает URL — принимает страницы Claw Hub (
https://clawhub.ai/skills/skill-name), прямые ссылки для скачивания (https://*.convex.site/api/v1/download?slug=name) или любой URL, указывающий на ZIP-архив навыкаЗагружает пакет навыка во временную директорию
Извлекает и анализирует каждый файл в пакете:
Проверяет
_meta.jsonиSKILL.mdна полнотуСканирует весь исходный код (Python, JavaScript, TypeScript, shell-скрипты, конфигурационные файлы) на предмет опасных шаблонов
Обнаруживает захардкоженные секреты, использование
eval(), выполнение shell-команд, небезопасные HTTP-запросы, операции удаления файлов, десериализацию pickle и многое другоеОпределяет незакреплённые зависимости
Каталогизирует все внешние URL, с которыми взаимодействует навык
Возвращает оценку безопасности (0-100) с подробными результатами, местоположениями файлов и рекомендациями по исправлению
Удаляет все временные файлы
Весь этот процесс выполняется локально — API-ключ не требуется, и ваш код никогда не отправляется на внешний сервер.
Режимы сканирования веб-сайтов
scan_website и get_security_score теперь имеют два честных режима:
Локальное быстрое сканирование — работает без учётной записи, возвращает результаты немедленно и охватывает примерно 15 основных проверок веб-сайта, таких как HTTPS, заголовки безопасности, раскрытие информации о сервере, небезопасные формы и индикаторы встроенных скриптов
Полное облачное сканирование — требует подключённой учётной записи CyberLens, выполняет более 70 проверок, сохраняет историю облачных сканирований и включает более детальный анализ
Если пользователь запрашивает full или database сканирование веб-сайта без учётной записи, MCP-сервер всё равно возвращает локальное быстрое сканирование и сообщает, что запрошенный облачный режим недоступен.
Если у подключённого пользователя заканчивается облачная квота веб-сайта, CyberLens автоматически переключается на локальное быстрое сканирование и открывает страницу цен со ссылкой на обновление.
Принимаемые форматы URL
https://clawhub.ai/skills/ontology --> Resolves automatically
https://clawhub.ai/author/skill-name --> Resolves automatically
https://*.convex.site/api/v1/download?slug=x --> Direct downloadАрхитектура
src/
index.ts MCP server, tool handlers, output formatting
auth.ts Browser-based connect flow, config file management
client.ts REST API client for live scan and quota endpoints
remediation-guides.ts Local CWE and vulnerability remediation guidance
schemas.ts Zod input validation schemas
skill-scanner.ts Local CLAW skill analyser (download, extract, scan)
skill-validation.ts Local CLAW manifest validation
transparency.ts Local transparency report for scan coverageКлючевые проектные решения:
Без Supabase SDK — чистые REST-вызовы с
fetchи заголовкомX-API-KeyЧестная облачная поверхность — MCP-сервер предоставляет только облачные инструменты, поддерживаемые живым публичным API (
/scan,/scan/{id},/quota)Транспорт Stdio — работает как подпроцесс ИИ-ассистента, общается через stdin/stdout
Полезен без API-ключа — сканирование навыков, быстрые сканирования веб-сайтов, проверка манифестов, рекомендации по устранению и отчёты о прозрачности работают локально; подключение учётной записи обновляет сканирование веб-сайтов до полного облачного пути и открывает сканирование репозиториев
Аутентификация через браузер — тот же безопасный поток подключения, что и в навыке CyberLens OpenClaw (защита от CSRF, короткоживущие коды обмена, только HTTPS)
Разработка
# Build
npm run build
# Watch mode
npm run dev
# Run directly (for testing)
echo '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}' | node dist/index.jsПеременные окружения
Переменная | Обязательная | По умолчанию | Описание |
| Нет | -- | API-ключ (альтернатива браузерному потоку подключения) |
| Нет |
| Переопределение конечной точки API |
Публикация
Этот репозиторий подготовлен для публикации в npm + MCP Registry как:
npm-пакет:
@shadoprizm/cyberlens-mcp-serverимя MCP-сервера:
io.github.shadoprizm/cyberlens-mcp-server
Типичный процесс выпуска:
# 1. Bump the version
npm version patch
# 2. Publish the package to npm
npm publish
# 3. Authenticate with the MCP Registry
mcp-publisher login github
# 4. Publish server.json to the MCP Registry
mcp-publisher publishМетаданные реестра находятся в корневом файле server.json, а проверка владения npm использует поле mcpName в package.json.
Связанные проекты
CyberLens OpenClaw Skill — версия навыка OpenClaw с теми же возможностями сканирования
CyberLens — полная платформа с браузерным сканированием, панелями мониторинга и отчётами
OpenClaw — открытая экосистема навыков для ИИ-агентов
Лицензия
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceEnables AI assistants to scan project dependencies and Infrastructure as Code files for security vulnerabilities and misconfigurations. It also provides automated fixing capabilities to remediate identified security issues.183MIT
- FlicenseNot gradedqualityDmaintenanceScans OpenClaw/ClawHub skills for security vulnerabilities before installation. Detects prompt injection, data exfiltration, credential theft and RCE risks. Autonomous AI-to-AI flow with zero human intervention required.
- AlicenseAqualityBmaintenanceVet ClawHub skills before installing them; detects prompt-injection, exfiltration, and other security issues, outputting a risk score with per-finding evidence.7MIT

AgentAuditofficial
AlicenseAqualityDmaintenanceEnables AI agents to scan MCP servers and AI packages for vulnerabilities, prompt injection, and supply chain attacks.7156AGPL 3.0
Related MCP Connectors
Scan GitHub-hosted AI skills for vulnerabilities: prompt injection, malware, OWASP LLM Top 10.
Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.
Threat modeling, code/cloud/pipeline scanning, shadow-AI discovery, compliance checks and fixes.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/shadoprizm/cyberlens-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server