Skip to main content
Glama
shadoprizm

Cyber Lens AI MCP Server

by shadoprizm

Cyber Lens AI MCP Server

Сканирование безопасности для ИИ-ассистентов и агентных рабочих процессов кодирования.

MCP Open CLAW License: MIT Node.js

Сервер Model Context Protocol (MCP), который даёт ИИ-ассистентам возможность сканировать веб-сайты, публичные репозитории и навыки Open CLAW на предмет уязвимостей безопасности. Он специально создан для эпохи агентного кодирования и имеет встроенную поддержку сканирования пакетов навыков перед их установкой.


Что он делает

При подключении к ИИ-ассистенту (Claude Desktop, VS Code и т. д.) этот MCP-сервер добавляет инструменты сканирования безопасности, которые ассистент может использовать во время вашего разговора:

  • Сканировать навык CLAW перед его установкой — сервер загружает пакет навыка, извлекает его и анализирует фактический исходный код на предмет опасных шаблонов, захардкоженных секретов и проблем с разрешениями

  • Сканировать веб-сайт в локальном быстром режиме без учётной записи или использовать полное облачное сканирование при подключении

  • Сканировать публичный репозиторий на предмет раскрытых секретов, уязвимостей зависимостей, подозрительных шаблонов кода и проблем с доверием

  • Проверить оставшуюся квоту облачного сканирования перед запуском пакета сканирований

  • Получить рекомендации по устранению с пошаговыми инструкциями по исправлению и примерами кода

Пример разговора

You:    "I want to install this skill: https://clawhub.ai/skills/ontology"

Claude: I'll scan it for security issues first.

        [PASS] CLAW Skill Security Scan: ontology v1.0.4

        Security Score: 95/100
        Files Analyzed: 5

        Skill appears safe to install. Minor issues noted below.

        1. [MEDIUM] File write operation
           File: scripts/ontology.py:399
           Fix: Ensure file writes are limited to expected directories.

        The skill looks safe. It writes to the filesystem for its knowledge
        graph storage, which is expected behaviour for this type of skill.

Related MCP server: securityscan

Начало работы

1. Установка

После первого релиза npm рекомендуемый способ установки:

npx -y @shadoprizm/cyberlens-mcp-server

До этого, а также для локальной разработки и ручной сборки:

git clone https://github.com/shadoprizm/cyberlens-mcp-server.git
cd cyberlens-mcp-server
npm install
npm run build

2. Добавление в вашего ИИ-ассистента

Claude Desktop — добавьте в ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) или %APPDATA%\Claude\claude_desktop_config.json (Windows):

{
  "mcpServers": {
    "cyberlens": {
      "command": "npx",
      "args": ["-y", "@shadoprizm/cyberlens-mcp-server"]
    }
  }
}

Если вы запускаете из исходников, а не из npm:

{
  "mcpServers": {
    "cyberlens": {
      "command": "node",
      "args": ["/absolute/path/to/cyberlens-mcp-server/dist/index.js"]
    }
  }
}

Claude Code — добавьте в настройки MCP или конфигурацию проекта.

VS Code (Copilot/Continue) — настройте в соответствии с настройками MCP-сервера вашего расширения.

3. Подключение учётной записи

Инструменты для веб-сайтов работают сразу без учётной записи в локальном быстром режиме. Этот локальный режим охватывает примерно 15 основных проверок и возвращает результаты немедленно.

Подключение учётной записи обновляет сканирование веб-сайтов до полного облачного пути CyberLens с более чем 70 проверками, историей сканирований и ИИ-анализом. Инструменты для репозиториев и учётных записей по-прежнему подключаются через браузерный поток при необходимости.

Когда инструменту для репозитория или учётной записи требуется учётная запись, MCP-сервер:

  1. автоматически открывает браузерный поток CyberLens

  2. отправляет пользователя на cyberlensai.com для регистрации или входа

  3. получает безопасный обратный вызов локально

  4. сохраняет API-ключ в ~/.cyberlens/mcp/config.json

  5. автоматически продолжает исходный вызов инструмента

Вы также можете запустить тот же поток явно:

You: "Connect my CyberLens account"

Это откроет ваш браузер на cyberlensai.com, где вы можете зарегистрироваться (бесплатно) или войти. Ваш API-ключ сохраняется локально в ~/.cyberlens/mcp/config.json и используется для всех будущих сканирований.

Бесплатные учётные записи включают 5 сканирований в месяц. Кредитная карта не требуется.

Вы также можете установить переменную окружения CYBERLENS_API_KEY в конфигурации MCP вместо использования браузерного потока.

Если облачное сканирование веб-сайта достигает месячной квоты, MCP-сервер автоматически открывает страницу цен CyberLens и вместо жёсткого сбоя переключается на локальное быстрое сканирование. Сканирование репозиториев по-прежнему требует облачной квоты.


Доступные инструменты

Учётная запись

Tool

Описание

Требуется API-ключ

connect_account

Открывает браузер для регистрации/входа и сохраняет ваш API-ключ локально

Нет

get_account_quota

Показывает ваш текущий план и оставшуюся квоту сканирования веб-сайтов/репозиториев; автоматически подключается при первом использовании, если необходимо

Да

Сканирование навыков CLAW

Tool

Описание

Требуется API-ключ

scan_claw_skill

Загрузить и проанализировать пакет навыка CLAW Hub или прямой пакет навыка на предмет проблем безопасности

Нет

validate_claw_skill

Проверить манифест навыка на соответствие лучшим практикам безопасности

Нет

Сканирование веб-сайтов и репозиториев

Tool

Описание

Требуется API-ключ

scan_website

Локальное быстрое сканирование веб-сайта без учётной записи; полное облачное сканирование при подключении; локальный запасной вариант, если облачная квота веб-сайта исчерпана

Нет для локального, Да для полного облачного

scan_repository

Сканирование безопасности публичного репозитория для GitHub, GitLab, Bitbucket и поддерживаемых ZIP-целей; автоматически подключается при первом использовании, если необходимо

Да

get_scan_results

Получить подробные результаты завершённого облачного сканирования; автоматически подключается при первом использовании, если необходимо

Да

get_security_score

Локальная быстрая оценка веб-сайта без учётной записи; полная облачная оценка при подключении

Нет для локального, Да для полного облачного

Интеллект и рекомендации

Tool

Описание

Требуется API-ключ

get_remediation_guide

Встроенные локальные руководства по устранению для распространённых CWE и классов уязвимостей

Нет

get_scan_transparency

Честный отчёт о локальных проверках MCP-сервера и живых облачных конечных точках

Нет


Как работает сканирование навыков

Когда вы указываете URL навыка CLAW, MCP-сервер:

  1. Разрешает URL — принимает страницы Claw Hub (https://clawhub.ai/skills/skill-name), прямые ссылки для скачивания (https://*.convex.site/api/v1/download?slug=name) или любой URL, указывающий на ZIP-архив навыка

  2. Загружает пакет навыка во временную директорию

  3. Извлекает и анализирует каждый файл в пакете:

    • Проверяет _meta.json и SKILL.md на полноту

    • Сканирует весь исходный код (Python, JavaScript, TypeScript, shell-скрипты, конфигурационные файлы) на предмет опасных шаблонов

    • Обнаруживает захардкоженные секреты, использование eval(), выполнение shell-команд, небезопасные HTTP-запросы, операции удаления файлов, десериализацию pickle и многое другое

    • Определяет незакреплённые зависимости

    • Каталогизирует все внешние URL, с которыми взаимодействует навык

  4. Возвращает оценку безопасности (0-100) с подробными результатами, местоположениями файлов и рекомендациями по исправлению

  5. Удаляет все временные файлы

Весь этот процесс выполняется локально — API-ключ не требуется, и ваш код никогда не отправляется на внешний сервер.

Режимы сканирования веб-сайтов

scan_website и get_security_score теперь имеют два честных режима:

  • Локальное быстрое сканирование — работает без учётной записи, возвращает результаты немедленно и охватывает примерно 15 основных проверок веб-сайта, таких как HTTPS, заголовки безопасности, раскрытие информации о сервере, небезопасные формы и индикаторы встроенных скриптов

  • Полное облачное сканирование — требует подключённой учётной записи CyberLens, выполняет более 70 проверок, сохраняет историю облачных сканирований и включает более детальный анализ

Если пользователь запрашивает full или database сканирование веб-сайта без учётной записи, MCP-сервер всё равно возвращает локальное быстрое сканирование и сообщает, что запрошенный облачный режим недоступен.

Если у подключённого пользователя заканчивается облачная квота веб-сайта, CyberLens автоматически переключается на локальное быстрое сканирование и открывает страницу цен со ссылкой на обновление.

Принимаемые форматы URL

https://clawhub.ai/skills/ontology            --> Resolves automatically
https://clawhub.ai/author/skill-name          --> Resolves automatically
https://*.convex.site/api/v1/download?slug=x  --> Direct download

Архитектура

src/
  index.ts          MCP server, tool handlers, output formatting
  auth.ts           Browser-based connect flow, config file management
  client.ts         REST API client for live scan and quota endpoints
  remediation-guides.ts  Local CWE and vulnerability remediation guidance
  schemas.ts        Zod input validation schemas
  skill-scanner.ts  Local CLAW skill analyser (download, extract, scan)
  skill-validation.ts    Local CLAW manifest validation
  transparency.ts        Local transparency report for scan coverage

Ключевые проектные решения:

  • Без Supabase SDK — чистые REST-вызовы с fetch и заголовком X-API-Key

  • Честная облачная поверхность — MCP-сервер предоставляет только облачные инструменты, поддерживаемые живым публичным API (/scan, /scan/{id}, /quota)

  • Транспорт Stdio — работает как подпроцесс ИИ-ассистента, общается через stdin/stdout

  • Полезен без API-ключа — сканирование навыков, быстрые сканирования веб-сайтов, проверка манифестов, рекомендации по устранению и отчёты о прозрачности работают локально; подключение учётной записи обновляет сканирование веб-сайтов до полного облачного пути и открывает сканирование репозиториев

  • Аутентификация через браузер — тот же безопасный поток подключения, что и в навыке CyberLens OpenClaw (защита от CSRF, короткоживущие коды обмена, только HTTPS)


Разработка

# Build
npm run build

# Watch mode
npm run dev

# Run directly (for testing)
echo '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}' | node dist/index.js

Переменные окружения

Переменная

Обязательная

По умолчанию

Описание

CYBERLENS_API_KEY

Нет

--

API-ключ (альтернатива браузерному потоку подключения)

CYBERLENS_API_BASE_URL

Нет

https://api.cyberlensai.com/functions/v1/public-api-scan

Переопределение конечной точки API


Публикация

Этот репозиторий подготовлен для публикации в npm + MCP Registry как:

  • npm-пакет: @shadoprizm/cyberlens-mcp-server

  • имя MCP-сервера: io.github.shadoprizm/cyberlens-mcp-server

Типичный процесс выпуска:

# 1. Bump the version
npm version patch

# 2. Publish the package to npm
npm publish

# 3. Authenticate with the MCP Registry
mcp-publisher login github

# 4. Publish server.json to the MCP Registry
mcp-publisher publish

Метаданные реестра находятся в корневом файле server.json, а проверка владения npm использует поле mcpName в package.json.


Связанные проекты

  • CyberLens OpenClaw Skill — версия навыка OpenClaw с теми же возможностями сканирования

  • CyberLens — полная платформа с браузерным сканированием, панелями мониторинга и отчётами

  • OpenClaw — открытая экосистема навыков для ИИ-агентов


Лицензия

MIT

Install Server
A
license - permissive license
A
quality
D
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Scan GitHub-hosted AI skills for vulnerabilities: prompt injection, malware, OWASP LLM Top 10.

  • Zero-config MCP security scanner for AI-generated apps. 25K+ vulnerability patterns.

  • Threat modeling, code/cloud/pipeline scanning, shadow-AI discovery, compliance checks and fixes.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/shadoprizm/cyberlens-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server