Skip to main content
Glama

Server Configuration

Describes the environment variables required to run the server.

NameRequiredDescriptionDefault
MCP_MODENoMCP 运行模式(stdio/http)stdio
MCP_HTTP_PORTNoHTTP 端口3456
SCREENSHOT_QUALITYNo截图质量80
VALIDPILOT_ARTIFACTS_DIRNo证据存放目录./artifacts

Capabilities

Features and capabilities supported by this server

CapabilityDetails
tools
{}

Tools

Functions exposed to the LLM to take actions

NameDescription
api_probeB

API 端点探测工具。向目标 URL 发送多种 HTTP 方法(GET/POST/PUT/DELETE/PATCH/OPTIONS),分析响应状态、内容类型、CORS 配置。支持自定义请求头和请求体,适合 API 安全测试和端点发现。

arch_reverse_probeA

开源版架构逆向探测:通过浏览器可访问的信号逆向识别目标站点的基础架构。包括:1) 技术栈版本指纹(前端框架+版本号);2) 中间件链推断(Server 头、X-Powered-By、CSP、CORS);3) 端口旁路探测(同源常见端口 80/443/3000/8080/8000/5000 是否可达);4) 容器化信号检测(Docker/K8s 元数据泄露、.dockerenv 探测);5) CVE 初筛(基于识别到的版本号匹配已知 CVE)。不依赖 SSH/DB 权限,纯前端可访问信号。

asset_endpoint_enumA

开源版浅层 API 端点枚举:结合 network 日志(真实调用过的端点)与 DOM/内联脚本/外部 JS bundle 静态解析(fetch/axios/REST 路径),输出候选 API 端点、方法猜测与来源置信度。仅做被动分析,不做参数 Fuzz 或越权探测。需要先 browser_open 打开页面。

asset_endpoint_probeB

开源版端点主动探测:对常见的 20+ 通用端点进行主动 GET/HEAD 请求探测,识别可访问的端点、返回状态码、响应大小等信息。探测列表涵盖认证、用户、订单、配置等常见业务模块。

asset_routes_discoverA

开源版浅层路由发现:从 DOM 链接、hash 路由、内联脚本、已加载 JS bundle 以及 network 日志中静态提取前端路由(SPA / hash / REST 路径)。仅做被动分析,不发起主动探测或越权访问。需要先 browser_open 打开页面。

atl_fixB

基于ATL似然比学习结果执行自动修复,支持代码修改、配置调整、数据库迁移等非纯文本修复操作。

atl_learnA

基于历史修复模式库的ATL似然比学习机制,分析当前错误与历史修复案例的匹配度,计算贝叶斯后验概率,推荐最可能的根因和修复方案。

browser_a11y_check

使用 axe-core 对当前页面执行可访问性检查,支持限定扫描范围、排除区域和规则标签过滤,返回 violations 摘要。

browser_anti_bot_detect

检测页面反爬机制(Cloudflare/JS Challenge/验证码/CAPTCHA等),提供绕过建议和缓解方案。支持检测主流反爬服务并给出风险评估。

browser_aria_click

通过可访问性树的 ref 稳定标识符点击元素。与 browser_aria_snapshot 配合使用:先用 snapshot 获取元素的 ref,再用此工具点击。不依赖 CSS 选择器,CSS 重构后定位仍然稳定有效。

browser_aria_snapshot

获取当前页面的可访问性树(Accessibility Tree)快照。每个元素包含 role、name、ref 稳定标识符、bounds 坐标和子节点。ref 基于 role+name+index 哈希生成,CSS 重构后仍保持稳定,适合用于 AI 驱动的元素定位。

browser_aria_type

通过可访问性树的 ref 稳定标识符定位元素并输入文本。与 browser_aria_snapshot 配合使用:先用 snapshot 获取元素的 ref,再用此工具输入文本。自动清空元素已有内容后再输入。不依赖 CSS 选择器,CSS 重构后定位仍然稳定有效。

browser_artifactsA

列出当前 MCP 浏览器验证产生的证据产物:截图、trace.zip、HAR、HTML reports、visual 视觉产物、日志文件和当前 checkpoint。

browser_artifacts_clearA

清理截图、Trace、HAR、reports 和 visual 证据产物。默认不清理 MCP 日志,默认清理 visual 产物。

browser_assertA

对当前真实浏览器页面执行标准断言:URL、文本、元素可见/隐藏、本轮无错误。返回每条断言的通过/失败详情。

browser_batchB

批量执行多个浏览器操作,每个步骤包含type(操作类型: click/type/hover/scroll/screenshot等)、selector(选择器)、text(输入文本)等参数。支持最多20个操作。

browser_captcha_detectC

检测页面中的验证码元素,返回验证码类型、复杂度、是否需要人工处理等信息。支持多种验证码模式:图片验证码、滑块验证码、点选验证码等。

browser_captcha_readA

读取页面中的验证码图片,支持从图片URL直接提取文字(适用于简单验证码服务),以及使用OCR识别复杂验证码。当识别失败或置信度较低时,会返回验证码图片供人工识别。

browser_captcha_screenshotA

精准截取验证码图片区域,保存为PNG文件。支持自动检测验证码位置或手动指定选择器。截图文件可用于后续OCR分析或人工识别。

browser_chainA

链式执行多个浏览器操作,每步操作后自动检查控制台错误和网络错误。发现错误可立即终止并返回失败步骤。支持强制执行模式,开启时强制进行错误检查且不可关闭。

browser_clickA

在真实浏览器中点击指定 CSS 选择器元素。当选择器匹配多个元素时,返回多元素提示而非超时,可通过 index 参数指定点击第几个元素。

browser_click_auditA

Audit a single click: screenshot before→click→wait→screenshot after→image diff→error collection→return. One call replaces 6+ individual tool calls for click-through validation loops. Returns navigation status, visual diff ratio, console/network errors, silentFail errors (HTTP 2xx with error body), and screenshot paths.

browser_consoleA

查看浏览器控制台日志,支持按类型过滤(level: log/warning/error/debug/info)。

覆盖范围:所有 console.error/warn/log/debug、window.onerror 同步异常、unhandledrejection 未处理 Promise 拒绝。

边界说明:

  • 跨域脚本(Script error.):当 标签指向第三方域名且缺少 crossorigin="anonymous" 属性时,只能显示 'Script error.' 而无法获取详情。已自动检测并标记 crossOrigin:true。

  • 极端早期错误:在 addInitScript 执行前发生的 inline 内联同步错误可能遗漏。CDP 层 page.on('console') 可捕获大部分,但 document.write() 中的错误可能被页面渲染流程吞没。

browser_cookies

查看和管理浏览器Cookie。支持获取所有Cookie、按域名筛选、设置Cookie、清除Cookie。返回Cookie总数、每个Cookie的详细信息(名称、值、域名、路径、过期时间、安全标志等)。调试时可快速查看登录态、Token等认证信息。

browser_counterfactual_analyze

反事实根因分析 - 当测试失败时,分析"如果消除因素X(遮挡物/JS错误/HTTP错误/加载问题),测试是否还会失败",自动生成根因假设并按置信度排序,给出验证工具建议

browser_data_compare

数据一致性比对:提取页面表格、卡片、列表数据,与期望数据或基准数据进行比对,识别数据缺失、格式错误、内容差异。支持多种数据源:DOM表格、JSON响应、localStorage、API返回数据。

browser_debug_report

生成当前浏览器调试报告,汇总页面状态、错误日志、网络错误、可选 DOM 与存储信息

browser_diagnose

自动诊断浏览器错误根因。分析控制台错误、页面错误、网络错误、元素状态、JS执行状态,定位问题根源(如元素未加载、JS未执行、网络超时、权限不足等)。返回诊断报告含 rootCause、confidence、suggestedFixes、affectedElements。

browser_dom

查询当前页面中指定 DOM 元素的可见性、文本、属性、样式和位置

browser_element_status

诊断元素状态(可见性、可交互性、加载状态、遮挡情况、事件绑定)。快速判断元素为何无法点击/输入,返回具体原因(如被遮挡、不可见、disabled、未加载、动画中、z-index问题等)和修复建议。

browser_emulate_device

模拟指定设备(iPhone/Android/平板)的完整特性,包括 User-Agent、视口尺寸、触摸事件、像素密度等。支持预设设备列表和自定义设备配置。

browser_errors

统一查看本轮错误:Console Error、PageError、HTTP 4xx/5xx、静默失败(200响应体含SQL错误)。默认只统计当前checkpoint之后的新错误。

browser_errors_aggregate

收集或接收浏览器 Console/Network/PageError/DOM 摘要,去重聚合并返回 Top errors;默认不返回完整日志。

browser_errors_clear

清空当前浏览器运行时 Console/PageError/Network 错误日志并创建新的验证 checkpoint,用于隔离本轮验证错误。

browser_eval

在当前浏览器页面执行调试 JavaScript 表达式并返回可序列化结果。返回值会自动脱敏 token、password、apiKey、Authorization 等敏感字段。

browser_eventsA

查看 browser_instrument 捕获的运行时事件流,支持按事件类型、URL、方法、状态码过滤。输出会自动脱敏。

browser_events_clear

清空 browser_instrument 捕获的运行时事件并创建新的事件 checkpoint。

browser_find_element

智能元素定位基础版:按文本描述或角色查找页面元素,返回CSS选择器、置信度、元素信息。多策略匹配(精确文本>包含文本>placeholder>aria-label>title/alt>模糊匹配),只返回可见元素,结果按置信度降序排列。

browser_find_page

智能发现页面:根据目标关键词(login/signup/home/dashboard/admin/settings/profile等)快速定位页面。检测方式按优先级:①URL路径匹配;②页面标题匹配;③CSS选择器匹配;④SPA按钮文本匹配;⑤导航区域文本匹配;⑥页面可见文本匹配。支持SPA应用(React/Vue/Angular)的按钮导航发现。返回匹配方式、匹配分数、相关链接和按钮(含selector可直接click)、建议导航URL。参数navigate=true可自动导航到发现的页面。

browser_form_fill

批量填充表单字段并可选提交检测。支持两种字段指定方式:CSS选择器模式(key以#./[等开头)和字段名模式(key为input的name属性)。自动识别表单input/select/textarea,根据类型生成mock数据,支持手动覆盖字段值,提交后检测成功/失败状态。

browser_form_validate

自动检测表单字段规则(必填、格式、长度等),执行完整的表单验证流程。支持检测 HTML5 验证属性和自定义验证规则,输出详细验证报告。

browser_full_audit

对当前页面执行全量错误审计,聚合所有错误来源(CDP console + 注入脚本 + 网络 4xx/5xx + 响应体静默失败 + 资源加载错误 + 未处理的 Promise 拒绝 + 跨域脚本错误)。

返回分层报告:

  • summary: 各类别错误计数

  • consoleErrors: CDP 控制台错误列表

  • injectedErrors: 注入脚本捕获的错误列表(含堆栈)

  • networkErrors: HTTP 4xx/5xx 请求列表

  • silentFailures: HTTP 200 但响应体含 SQL 错误/异常信息的请求

  • resourceErrors: 资源加载失败(img/script/link 加载错误)

  • unhandledRejections: 未处理的 Promise 拒绝

  • crossOriginErrors: 跨域脚本错误(Script error.)

  • runtimeErrors: 运行时 JS 异常(含堆栈)

  • diagnostics: 诊断建议

使用场景:在页面加载完成后或交互操作后,调用此工具进行全面健康检查。

browser_full_regression

强制执行的浏览器全功能闭环回归验证。自动发现页面上所有可交互功能(链接和按钮),逐个点击验证功能正常工作,检查 Console/Network 错误,验证每个功能的闭环完整性(可进入、可返回)。默认目标 URL: http://localhost:5173

browser_har_export

将当前采集的网络记录导出为简化 HAR JSON 文件,包含请求/响应头、请求/响应体摘要、状态码和耗时。输出自动脱敏。

browser_highlight

高亮页面上的指定元素,便于人类观察和调试。元素会显示红色边框和阴影效果,持续到页面刷新。

browser_hover

鼠标悬浮到指定元素上,用于触发 hover 效果、tooltip、下拉菜单等

browser_instrument

向当前页面注入运行时调试探针,捕获 fetch/XHR、console error/warn、全局错误、点击、输入、路由和 storage 变化。

browser_lighthouse_audit

对当前页面执行 Google Lighthouse 审计,返回性能(Performance)、可访问性(Accessibility)、最佳实践(Best Practices)、SEO 评分及关键诊断建议。

审计类别:

  • performance: 性能评分 + LCP/FID/CLS/TBT/SI 核心指标

  • accessibility: 可访问性评分 + 违反的 WCAG 准则

  • best_practices: 最佳实践评分 + HTTPS/CSP/Doctype 等检查

  • seo: SEO 评分 + meta/canonical/viewport 检查

每次审计会启动一个独立的 Headless Chrome 实例(不干扰当前浏览器会话),审计完成后自动关闭。

browser_links

提取当前页面所有导航链接和按钮,并按类型分类(导航菜单、首页、登录、注册、管理、设置、用户、搜索、退出、帮助等)。支持SPA应用的按钮提取(不仅是a标签),支持关键词筛选和外部链接过滤。返回链接总数、按钮数、分类统计和可视区域信息。

browser_locator_suggest

基于已有 selector 命中的元素或 target 文本查找可见元素,按可访问属性生成更稳定的推荐选择器、评分、风险和 fallback 列表。

browser_locator_validate

验证选择器稳定性,统计匹配数量、可见数量,并按 role/label/placeholder/data-testid/text/id/css/xpath 等规则输出分数、风险、警告和建议。

browser_matrix_test

跨浏览器矩阵测试。在指定的多个浏览器引擎上依次执行相同的操作序列,返回各浏览器的执行结果对比。支持 chromium / firefox / webkit 任意组合。自动管理浏览器的创建和关闭,每个浏览器独立隔离。符合产品定位 v2.0 能力补齐方案 §P0-6。

browser_memory_check

内存泄漏检测:通过 Performance API 检测 detached DOM 节点数量、事件监听器泄漏风险、JS 堆大小(heap size)和 DOM 节点总数,返回泄漏风险评估和优化建议。

browser_navigate

浏览器导航操作。支持前进(forward)、后退(back)、刷新(refresh)、重新加载(reload)操作。

browser_network

获取真实浏览器运行过程中采集到的网络请求记录,支持按 URL、方法、状态码和 checkpoint 过滤。

browser_network_detail

查看本轮网络请求详情,包括请求头、响应头、请求体、响应体摘要、耗时和失败原因。输出自动脱敏。

browser_open

打开真实可视化浏览器并导航到目标 URL。支持多种浏览器引擎。符合产品定位 v2.0 能力补齐方案 §P0-6。

browser_overlay_detect

遮挡物检测 - 在 DOM 层面自动检测页面上的遮挡元素(弹窗、Cookie横幅、浮层、色块遮挡等),分析 z-index、position、覆盖面积等属性,返回遮挡物列表和建议

browser_overlay_dismissB

遮挡物自动关闭 - 自动识别并点击关闭常见遮挡物(Cookie横幅、弹窗、浮层、遮罩等),支持多种关闭按钮选择器模式

browser_performance_check

采集当前页面 navigation、paint、resource、long task、CLS/LCP 和慢请求指标,并按 budgets 输出性能预算结果。增强版集成 Core Web Vitals 深度分析(LCP/FCP/TTFB/CLS评分)。符合产品定位 v2.0 能力补齐方案 §P0-5。

browser_performance_trace

记录完整的性能轨迹(Paint/Timing/Resource),输出 HAR 格式和结构化性能数据。支持 W3C Performance Timeline API,获取 FP/FCP/LCP/CLS 等核心指标。

browser_press_key

在当前页面或指定元素上按下键盘按键,支持单个按键或组合键

browser_quick_fix

快速修复验证闭环。自动尝试常见修复策略(等待加载、滚动到元素、强制可见、移除遮挡、注入JS等),每步验证是否修复成功。返回修复尝试记录、最终状态、建议的下一步操作。支持批量传入多个 problem。

browser_responsive_testA

模拟多视口(mobile/tablet/desktop)截图对比,检测响应式布局问题。打开指定URL,分别以三个标准视口截图,返回各视口截图和布局差异分析。

browser_screenshot

对真实浏览器当前页面截图并保存到 MCP 服务目录。默认遮挡密码、token、apiKey 等敏感输入框。

browser_screenshot_element

对指定页面元素进行截图。使用CSS选择器定位元素,截取该元素的可见区域,返回截图路径和尺寸信息。支持padding参数扩展截图区域。

browser_scroll

滚动页面或元素到指定位置,支持 scrollIntoView 和像素滚动

browser_select

在下拉框(select元素)中选择选项,支持按value值、按label文本、按索引选择。

browser_session_close

关闭并删除指定浏览器会话。

browser_session_create

创建或复用一个命名浏览器会话。每个会话拥有独立浏览器上下文、cookie、localStorage、console、network、errors 和 events。

browser_session_switch

切换当前活跃浏览器会话。后续未指定 sessionName 的浏览器工具会作用于该会话。

browser_sessions

列出当前所有浏览器会话,显示活跃会话、URL、创建时间、最后使用时间和 trace 状态。

browser_smart_fill

智能表单填充工具。根据字段类型自动生成符合格式的真实测试数据并填入指定输入框。支持 email、phone、name、address、idCard、number、text、url、date、password 等10+字段类型。每次调用生成随机数据,覆盖更多边界场景。符合产品定位 v2.0 能力补齐方案 §P0-2。

browser_smoke_test

一键冒烟测试 - 自动执行页面加载、JS错误、HTTP错误、无障碍、控制台警告等5项快速检查,返回综合评分和详细结果

browser_snapshot

获取当前真实浏览器页面的 URL、标题、可见文本、表单元素与按钮快照

browser_step

记录当前验证步骤证据:截图、DOM 简要快照、本轮统一错误摘要。用于形成可追溯证据链。

browser_storage

查看当前页面 localStorage、sessionStorage 或 cookie,辅助定位登录态和状态问题

browser_trace_chain

全链路调用链追溯:从 trace_id 或时间点追溯前端→API→后端的完整请求链路,聚合每个 trace 的请求/响应体和关联的 console 错误

browser_trace_start

开始浏览器追踪会话,记录页面加载和交互过程中的性能数据

browser_trace_stop

停止浏览器追踪会话,返回收集到的追踪数据

browser_traverse_menu

自动遍历页面的导航菜单,逐级点击一级/二级/三级菜单项,每步检查控制台错误、页面错误和网络错误,验证每个功能链路是否正常。自动发现标准nav容器、侧边栏、UI框架菜单(Ant Design/Element UI等),未找到时降级扫描全页面链接。返回每个点击项的访问状态、URL变化、页面标题和错误信息。适用于功能回归测试和页面健康检查。

browser_type

在真实浏览器中向指定 CSS 选择器输入文本

browser_verify_fix

修复验证闭环工具。记录修复前状态(错误数、元素状态),执行修复操作(browser_click/type/wait等),验证修复后状态,对比前后差异,确认修复是否生效。返回 before/after 对比、fixStatus、verificationResult、nextAction。

browser_visual_baseline

为当前页面或指定元素创建视觉回归基线 PNG,默认全页截图并遮挡密码、token、apiKey 等敏感输入。

browser_visual_check

自动UI问题扫描:无需基线,直接在当前页面扫描常见的UI问题(文字不可见、元素重叠、z-index遮挡、点击区域过小、空白区域、溢出、图片alt缺失、对比度不足、响应式断点等)。输出自然语言描述的问题清单。

browser_visual_compareB

截取当前页面 actual PNG,与同名视觉基线对比并生成 diff PNG,返回 diffPixels、diffRatio、passed 和产物路径。

browser_visual_componentA

组件级视觉对比:一次调用完成截取指定 CSS 选择器的组件截图 → 与同名基线对比 → 返回 diffPixels、diffRatio、passed。如果基线不存在则自动创建基线,返回 baseline_created 标记。

browser_visual_report

列出视觉回归基线、actual、diff 产物和最近比较结果。

browser_visual_snapshot

三级快照:一次性获取截图 + DOM 状态快照 + CSS 计算属性,自动检测 L1+L2 级别 UI 问题(文字不可见、元素重叠、空白区域过大、z-index 遮挡、点击区域过小、overflow 溢出)。

browser_wait

等待真实浏览器达到指定状态:元素出现/隐藏、文本出现、URL 包含、加载状态或固定时间。用于稳定异步流程。

business_loop_validate

开源版业务闭环验证:自动识别页面上的业务关键节点(留资/下单/结算),并验证各节点的可达性、表单完整性和流程连贯性。识别 6 类业务节点:lead_capture(留资)、product_browse(商品浏览)、cart(购物车)、checkout(下单结算)、payment(支付)、account(账户)。每类节点检查:可达性、表单字段、按钮、网络请求、状态转换。

bypass_login

开源版认证绕过检测:通过多种方式测试是否可以绕过登录验证直接访问受保护页面/API。包括:无 Cookie 请求、修改用户 ID、移除 Authorization 头、测试常见后门路径等。

chain_list_templates

列出所有内置链路规格模板,包括 marketplace-purchase、login-basic、credits-balance 等。每个模板包含名称、描述、步骤数、是否有状态源、目标 URL。

chain_score_report

对 chain_spec_run 结果输出 5 维评分报告:功能链路(步骤通过率)、技术链路(API/网络成功率)、一致性(状态 diff 通过率)、契约(API schema 校验)、可观测性(错误采集质量)。输出加权总分和等级。先做进现有 MCP,后续再剥离。

chain_spec_run

按链路规格执行简化版业务链路验证:支持打开页面、点击、输入、等待、断言、状态采集/对比,并汇总每步 Console、PageError、Network、状态 diff 和证据。先做进现有 MCP,后续再剥离为独立链路验证引擎。

contract_baseline

消费者契约基线管理:保存当前 schema 为基线、加载基线、对比当前 schema 与基线检测漂移、列出所有基线、删除基线。配合 contract_guard 使用,可实现 API 变更版本化守护。

contract_guard

从前端实际消费的 API 响应中自动提取字段结构,生成 consumer contract(消费者契约),防止后端 API 漂移。支持两种来源:直接调用指定端点,或从已捕获的 network 日志中提取。先做进现有 MCP,后续再剥离。

correlate_triple_check

开源版 UI-API 三方比对:从页面 DOM 提取数据,调用对应 API 获取数据,对比两者是否一致。支持列表页和详情页两种模式。检测数据不一致、字段遗漏、格式差异等问题。

css_var_check

分析 CSS 文件中缺失的变量定义,并提供修复建议。扫描 CSS 内容,检测在 :root 或其他选择器中引用但未定义的 CSS 自定义属性(变量),为每个缺失变量生成 suggestedFix(建议值和插入位置)。

debug_investigate

输入问题症状,自动汇总本轮 errors、events、network_detail、DOM 可见错误、storage、artifacts,并输出假设、证据链和下一步修复/复测建议。

Prompts

Interactive templates invoked by user choice

NameDescription

No prompts

Resources

Contextual data attached and managed by the client

NameDescription

No resources

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/validpilot/ai-verify-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server