MCP Security Hub

MCP MCP Servers Open Source

Коллекция 38 MCP-серверов для offensive security от FuzzingLabs. Nmap (сканирование сетей), Nuclei (поиск уязвимостей), SQLMap (SQL-инъекции), Ghidra (RE), Hashcat (взлом хешей), OSINT, Active Directory — всё через Docker Compose.

Добавлен 06.07.2026 · Обновлён 06.07.2026 · MCP Servers
Установка
Требуется: Docker и Docker Compose.

# Клонировать и поднять все серверы:
git clone https://github.com/FuzzingLabs/mcp-security-hub.git
cd mcp-security-hub
docker compose up -d

# Claude Desktop — пример с nmap (claude_desktop_config.json):
{ "mcpServers": { "nmap": { "command": "docker", "args": ["run", "--rm", "-i", "--cap-add=NET_RAW", "--cap-add=NET_ADMIN", "fuzzinglabs/mcp-nmap"] } } }

# Claude Code (CLI):
claude mcp add nmap -- docker run --rm -i --cap-add=NET_RAW fuzzinglabs/mcp-nmap

# OpenCode — ~/.config/opencode/opencode.json:
{ "mcp": { "nmap": { "type": "local", "command": ["docker", "run", "--rm", "-i", "fuzzinglabs/mcp-nmap"] } } }
переведено ИИ

Серверы MCP для наступательного анализа безопасности

Build Status Security Scan License: MIT MCP Protocol

Готовые к использованию серверы MCP (Model Context Protocol) в контейнерах Docker для инструментов наступательного анализа безопасности. Позволяют таким ИИ-ассистентам, как Claude, выполнять оценку безопасности, сканирование уязвимостей и анализ бинарных файлов.

38 MCPs 300+ Tools Docker Ready

Возможности

  • 38 серверов MCP охватывают разведку, веб-безопасность, анализ бинарных файлов, безопасность блокчейнов, облачную безопасность, безопасность кода, обнаружение секретов, информирование об угрозах, OSINT, Active Directory, фаззинг и многое другое.
  • 300+ инструментов безопасности доступных через естественный язык с помощью Claude или других MCP-клиентов.
  • Готовность к продакшн-использованию - контейнеры без root-доступа, минимальные образы, проверка Trivy.
  • Оркестрация Docker Compose для рабочих процессов с использованием нескольких инструментов.
  • Готовность к CI/CD с GitHub Actions для автоматизации сборки и сканирования безопасности.

Быстрый старт

# Клонировать репозиторий
git clone https://github.com/FuzzingLabs/mcp-security-hub
cd mcp-security-hub

# Собрать все серверы MCP
docker-compose build

# Запустить определенные серверы
docker-compose up nmap-mcp nuclei-mcp -d

# Проверить здоровье
docker-compose ps

Настройка Claude Desktop / Claude Code

Важно: Перед использованием необходимо сначала собрать образы с помощью команды docker-compose build.

Скопируйте пример конфигурации в файл конфигурации Claude Desktop:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json

Windows: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "nmap": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "--cap-add=NET_RAW", "nmap-mcp:latest"]
    },
    "nuclei": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "nuclei-mcp:latest"]
    },
    "gitleaks": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "-v", "/path/to/repos:/app/target:ro", "gitleaks-mcp:latest"]
    },
    "radare2": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "-v", "/path/to/binaries:/samples:ro", "radare2-mcp:latest"]
    }
  }
}

Для конфигурации на уровне проекта скопируйте файл .mcp.json в корень вашего проекта. Полные шаблоны конфигураций со всеми MCP и паттернами монтирования томов смотрите в разделе примеров.

Доступные серверы MCP

Разведка (8 серверов)

Сервер Инструменты Описание
nmap-mcp 8 Сканирование портов, определение сервисов, идентификация ОС, скрипты NSE
shodan-mcp - Обертка для официального Shodan MCP
pd-tools-mcp - Обертка для инструментов ProjectDiscovery (subfinder, httpx, katana)
whatweb-mcp 5 Определение веб-технологий и CMS
masscan-mcp 6 Высокоскоростное сканирование портов для больших сетей
zoomeye-mcp - Обертка для ZoomEye MCP - Поисковая система киберпространства
networksdb-mcp 4 Поиск по IP/ASN/DNS через NetworksDB
externalattacker-mcp 6 Маппинг поверхности атаки с помощью ExternalAttacker

Веб-безопасность (6 серверов)

Сервер Инструменты Описание
nuclei-mcp 7 Шаблонное сканирование уязвимостей с 8000+ шаблонами
sqlmap-mcp 8 Обнаружение и эксплуатация SQL-инъекций
nikto-mcp - Обертка для Nikto MCP - сканер веб-серверов
ffuf-mcp 9 Фаззинг веб-ресурсов для директорий, файлов, параметров и виртуальных хостов
waybackurls-mcp 3 Получение исторических URL из Wayback Machine для разведки
burp-mcp - Обертка для официального Burp Suite MCP

Анализ бинарных файлов (6 серверов)

Сервер Инструменты Описание
radare2-mcp 32 Обертка для официального radare2-mcp - дизассемблирование, декомпиляция
binwalk-mcp 6 Анализ прошивок, сканирование сигнатур, извлечение данных
yara-mcp 7 Сопоставление паттернов для классификации вредоносного ПО
capa-mcp 5 Обнаружение возможностей в исполняемых файлах
ghidra-mcp - Обертка для pyghidra-mcp - Обратный инжиниринг с ИИ без графического интерфейса
ida-mcp - Обертка для ida-pro-mcp - Интеграция с IDA Pro

Безопасность блокчейнов (3 сервера)

Сервер Инструменты Описание
daml-viewer-mcp 1 Генерация таблиц контроля доступа DAML и отслеживание выполнения
medusa-mcp 4 Высокопроизводительный фаззер смарт-контрактов для Solidity
solazy-mcp 8 Статический анализ и обратный инжиниринг sBPF Solana

Облачная безопасность (3 сервера)

Сервер Инструменты Описание
trivy-mcp 7 Сканирование уязвимостей контейнеров, файловых систем и IaC
prowler-mcp 6 Аудит безопасности и проверка соответствия для AWS/Azure/GCP
roadrecon-mcp 6 Перечисление Azure AD с помощью RoadRecon

Обнаружение секретов (1 сервер)

Сервер Инструменты Описание
gitleaks-mcp 5 Поиск секретов и учетных данных в git-репозиториях и файлах

Эксплуатация (1 сервер)

Сервер Инструменты Описание
searchsploit-mcp 5 Поиск и извлечение эксплойтов из Exploit-DB
### Фаззинг (2 сервера)
Сервер Инструменты Описание
boofuzz-mcp 4 Фаззинг сетевых протоколов с использованием Boofuzz
dharma-mcp 2 Генерация тест-кейсов на основе грамматик

ОСИНТ (2 сервера)

Сервер Инструменты Описание
maigret-mcp - Обёртка для mcp-maigret - ОСИНТ по имени пользователя на 2500+ сайтах
dnstwist-mcp - Обёртка для mcp-dnstwist - Обнаружение тайпсквоттинга/фишинга

Разведка угроз (2 сервера)

Сервер Инструменты Описание
virustotal-mcp - Обёртка для mcp-virustotal - Анализ вредоносного ПО и разведка угроз
otx-mcp - Обёртка для OTX MCP - AlienVault Open Threat Exchange

Active Directory (1 сервер)

Сервер Инструменты Описание
bloodhound-mcp 75+ Обёртка для BloodHound-MCP-AI - Анализ путей атак на AD

Взлом паролей (1 сервер)

Сервер Инструменты Описание
hashcat-mcp - Обёртка для hashcat-mcp - Взлом хешей на естественном языке

Безопасность кода (1 сервер)

Сервер Инструменты Описание
semgrep-mcp 7 Обёртка для Semgrep MCP - Статический анализ кода с 5000+ правилами

Мета (1 сервер)

Сервер Инструменты Описание
mcp-scan - Обёртка для mcp-scan - Сканирование MCP-серверов на наличие уязвимостей

Примеры использования

Разведка сети

Вы: "Просканируйте 192.168.1.0/24 на веб-серверы и определите используемые технологии"

Claude: Я выполню сетевое сканирование и определение технологий.
[Использует nmap-mcp для сканирования портов 80,443,8080]
[Использует whatweb-mcp для идентификации обнаруженных хостов]

Обнаружено 12 веб-серверов:
- 192.168.1.10: Apache 2.4.52, WordPress 6.4
- 192.168.1.15: nginx 1.24, приложение на React
...

Оценка уязвимостей

Вы: "Проверьте example.com на наличие типичных уязвимостей"

Claude: Я запущу сканирование уязвимостей, используя шаблоны nuclei.
[Использует nuclei-mcp с шаблонами cves, exposures и misconfigurations]

Обнаружено 3 проблемы:
- ВЫСОКАЯ: CVE-2024-1234 - Устаревшая версия jQuery
- СРЕДНЯЯ: Открытая директория .git
- ИНФОРМАЦИЯ: Отсутствуют заголовки безопасности

Анализ бинарников

Вы: "Проанализируйте этот образ прошивки на наличие проблем безопасности"

Claude: Я извлеку и проанализирую прошивку.
[Использует binwalk-mcp для извлечения файловой системы]
[Использует yara-mcp для поиска паттернов вредоносного ПО]
[Использует capa-mcp для определения возможностей]

Анализ завершен:
- Извлечено 847 файлов из файловой системы SquashFS
- Обнаружены жестко закодированные учетные данные в /etc/shadow
- Определена сетевая задняя дверь

Усиление безопасности

Все контейнеры реализуют многоуровневую защиту:

Управление Реализация
Выполнение от непривилегированного пользователя Запуск от пользователя mcpuser (UID 1000)
Минимальные образы Базовые образы Alpine/Debian slim
Отброшенные возможности cap_drop: ALL, избирательный cap_add
Запрет повышения привилегий security_opt: no-new-privileges:true
Только для чтения Примеры каталогов смонтированы в режиме «только для чтения»
Ограничение ресурсов Ограничения на процессор и память
Проверки работоспособности Встроенное мониторинг состояния контейнеров
Сканирование уязвимостей Сканирование Trivy в конвейере CI/CD

Структура проекта

mcp-security-hub/
├── reconnaissance/
│   ├── nmap-mcp/           # Сканирование портов
│   ├── shodan-mcp/         # Поиск устройств в интернете (обёртка)
│   ├── pd-tools-mcp/       # Инструменты ProjectDiscovery (обёртка)
│   ├── whatweb-mcp/        # Веб-отпечатки
│   ├── masscan-mcp/        # Выскоростное сканирование
│   ├── zoomeye-mcp/        # Поиск в киберпространстве (обёртка)
│   ├── networksdb-mcp/     # Поиск IP/ASN/DNS
│   └── externalattacker-mcp/ # Маппинг поверхности атак
├── web-security/
│   ├── nuclei-mcp/         # Сканирование уязвимостей
│   ├── sqlmap-mcp/         # SQL-инъекции
│   ├── nikto-mcp/          # Сканирование веб-серверов (обёртка)
│   ├── ffuf-mcp/           # Веб-фаззинг
│   └── burp-mcp/           # Burp Suite (обёртка)
├── binary-analysis/
│   ├── radare2-mcp/        # Реверс-инжиниринг (обёртка)
│   ├── binwalk-mcp/        # Анализ прошивок
│   ├── yara-mcp/           # Обнаружение вредоносного ПО
│   ├── capa-mcp/           # Определение возможностей
│   ├── ghidra-mcp/         # Ghidra RE - pyghidra-mcp (headless)
│   └── ida-mcp/            # IDA Pro (обёртка)
├── blockchain/
│   ├── daml-viewer-mcp/    # Анализ управления доступом DAML
│   ├── medusa-mcp/         # Фаззинг смарт-контрактов
│   └── solazy-mcp/         # Анализ Solana
├── cloud-security/
│   ├── trivy-mcp/          # Сканирование контейнеров (обёртка)
│   ├── prowler-mcp/        # Аудит облака
│   └── roadrecon-mcp/      # Перечисление Azure AD
├── code-security/
│   └── semgrep-mcp/        # Статический анализ кода (обёртка)
├── secrets/
│   └── gitleaks-mcp/       # Обнаружение секретов
├── exploitation/
│   └── searchsploit-mcp/   # База эксплойтов
├── fuzzing/
│   ├── boofuzz-mcp/        # Фаззинг сетевых протоколов с использованием Boofuzz
│   └── dharma-mcp/         # Генерация тест-кейсов на основе грамматик
├── osint/
│   ├── maigret-mcp/        # ОСИНТ по имени пользователя (обёртка)
│   └── dnstwist-mcp/       # Обнаружение тайпсквоттинга (обёртка)
├── threat-intel/
│   ├── virustotal-mcp/     # Анализ вредоносного ПО (обёртка)
│   └── otx-mcp/            # AlienVault OTX (обёртка)
├── active-directory/
│   └── bloodhound-mcp/     # Пути атак на AD (обёртка)
├── password-cracking/
│   └── hashcat-mcp/        # Взлом хешей (обёртка)
├── meta/
│   └── mcp-scan/           # Сканирование безопасности MCP
├── scripts/
│   ├── setup.sh            # Быстрая настройка
│   └── healthcheck.sh      # Проверка работоспособности
├── tests/
│   └── test_mcp_servers.py # Модульные тесты
├── docker-compose.yml      # Оркестрация
└── .github/workflows/      # CI/CD

Тестирование

# Запуск модульных тестов
pytest tests/ -v

# Сборка и тестирование всех Docker-образов
./scripts/test_builds.sh

# Тестирование протокола MCP (после сборки)
echo '{"jsonrpc":"2.0","id":1,"method":"tools/list"}' | \
  docker run -i --rm nmap-mcp:latest

Юридические вопросы и соответствие нормативам

Эти инструменты предназначены только для авторизованного тестирования безопасности.

Перед использованием:

  1. Получите письменное разрешение от владельца цели
  2. Определите область - цели, сроки, разрешенные действия
  3. Ведите журнал аудита всех операций
  4. Соблюдайте правила ответственного раскрытия для любых обнаруженных уязвимостей

Несанкционированный доступ к компьютерным системам является незаконным. Пользователи несут ответственность за соблюдение применимых законов.

Участие в проекте

Приветствуется вклад! Чтобы добавить новый MCP-сервер:

  1. Используйте Dockerfile.template как начальную точку
  2. Соблюдайте практики усиления безопасности (непривилегированный пользователь, минимальный образ)
  3. Включайте проверки работоспособности и исчерпывающий README
  4. Убедитесь, что сканирование Trivy проходит успешно (нет уязвимостей ВЫСОКОГО/КРИТИЧЕСКОГО уровня)
  5. Добавьте тесты в tests/test_mcp_servers.py

Благодарности

  • Model Context Protocol - Спецификация протокола
  • awesome-mcp-security - Каталог инструментов безопасности MCP
  • Разработчики инструментов: nmap, nuclei, radare2, sqlmap и все остальные

Лицензия

Лицензия MIT - См. LICENSE


Поддерживается FuzzingLabs
Делаем тестирование безопасности с помощью ИИ доступным

Комментарии
Войдите, чтобы оставить комментарий