MCP Security Hub

by FuzzingLabs (open source) · Claude Desktop, Claude Code, OpenCode, любой MCP-клиент, Docker, Linux, macOS, Windows (WSL2)

MCP MCP Servers Open Source активный

Коллекция 38 MCP-серверов для offensive security от FuzzingLabs. Nmap (сканирование сетей), Nuclei (поиск уязвимостей), SQLMap (SQL-инъекции), Ghidra (RE), Hashcat (взлом хешей), OSINT, Active Directory — всё через Docker Compose.


Установка
Требуется: Docker и Docker Compose.

# Клонировать и поднять все серверы:
git clone https://github.com/FuzzingLabs/mcp-security-hub.git
cd mcp-security-hub
docker compose up -d

# Claude Desktop — пример с nmap (claude_desktop_config.json):
{ "mcpServers": { "nmap": { "command": "docker", "args": ["run", "--rm", "-i", "--cap-add=NET_RAW", "--cap-add=NET_ADMIN", "fuzzinglabs/mcp-nmap"] } } }

# Claude Code (CLI):
claude mcp add nmap -- docker run --rm -i --cap-add=NET_RAW fuzzinglabs/mcp-nmap

# OpenCode — ~/.config/opencode/opencode.json:
{ "mcp": { "nmap": { "type": "local", "command": ["docker", "run", "--rm", "-i", "fuzzinglabs/mcp-nmap"] } } }
показать оригинал переведено ИИ

Offensive Security MCP-серверы

Build Status Security Scan License: MIT MCP Protocol

Готовые к продакшену, докеризированные MCP-серверы (Model Context Protocol) для инструментов offensive security. Позволяют ИИ-ассистентам, таким как Claude, выполнять оценку безопасности, сканирование уязвимостей и анализ бинарных файлов.

38 MCPs 300+ Tools Docker Ready

Возможности

  • 38 MCP-серверов, охватывающих разведку, веб-безопасность, анализ бинарных файлов, безопасность блокчейна, облачную безопасность, безопасность кода, обнаружение секретов, threat intelligence, OSINT, Active Directory, фаззинг и многое другое
  • Более 300 инструментов безопасности, доступных через естественный язык с помощью Claude или других MCP-клиентов
  • Производственная защита — контейнеры без root-прав, минимальные образы, проверенные Trivy
  • Docker Compose оркестрация для многозадачных рабочих процессов
  • Готовность к CI/CD с GitHub Actions для автоматической сборки и сканирования безопасности

Быстрый старт

# Clone the repository
git clone https://github.com/FuzzingLabs/mcp-security-hub
cd mcp-security-hub

# Build all MCP servers
docker-compose build

# Start specific servers
docker-compose up nmap-mcp nuclei-mcp -d

# Verify health
docker-compose ps

Настройка Claude Desktop / Claude Code

Важно: Сначала необходимо собрать образы с помощью docker-compose build перед их использованием.

Скопируйте пример конфигурации в конфигурацию вашего Claude Desktop:

macOS: ~/Library/Application Support/Claude/claude_desktop_config.json

Windows: %APPDATA%\Claude\claude_desktop_config.json

{
  "mcpServers": {
    "nmap": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "--cap-add=NET_RAW", "nmap-mcp:latest"]
    },
    "nuclei": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "nuclei-mcp:latest"]
    },
    "gitleaks": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "-v", "/path/to/repos:/app/target:ro", "gitleaks-mcp:latest"]
    },
    "radare2": {
      "command": "docker",
      "args": ["run", "-i", "--rm", "-v", "/path/to/binaries:/samples:ro", "radare2-mcp:latest"]
    }
  }
}

Для конфигурации на уровне проекта скопируйте .mcp.json в корень вашего проекта. См. examples/ для полных шаблонов конфигурации со всеми MCP и шаблонами монтирования томов.

Доступные MCP-серверы

Разведка (8 серверов)

Сервер Инструменты Описание
nmap-mcp 8 Сканирование портов, определение служб, OS-фреймпринтинг, NSE-скрипты
shodan-mcp - Обёртка для официального Shodan MCP
pd-tools-mcp - Обёртка для инструментов ProjectDiscovery (subfinder, httpx, katana)
whatweb-mcp 5 Снятие отпечатков веб-технологий и обнаружение CMS
masscan-mcp 6 Высокоскоростное сканирование портов для больших сетей
zoomeye-mcp - Обёртка для ZoomEye MCP — поисковая система киберпространства
networksdb-mcp 4 Поиск IP/ASN/DNS через NetworksDB
externalattacker-mcp 6 Картирование поверхности атак с помощью ExternalAttacker

Веб-безопасность (6 серверов)

Сервер Инструменты Описание
nuclei-mcp 7 Сканирование уязвимостей на основе шаблонов с 8000+ шаблонов
sqlmap-mcp 8 Обнаружение и эксплуатация SQL-инъекций
nikto-mcp - Обёртка для Nikto MCP сканера веб-сервера
ffuf-mcp 9 Веб-фаззинг для каталогов, файлов, параметров и виртуальных хостов
waybackurls-mcp 3 Получение исторических URL из Wayback Machine для разведки
burp-mcp - Обёртка для официального Burp Suite MCP
### Анализ бинарных файлов (6 серверов)
Сервер Инструменты Описание
radare2-mcp 32 Обёртка для официального radare2-mcp — дизассемблирование, декомпиляция
binwalk-mcp 6 Анализ прошивок, сканирование сигнатур, извлечение данных
yara-mcp 7 Сопоставление с образцами для классификации вредоносных программ
capa-mcp 5 Определение возможностей исполняемых файлов
ghidra-mcp - Обёртка для pyghidra-mcp — безголовый ИИ-ассистируемый реверс-инжиниринг
ida-mcp - Обёртка для ida-pro-mcp — интеграция с IDA Pro

Безопасность блокчейна (3 сервера)

Сервер Инструменты Описание
daml-viewer-mcp 1 Генерация таблиц контроля доступа DAML и отслеживание выполнения
medusa-mcp 4 Высокопроизводительный фаззер смарт-контрактов для Solidity
solazy-mcp 8 Статический анализ и реверс-инжиниринг Solana sBPF

Облачная безопасность (3 сервера)

Сервер Инструменты Описание
trivy-mcp 7 Сканирование уязвимостей контейнеров, файловых систем и IaC
prowler-mcp 6 Аудит безопасности и соответствия требованиям AWS/Azure/GCP
roadrecon-mcp 6 Перечисление Azure AD через RoadRecon

Обнаружение секретов (1 сервер)

Сервер Инструменты Описание
gitleaks-mcp 5 Поиск секретов и учётных данных в git-репозиториях и файлах

Эксплуатация (1 сервер)

Сервер Инструменты Описание
searchsploit-mcp 5 Поиск и получение данных из Exploit-DB

Фаззинг (2 сервера)

Сервер Инструменты Описание
boofuzz-mcp 4 Фаззинг сетевых протоколов с использованием Boofuzz
dharma-mcp 2 Генерация тестовых случаев на основе грамматики

OSINT (2 сервера)

Сервер Инструменты Описание
maigret-mcp - Обёртка для mcp-maigret — OSINT по именам пользователей на 2500+ сайтах
dnstwist-mcp - Обёртка для mcp-dnstwist — обнаружение тайпсквоттинга/фишинга

Анализ угроз (2 сервера)

Сервер Инструменты Описание
virustotal-mcp - Обёртка для mcp-virustotal — анализ вредоносных программ и данные об угрозах
otx-mcp - Обёртка для OTX MCP — AlienVault Open Threat Exchange

Active Directory (1 сервер)

Сервер Инструменты Описание
bloodhound-mcp 75+ Обёртка для BloodHound-MCP-AI — анализ путей атак в AD
### Взлом паролей (1 сервер)
Сервер Инструменты Описание
hashcat-mcp - Обёртка для hashcat-mcp — взлом хэшей на естественном языке

Безопасность кода (1 сервер)

Сервер Инструменты Описание
semgrep-mcp 7 Обёртка для Semgrep MCP — статический анализ кода с 5000+ правилами

Мета (1 сервер)

Сервер Инструменты Описание
mcp-scan - Обёртка для mcp-scan — сканирование MCP-серверов на уязвимости

Примеры использования

Сетевая разведка

You: "Scan 192.168.1.0/24 for web servers and identify technologies"

Claude: I'll perform a network scan and technology fingerprinting.
[Uses nmap-mcp to scan ports 80,443,8080]
[Uses whatweb-mcp to fingerprint discovered hosts]

Found 12 web servers:
- 192.168.1.10: Apache 2.4.52, WordPress 6.4
- 192.168.1.15: nginx 1.24, React application
...

Оценка уязвимостей

You: "Check example.com for common vulnerabilities"

Claude: I'll run a vulnerability scan using nuclei templates.
[Uses nuclei-mcp with cves, exposures, and misconfigurations templates]

Found 3 issues:
- HIGH: CVE-2024-1234 - Outdated jQuery version
- MEDIUM: Exposed .git directory
- INFO: Missing security headers

Анализ бинарных файлов

You: "Analyze this firmware image for security issues"

Claude: I'll extract and analyze the firmware.
[Uses binwalk-mcp to extract filesystem]
[Uses yara-mcp to scan for malware patterns]
[Uses capa-mcp to identify capabilities]

Analysis complete:
- Extracted 847 files from SquashFS filesystem
- Found hardcoded credentials in /etc/shadow
- Identified network backdoor capability

Усиление безопасности

Все контейнеры реализуют эшелонированную защиту:

Контроль Реализация
Запуск не от root Выполняется как mcpuser (UID 1000)
Минимальные образы Базовые образы Alpine/Debian slim
Удалённые capabilities cap_drop: ALL, выборочный cap_add
Без повышения привилегий security_opt: no-new-privileges:true
Монтирование только для чтения Примеры каталогов монтируются только для чтения
Лимиты ресурсов Ограничения по CPU и памяти
Проверки здоровья Встроенный мониторинг здоровья контейнеров
Сканирование уязвимостей Сканирование Trivy в CI/CD конвейере

Структура проекта

mcp-security-hub/
├── reconnaissance/
│   ├── nmap-mcp/           # Port scanning
│   ├── shodan-mcp/         # Internet device search (wrapper)
│   ├── pd-tools-mcp/       # ProjectDiscovery tools (wrapper)
│   ├── whatweb-mcp/        # Web fingerprinting
│   ├── masscan-mcp/        # High-speed scanning
│   ├── zoomeye-mcp/        # Cyberspace search (wrapper)
│   ├── networksdb-mcp/     # IP/ASN/DNS lookups
│   └── externalattacker-mcp/ # Attack surface mapping
├── web-security/
│   ├── nuclei-mcp/         # Vulnerability scanning
│   ├── sqlmap-mcp/         # SQL injection
│   ├── nikto-mcp/          # Web server scanning (wrapper)
│   ├── ffuf-mcp/           # Web fuzzing
│   └── burp-mcp/           # Burp Suite (wrapper)
├── binary-analysis/
│   ├── radare2-mcp/        # Reverse engineering (wrapper)
│   ├── binwalk-mcp/        # Firmware analysis
│   ├── yara-mcp/           # Malware detection
│   ├── capa-mcp/           # Capability detection
│   ├── ghidra-mcp/         # Ghidra RE - pyghidra-mcp (headless)
│   └── ida-mcp/            # IDA Pro (wrapper)
├── blockchain/
│   ├── daml-viewer-mcp/    # DAML access-control analysis
│   ├── medusa-mcp/         # Smart contract fuzzing
│   └── solazy-mcp/         # Solana analysis
├── cloud-security/
│   ├── trivy-mcp/          # Container scanning (wrapper)
│   ├── prowler-mcp/        # Cloud auditing
│   └── roadrecon-mcp/      # Azure AD enumeration
├── code-security/
│   └── semgrep-mcp/        # Static code analysis (wrapper)
├── secrets/
│   └── gitleaks-mcp/       # Secrets detection
├── exploitation/
│   └── searchsploit-mcp/   # Exploit database
├── fuzzing/
│   ├── boofuzz-mcp/        # Network protocol fuzzing using Boofuzz
│   └── dharma-mcp/         # Grammar-based test case generation
├── osint/
│   ├── maigret-mcp/        # Username OSINT (wrapper)
│   └── dnstwist-mcp/       # Typosquatting detection (wrapper)
├── threat-intel/
│   ├── virustotal-mcp/     # Malware analysis (wrapper)
│   └── otx-mcp/            # AlienVault OTX (wrapper)
├── active-directory/
│   └── bloodhound-mcp/     # AD attack paths (wrapper)
├── password-cracking/
│   └── hashcat-mcp/        # Hash cracking (wrapper)
├── meta/
│   └── mcp-scan/           # MCP security scanning
├── scripts/
│   ├── setup.sh            # Quick setup
│   └── healthcheck.sh      # Health verification
├── tests/
│   └── test_mcp_servers.py # Unit tests
├── docker-compose.yml      # Orchestration
└── .github/workflows/      # CI/CD

Тестирование

# Run unit tests
pytest tests/ -v

# Build and test all Docker images
./scripts/test_builds.sh

# Test MCP protocol (after building)
echo '{"jsonrpc":"2.0","id":1,"method":"tools/list"}' | \
  docker run -i --rm nmap-mcp:latest

Правовые и нормативные аспекты

Эти инструменты предназначены только для авторизованного тестирования безопасности.

Перед использованием:

  1. Получите письменное разрешение от владельца целевой системы
  2. Определите scope — цели, сроки, разрешённые действия
  3. Ведите журналы аудита всех операций
  4. Следуйте принципам ответственного раскрытия найденных уязвимостей

Несанкционированный доступ к компьютерным системам является незаконным. Пользователи несут ответственность за соблюдение применимого законодательства.

Вклад в проект

Вклад приветствуется! Чтобы добавить новый MCP-сервер:

  1. Используйте Dockerfile.template в качестве отправной точки
  2. Следуйте практикам усиления безопасности (не root, минимальный образ)
  3. Включите проверки здоровья и исчерпывающий README
  4. Убедитесь, что сканирование Trivy проходит (без уязвимостей HIGH/CRITICAL)
  5. Добавьте тесты в tests/test_mcp_servers.py

Благодарности

  • Model Context Protocol — Спецификация протокола
  • awesome-mcp-security — Каталог MCP безопасности
  • Поддерживающие инструменты: nmap, nuclei, radare2, sqlmap и все остальные

Лицензия

Лицензия MIT — см. LICENSE


Поддерживается FuzzingLabs
Делаем тестирование безопасности на основе ИИ доступным

Войдите, чтобы оставить комментарий