modelscope·@kenhuangus/mcp-vulnerable-server-demo
暂无描述。
该项目展示了易受攻击的MCP服务器和多个客户端,包括一个概念验证攻击客户端和一个良好的客户端。它旨在通过教育目的展示MCP服务器中可能存在的安全漏洞。
vuln-mcp.py:暴露不安全工具的易受攻击的MCP服务器。good-mcp-client.py:用于正常交互(插入/查询记录)的常规良好客户端。attack-mcp-client.py:自动攻击客户端,展示对服务器漏洞的利用。requirements.txt:项目的Python依赖项。bash pip install -r requirements.txt
在一个终端中: bash python good-mcp-client.py vuln-mcp.py
按照提示交互式地插入/查询记录。
在另一个终端中: bash python attack-mcp-client.py vuln-mcp.py
这将自动执行以下操作:
execute_sql工具允许攻击者运行任何SQL命令,包括数据盗窃或破坏。get_env_variable工具允许攻击者读取密钥和配置值。为了保护实际的MCP服务器,您应该:
使用参数化查询:
限制危险工具:
execute_sql和get_env_variable这样的工具。实现身份验证与授权:
验证和清理输入:
限制环境变量访问:
审计和监控使用情况:
最小特权原则:
本项目仅用于教育和演示目的。请勿在生产环境中部署此代码。
对于问题或进一步改进,请打开一个问题或联系项目维护者。
审计 npm 包依赖项以查找安全漏洞,提供详细的报告和修复建议,并集成 MCP。
通过API层将克劳德桌面版直接连接到数据库,使其能够探索数据库结构、编写SQL查询、分析数据集和创建报告。该API层还包含用于表探索和查询执行的工具。
DBCode 是一个 Visual Studio Code 扩展,允许你管理许多数据库,包括 PostgreSQL、MySQL、SQL Server、DuckDB、Redis、MongoDB 等更多数据库。 DBCode 提供了运行 MCP 服务器的选项,可以访问这些数据库、它们的模式以及执行查询的能力。
AI 首选的统一数据访问通道,支持30多种数据源(阿里云全系/主流数据库/数仓)的安全访问。
后端服务,实现了模型控制面板协议,可连接到 Apache Doris 数据库,允许用户执行 SQL 查询、管理元数据,并且有可能利用大语言模型(LLMs)完成自然语言到 SQL 的转换等任务。
提供对Excel文件的操纵功能。此服务器启用工作簿创建、数据操纵、格式设置和高级Excel功能。