8
月
在社区成长 8 月
LEVEL 90
100 XP
越来越多的人工智能应用程序正在使用模型上下文协议(MCP)服务器,它让人工智能代理可以处理文件、运行命令并访问敏感信息。但随之而来的是一些严重的安全风险。
通常的安全扫描器不会查找该协议的问题,从而在我们的防御中留下了一个大漏洞。由于MCP 服务器通常具有顶级权限并且可以访问关键的系统资源,因此问题变得更加严重。如果AI 代理连接到受感染的MCP 服务器,攻击者不仅可以扰乱服务器,还可以扰乱代理所连接的任何系统。这可能会引发多米诺骨牌效应,一个小漏洞就会危及整个基础设施。
在本文中,我们将深入研究一个旨在帮助我们发现MCP 服务器中的漏洞的工具。让我们开始吧!
什么是 Mcpwn
Mcpwn 是一款安全扫描器,旨在识别模型上下文协议服务器中的漏洞。与主要关注系统崩溃和内存问题的传统安全工具不同,Mcpwn 分析服务器如何响应以检测成功攻击的迹象。它可以发现一系列安全问题,包括通过命令注入远程执行代码、文件处理中的路径遍历弱点以及与提示注入相关的风险。第 1 步:在系统上安装 Mcpwn
使用以下命令从GitHub 克隆Mcpwn 存储库:kali git clone https://github.com/Teycir/Mcpwn.git
kali ./mcpwn.py –help
第 2 步:了解 Mcpwn 的检测功能
在开始扫描实际的MCP 服务器之前,让我们尝试了解Mcpwn 正在寻找什么以及它如何发现漏洞。
第 3 步:运行首次安全扫描
让我们对真实的MCP 服务器运行第一次扫描。在本教程中,我将使用NPM 注册表中的不同公共MCP 服务器。基本命令结构很简单:
kali ./mcpwn.py npx -y target
kali ./mcpwn.py –quick npx -y target
kali ./mcpwn.py –quick –rce-only npx -y target
kali ./mcpwn.py –quick python3 target
kali python3 mcpwn.py 节点目标