← 返回目录
M

MCP Observatory

社区
为 MCP 服务器提供 CI 原生安全测试,包括攻击模拟、模式漂移检测和健康评分。
GitHub 源仓库 ↗
★ 158 Stars 分类 · 开发工具 热门 源版本 804933ea0be7
51FMRS · D
可靠性
6/20
安全与权限
8/20
维护活跃度
10/20
文档质量
14/20
安装易用性
13/20

MCP Observatory 是一个强大的安全扫描器和测试工具,专为 MCP 服务器设计。它提供了独特的攻击模拟和模式漂移检测功能,并可作为 MCP 服务器运行。对于希望在开发流程中集成安全测试的团队来说,这是一个宝贵的工具。

查看 FMRS 评分方法 →

MCP Observatory 是一个 CI 原生的安全工具,用于测试自定义 MCP 服务器。它能在开发阶段检测模式漂移、模拟攻击、生成合规证据(如 SARIF 报告),并在智能体依赖服务器之前进行健康评分。该工具可作为 CLI 运行,也可以作为 MCP 服务器运行,使 AI 智能体能够直接测试其他 MCP 服务器。

工具能力

scan
检查所有已配置的 MCP 服务器是否健康。
check_server
在安装或更新后测试特定服务器。
score_server
获取服务器的快速健康评分和等级。
record
记录工作服务器的基线,供将来比较。
replay
根据录制的会话进行测试,无需实时服务器。
verify
确认服务器更新没有破坏任何东西。
watch
检查服务器并查看自上次检查以来的变化。
diff_runs
在两个检查结果之间查找回归。
get_last_run
检索特定服务器的先前检查结果。
suggest_servers
发现与您的项目技术栈匹配的 MCP 服务器。

安装接入

  1. 确保已安装 Node.js 20 或更高版本。
  2. 要在 CLI 中使用,可直接运行 npx @kryptosai/mcp-observatorynpx @kryptosai/mcp-observatory demo
  3. 要作为 MCP 服务器使用,在客户端配置中添加 mcpServers 条目,例如:
   {
     "mcpServers": {
       "mcp-observatory": {
         "command": "npx",
         "args": ["-y", "@kryptosai/mcp-observatory", "serve"]
       }
     }
   }
   
  1. 在 Claude Code 中,使用 claude mcp add mcp-observatory -- npx -y @kryptosai/mcp-observatory serve 添加。
  2. 或者,使用 setup-ci --all --command "npx -y my-mcp-server" --sarif 设置 CI 集成。
claude_desktop_config.json
{
  "mcpServers": {
    "mcp-observatory": {
      "command": "npx",
      "args": [
        "-y",
        "@kryptosai/mcp-observatory",
        "serve"
      ]
    }
  }
}

选型与风险

适合谁

  • 构建自定义 MCP 服务器的开发团队。
  • 需要验证 AI 供应链中 MCP 服务器安全性的安全团队。
  • 希望在 CI 中集成 MCP 服务器测试的 DevOps 工程师。

不适合谁

  • 需要交互式 OAuth 认证的服务器(如 Google Drive),需要预先认证。
  • 使用自定义 WebSocket 传输的服务器(如 BrowserTools MCP)不受支持。
  • 对 MCP 服务器进行性能基准测试(使用 MCPBench)。

所需权限

  • 需要访问本地文件系统以读取配置和写入报告。
  • 可以启动子进程来启动 MCP 服务器。
  • 可以发布 GitHub 评论和设置提交状态(配置时)。
  • 可以上传 SARIF 结果到 GitHub Code Scanning(配置时)。

风险与副作用

  • 可能执行不安全的工具调用,但默认有命令白名单。
  • 需要网络访问以安装 npm 包和访问远程服务器。
  • 生成的报告可能包含敏感信息,应妥善保管。

常见排障

  1. 如果服务器超时,检查目标配置中的 `timeoutMs` 设置。
  2. 如果 HTTP/SSE 连接失败,检查 URL 和认证令牌是否正确。
  3. 确保服务器使用标准传输(stdio、HTTP/SSE)并已完成预先认证。

使用场景

在 CI 管道中自动检测 MCP 服务器的回归和模式漂移。
在部署前对 MCP 服务器进行安全审计和攻击模拟。
为公共 MCP 服务器生成健康评分徽章。
记录并重放 MCP 服务器会话以进行离线测试。
使用 MCP 服务器模式让 AI 代理自动验证其他 MCP 服务器。

支持客户端

Claude Desktop完整支持