← 返回目录
M

MCP Observatory

社区
为 MCP 服务器提供 CI 原生安全测试,包括攻击模拟、模式漂移检测和健康评分。
分类
开发工具 第 243 / 438
Stars
★ 141 热门
传输方式
stdio(本地进程)
运行环境
Node.js 20+
凭据
无需凭据
许可证
MIT
最近提交
工具数
10
51FMRS · D

MCP Observatory 是一个强大的安全扫描器和测试工具,专为 MCP 服务器设计。它提供了独特的攻击模拟和模式漂移检测功能,并可作为 MCP 服务器运行。对于希望在开发流程中集成安全测试的团队来说,这是一个宝贵的工具。

最强项 · 文档质量 14/20 最弱项 · 可靠性 6/20

可靠性
6/20
安全与权限
8/20
维护活跃度
10/20
文档质量
14/20
安装易用性
13/20
查看各项评分依据
可靠性 6/20
清单显示版本1.36.1、npm、stdio,README描述了合理的CLI/MCP功能集和十个工具,但未提供源码、测试、CI工作流或已提交的测试结果。无法核实服务能否启动、完成initialize/tools握手,或声明的工具是否与真实行为一致。因缺少可验证的执行证据和边缘/错误路径资料而大幅扣分;不确定性只会降低分数。
安全与权限 8/20
README展示了有意识的安全控制:MCP模式的命令白名单、限制在runs/cassettes目录的路径校验、只调用安全工具。但未提供实现源码,无法核实凭据处理、最小权限、网络外发或副作用确认。CLI按设计无限制,且会扫描多个本地配置;提供的材料中也没有数据流/隐私披露。未发现红线问题(恶意软件、令牌窃取、破坏性默认行为、示例中的真实密钥),因此评分保持在中等而非0-4。
维护活跃度 10/20
证据:未归档、MIT许可证、包版本1.36.1,README声称有CI、CodeQL、覆盖率、Dependabot、npm provenance和贡献者。扣分:未提供提交历史、发布日期、问题响应指标、依赖更新记录或安全响应渠道;README徽章是不可信证据,50个未关闭问题也不作为加分项。评分反映可能活跃但治理未经验证。
文档质量 14/20
所提供的README层次清晰且全面:快速开始、命令表、架构图、CI Action输入、目标配置示例(含环境变量占位符)、兼容性矩阵、限制和贡献指南。扣分:大部分链接文档(方法论、已知问题、兼容性、PRIVACY)未提供,无法核实其深度;MCP工具参数仅概述,故障排查被引导到链接页面。示例充分、限制有披露,但未达满分。
安装易用性 13/20
安装被描述为低摩擦的npx一行命令,加上Claude Code注册命令和手动JSON配置示例;主要前提是Node >= 20。这属于清晰、少步骤的路径。然而,静态校准规定:没有可验证的执行证据(已提交的CI工作流和测试)时,setup最高为15分,而本审查未获得此类证据;包内容、确切CLI入口和平台行为无法确认。因此向下取整。

静态评测 · 未实际运行收录于 2026-08-07

查看 FMRS 评分方法 →

选型与风险

能访问什么执行命令或代码访问网络

适合谁

  • 构建自定义 MCP 服务器的开发团队。
  • 需要验证 AI 供应链中 MCP 服务器安全性的安全团队。
  • 希望在 CI 中集成 MCP 服务器测试的 DevOps 工程师。

不适合谁

  • 需要交互式 OAuth 认证的服务器(如 Google Drive),需要预先认证。
  • 使用自定义 WebSocket 传输的服务器(如 BrowserTools MCP)不受支持。
  • 对 MCP 服务器进行性能基准测试(使用 MCPBench)。

所需权限

  • 需要访问本地文件系统以读取配置和写入报告。
  • 可以启动子进程来启动 MCP 服务器。
  • 可以发布 GitHub 评论和设置提交状态(配置时)。
  • 可以上传 SARIF 结果到 GitHub Code Scanning(配置时)。

风险与副作用

  • 可能执行不安全的工具调用,但默认有命令白名单。
  • 需要网络访问以安装 npm 包和访问远程服务器。
  • 生成的报告可能包含敏感信息,应妥善保管。

安装接入

准备工作

运行环境:Node.js 20+

MCP_SERVER_API_KEY 可选密钥 仅当以 target 配置测试需要认证的远程 HTTP/SSE 服务器时使用,在目标配置的 authToken/headers 中引用,可从目标服务提供商处获取。
其他可选配置项(2 个)
MCP_OBSERVATORY_ORG 可选 可选,用于 CI 中标识企业/团队归属,例如 your-company.com。
MCP_OBSERVATORY_CONTACT 可选 可选,用于企业报告中的团队联系方式。
  1. 确保已安装 Node.js 20 或更高版本。
  2. 要在 CLI 中使用,可直接运行 npx @kryptosai/mcp-observatory 或 npx @kryptosai/mcp-observatory demo。
  3. 要作为 MCP 服务器使用,在客户端配置中添加 mcpServers 条目,例如:
   {
     "mcpServers": {
       "mcp-observatory": {
         "command": "npx",
         "args": ["-y", "@kryptosai/mcp-observatory", "serve"]
       }
     }
   }
   
  1. 在 Claude Code 中,使用 claude mcp add mcp-observatory -- npx -y @kryptosai/mcp-observatory serve 添加。
  2. 或者,使用 setup-ci --all --command "npx -y my-mcp-server" --sarif 设置 CI 集成。
claude_desktop_config.json
{
  "mcpServers": {
    "mcp-observatory": {
      "command": "npx",
      "args": [
        "-y",
        "@kryptosai/mcp-observatory",
        "serve"
      ]
    }
  }
}

以 Claude Desktop 为例。其他客户端的配置文件位置或字段可能不同(如 VS Code 使用 servers 字段),可用下方配置生成器转换。

.vscode/mcp.json
{
  "servers": {
    "mcp-observatory": {
      "command": "npx",
      "args": [
        "-y",
        "@kryptosai/mcp-observatory",
        "serve"
      ]
    }
  }
}

写入项目的 .vscode/mcp.json(VS Code 使用 servers 字段)。

Terminal
claude mcp add mcp-observatory -- npx -y @kryptosai/mcp-observatory serve

在终端运行;先把 <…> 占位符换成你自己的值。

验证是否装好

在客户端工具列表中应出现 scan、check_server、score_server 等 10 个工具;也可以直接问"扫描我配置的 MCP 服务器",若返回健康评分和判定结果即说明连接成功。

常见排障

  1. 如果服务器超时,检查目标配置中的 `timeoutMs` 设置。
  2. 如果 HTTP/SSE 连接失败,检查 URL 和认证令牌是否正确。
  3. 确保服务器使用标准传输(stdio、HTTP/SSE)并已完成预先认证。

试试这样问

连接成功后,可以直接对 AI 助手这样说:

  • 扫描我配置的所有 MCP 服务器,看看它们的健康评分是多少
  • 在安装前帮我测试一下 @modelcontextprotocol/server-everything 这个服务器是否正常
  • 对比最近两次扫描结果,找出有没有 schema 漂移或回归问题
  • 根据我的项目技术栈,推荐几个我可能缺少的 MCP 服务器

工具能力 10

scan 只读
检查所有已配置的 MCP 服务器是否健康。
check_server 只读
在安装或更新后测试特定服务器。
score_server 只读
获取服务器的快速健康评分和等级。
record 只读
记录工作服务器的基线,供将来比较。
replay 只读
根据录制的会话进行测试,无需实时服务器。
verify 只读
确认服务器更新没有破坏任何东西。
watch 只读
检查服务器并查看自上次检查以来的变化。
diff_runs 只读
在两个检查结果之间查找回归。
展开其余 2 个工具
get_last_run 只读
检索特定服务器的先前检查结果。
suggest_servers 只读
发现与您的项目技术栈匹配的 MCP 服务器。

使用场景

在 CI 管道中自动检测 MCP 服务器的回归和模式漂移。
在部署前对 MCP 服务器进行安全审计和攻击模拟。
为公共 MCP 服务器生成健康评分徽章。
记录并重放 MCP 服务器会话以进行离线测试。
使用 MCP 服务器模式让 AI 代理自动验证其他 MCP 服务器。

支持客户端

Claude Desktop

依据项目文档列出,未经本站实测。

详细介绍

MCP Observatory 是一个 CI 原生的安全工具,用于测试自定义 MCP 服务器。它能在开发阶段检测模式漂移、模拟攻击、生成合规证据(如 SARIF 报告),并在智能体依赖服务器之前进行健康评分。该工具可作为 CLI 运行,也可以作为 MCP 服务器运行,使 AI 智能体能够直接测试其他 MCP 服务器。

同类可选方案

Context7 80 · B

Upstash 官方维护,为 AI 编码助手提供实时更新的第三方库文档

★ 62.9k · 工具数 2 与当前对比 →

源版本 8f148e6fa035 数据同步于 2026-10-11 查看 FMRS 评分方法