AI開発者ツール

mcploitable

エージェントセキュリティトレーニングのための意図的に脆弱性を含むMCPサーバーのコレクション。OWASP Top 10 for Agentic Applicationsに対応。

mcploitableとは

mcploitableは、セキュリティトレーニングのために意図的に脆弱性を含むModel Context Protocol(MCP)サーバーを提供するオープンソースプロジェクトです。各サーバーはOWASP Top 10 for Agentic Applicationsに基づく実際の脆弱性をシミュレートし、ユーザーは安全なコンテナ環境でエージェントセキュリティの欠陥を特定し悪用する練習ができます。

mcploitableと類似AIツールの比較

料金モデル無料無料無料無料
無料クレジット
主な機能
  • OWASP Agentic Top-10脆弱性をカバーする7つのブレイク可能ボックス
  • カスケード障害、人間-エージェント信頼、不正エージェントのための3つのガイド付きシミュレーション
  • 安全な実行のためのネットワーク分離Dockerコンテナ
  • クラウド、Git、Kubernetes全体でのコードからランタイムへの推論
  • アクションゲートがすべてのAPI呼び出しに読み取り専用ポリシーを適用
  • 同時調査のためのサンドボックス化されたJavaScript実行
  • Jaybaseによる追加専用、SHA-256アドレス指定のイベント履歴
  • 保存されたノードペイロードのAES-256-GCM暗号化
  • 元帳、メモ、スナップショット、監査読み取りのための統合RBAC
  • ライブステータスポーリング(作業中、待機中、完了、エラー、アイドル、停止)
  • 階層型グループセッションツリー(折りたたみ・並べ替え可能)
  • 任意のセッションまたはグループへのクイックプロンプト注入
メリット
  • OWASP Agentic Top-10を現実的にカバー
  • Docker分離による偶発的損傷の防止
  • 設計上読み取り専用で偶発的な書き込みを防止
  • エビデンスに基づく検証がすべての発見を相互チェック
  • 不変の監査証跡を備えた、意見を持った安全な会計CLI
  • JSON出力によるAIエージェント統合向けに設計
  • 1つのターミナルで複数のAIコーディングエージェントを並行実行
  • マネージャーを閉じてもエージェントはtmuxセッションに永続化
注意点
  • Dockerと技術的なセットアップが必要
  • 本番環境では使用不可、ラボ環境専用
  • LLMのAPIキーが必要で、トークンコストが発生する
  • 読み取り専用操作に限定され、修復はできない
  • プレ1.0、機能セットが限定的
  • ネイティブのQuickBooksインポートなし(エージェントがデータを正規化する必要あり)
  • 端末専用インターフェース(GUIなし)
  • tmuxと互換プラットフォーム(macOS、Linux、WSL)が必要
おすすめの人
  • AIエージェント脆弱性に焦点を当てたセキュリティ研究者
  • MCPベースのアプリケーションを開発する開発者
  • セキュリティエンジニア
  • DevOpsチーム
  • AIエージェントサポート付きの安全で監査可能な会計を必要とする小規模チーム
  • 自動化された簿記ワークフローを統合する開発者
  • 複数のAIコーディングエージェントを同時に使用する開発者
  • エージェントセッションの監視と操作が必要なチーム

mcploitableの使い方

  1. 1リポジトリをクローンし、Dockerがインストールされていることを確認します。
  2. 2'docker compose build'を実行してイメージをビルドします。
  3. 3'docker compose run --rm -T <サービス名>'を使用して脆弱性サーバー(例:mail、calc)を起動します。
  4. 4提供された設定を使用してMCPクライアント(例:Claude Code)にサーバーを登録します。
  5. 5インタラクティブな./playスクリプトを使用して脆弱性を調査し、CTF形式のラボでエクスプロイトを提出します。

mcploitableの主な機能

  • OWASP Agentic Top-10脆弱性をカバーする7つのブレイク可能ボックス
  • カスケード障害、人間-エージェント信頼、不正エージェントのための3つのガイド付きシミュレーション
  • 安全な実行のためのネットワーク分離Dockerコンテナ
  • サーバー内に自己認識やヒントはなく、脆弱性は潜在的に存在
  • 各シナリオにレベルラダー(L0-L3)を備えたCTFラボレイヤー
  • 包括的なドキュメントとテストスイート

mcploitableのユースケース

  • 開発チーム向けエージェントセキュリティトレーニング
  • CTF競技およびキャプチャ・ザ・フラッグイベント
  • OWASP Top 10 for Agentic Applicationsの研究と分析
  • AIエージェント開発者とセキュリティ専門家向け実践学習

mcploitableの料金と無料枠

mcploitable の料金モデルは 無料 です。

このツールは完全に無料で利用できます

オープンソース

Free

MITライセンスの無料オープンソースプロジェクト。

mcploitableのメリット・注意点

メリット

  • OWASP Agentic Top-10を現実的にカバー
  • Docker分離による偶発的損傷の防止
  • 難易度レベル付きのCTFラボで体系的な学習が可能
  • 結果とシミュレーションノートを含む十分なドキュメント

注意点

  • Dockerと技術的なセットアップが必要
  • 本番環境では使用不可、ラボ環境専用
  • セキュリティ背景のない初心者には学習曲線が急

mcploitable はどんな用途に向いていますか?

  • AIエージェント脆弱性に焦点を当てたセキュリティ研究者
  • MCPベースのアプリケーションを開発する開発者
  • CTF主催者と参加者
  • エージェントセキュリティを教える教育者

mcploitableのよくある質問

mcploitable の無料代替ツール

Openbase logo

音声操作可能なIDEで、開発者がCodexやClaude Codeを使ってAIコーディングセッションを開始し、コマンドを承認し、スマートフォンから差分を確認できるようにします。

無料
SureWire logo

SureWireは、AIエージェントの安全性、信頼性、コンプライアンスを専用のテストエージェントでストレステストする専門的なQAプラットフォームです。

無料
Notte logo

AIエージェントがクラウドブラウザセッション、エージェント、サーバーレス機能を使って高速にインターネット上で動作するためのブラウザインフラストラクチャプラットフォーム。

無料
YAFL logo

エージェント向けファイル転送ツール。MCP呼び出しを介してAIエージェント間で暗号化されたファイル共有を実現し、人間の介入は不要です。

無料
Manifest logo

Manifestは、任意のURLを、AIエージェントがページ上で操作できるボタン、フォーム、入力フィールド、必須項目などの構造化されたJSONマップに変換します。

無料
B

Basertによる個人のGitHub Pagesサイトで、現在はデフォルトのウェルカムコンテンツとJekyllを使ったGitHub Pagesの使用方法の説明を表示しています。

無料
Termaxa logo

AIエージェントが実行するシェルコマンドの協調ゲートで、Claude CodeやCursorなどのツールにプレビュー、バックアップ、ポリシー適用、監査を提供します。

無料
Agentcard logo

Agentcardは、AIエージェント向けにエージェントフレンドリーなカード発行と決済インフラを提供し、5分でのセットアップと自律的な購入を可能にします。

無料

mcploitable の代替AIツール

Cynative logo

コード、クラウド、ランタイム全体で最先端モデルを実行し、検証済みの回答を提供する、ディープインフラストラクチャリサーチのためのオープンソースAIツール。

Magpie logo

Magpieは、人間とAIエージェント向けの意見を持った会計CLIであり、RBACとJaybase上の不変イベントストレージを備えた複式簿記を提供します。

agent-manager logo

AIコーディングエージェントセッション(Claude Code、OpenCode、Codex、Grok Build)をtmuxで管理するターミナルUI。ライブステータス、グループツリー、差分レビューを備えています。

Openbase logo

音声操作可能なIDEで、開発者がCodexやClaude Codeを使ってAIコーディングセッションを開始し、コマンドを承認し、スマートフォンから差分を確認できるようにします。

無料
OpsCat logo

ゼロ設定、シングルバイナリのソフトウェアカタログ。自動検出、依存関係の可視化、コンプライアンススコアカード、およびAIエージェント向けのネイティブMCP統合を提供します。

BrowserAct Skills logo

AIエージェント向けブラウザ自動化CLI。アンチボット対策を回避し、人間への引き継ぎや並列タスク実行を可能にします。

lee-ai logo

AIを搭載したショッパーアシスタントで、ライブカーソルを提供し、ウェブサイト訪問者をガイドし、製品を指し示し、価格計算を表示します。