AI 開發者工具
mcploitable
一系列刻意設計為易受攻擊的MCP伺服器,用於代理安全訓練,對應OWASP代理應用十大安全風險。
mcploitable
什麼是 mcploitable?
mcploitable 是一個開源專案,提供刻意設計為易受攻擊的模型上下文協議(MCP)伺服器,用於安全訓練。每個伺服器模擬來自OWASP代理應用十大安全風險的真實漏洞,讓使用者在安全的容器化環境中練習辨識與利用代理安全缺陷。
mcploitable 與相似工具比較
| 計價模式 | 免費 | 免費 | 免費 | 免費 |
| 免費額度 | ||||
| 主要功能 |
|
|
|
|
| 優點 |
|
|
|
|
| 缺點 |
|
|
|
|
| 適合對象 |
|
|
|
|
如何使用 mcploitable?
- 1克隆儲存庫並確保已安裝Docker。
- 2執行 'docker compose build' 構建映像。
- 3使用 'docker compose run --rm -T <服務>' 啟動易受攻擊的伺服器(例如 mail、calc)。
- 4在MCP客戶端(如Claude Code)中註冊伺服器,使用提供的配置。
- 5使用互動式 ./play 腳本探索漏洞並在CTF風格的實驗室中提交利用。
mcploitable 主要功能
- 七個可破壞的盒子,涵蓋OWASP代理應用十大漏洞
- 三個引導式模擬,針對串聯故障、人機信任與惡意代理
- 網路隔離的Docker容器,安全執行
- 伺服器無自我意識或提示;漏洞潛藏
- CTF實驗室層,每個場景設有等級階梯(L0-L3)
- 完整的文件與測試套件
mcploitable 使用情境
- 開發團隊的代理安全訓練
- CTF競賽與奪旗活動
- OWASP代理應用十大安全風險的研究與分析
- AI代理開發者與安全專業人員的實作學習
mcploitable 價格與免費點數
mcploitable 目前採用 免費 模式。
mcploitable 優缺點
優點
- 以真實方式涵蓋完整的OWASP代理應用十大安全風險
- Docker隔離防止意外破壞
- CTF實驗室提供結構化學習與難度分級
- 完整的文件、結果與模擬筆記
缺點
- 需要Docker與技術設定
- 僅限實驗室環境,不適用於生產
- 對無安全背景的初學者學習曲線陡峭
mcploitable 最適合哪些用途?
- 專注於AI代理漏洞的安全研究人員
- 建構基於MCP的應用程式的開發者
- CTF組織者與參與者
- 教授代理安全的教育者