1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | mcp-server-review(OWASP Secure Agent Playbook 仓库 ai-security-skills 插件内子技能) |
| 项目自述名称 | Secure Agent Playbook |
| 作者/维护者 | OWASP Foundation(GitHub 组织,已通过验证),主要维护者 Chris Maenner |
| 来源链接 | https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/ai-security-skills/skills/mcp-server-review |
| 许可证 | CC-BY-4.0(GitHub API 获取;仓库 LICENSE.md 与插件 plugin.json 均明确标注) |
| GitHub Stars / Forks | 129 / 14(GitHub API,截至 2026-07-31;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明) |
| 最新版本 | v0.2.7(插件 plugin.json) |
| 安装方式 | Claude Code 插件市场一条命令安装(见第 10 章) |
2. 功能介绍与亮点
mcp-server-review 专门审查一个 MCP(Model Context Protocol)服务器的源码或配置是否安全,覆盖七个维度:
- 传输与鉴权审查:区分 stdio(本地)与 HTTP/SSE(网络)传输,检查网络传输是否有鉴权、TLS、CORS、来源校验。
- 工具权限审计:对服务器暴露的每个工具,对比“描述里说自己做什么”与“读源码后实际能做什么”,标记权限超出描述、接受自由格式输入、可读写凭据的越权工具,并归类为只读/变更/破坏性/联网/凭据访问五档风险。
- 输入验证与注入分析:逐参数排查命令注入、路径穿越、SQL 注入、SSRF、模板注入。
- 数据暴露评估:检查资源端点、工具返回值、错误信息、日志是否会泄露密钥、PII 或内部路径。
- 运行范围与沙箱化:检查文件系统与网络访问范围,包括是否能触达云元数据端点(169.254.169.254)等横向风险点。
- 供应链评估:核查来源可信度、依赖审计、锁文件与更新机制。
- 客户端配置审查:检查 MCP 客户端配置里的服务器路径、环境变量传递范围是否收窄到最小必要。
审查结果按统一模板输出,含严重度、CWE 编号、OpenCRE 交叉引用与具体修复建议。作为 OWASP 基金会官方仓库 17 个安全技能之一,方法论与命名均对齐 OWASP LLM Top 10。
3. 适用场景
固定分类:安全与合规。
适合在给 Claude Code、Codex 等编码 Agent 接入一个新的第三方 MCP 服务器之前,先做一次结构化安全审查再决定要不要装;也适合团队定期回顾自己已经接入的 MCP 集成,检查有没有权限超范围、注入面过宽或供应链风险。对没有专职安全人员、平时只能凭作者名气或 star 数判断“这个 MCP 服务器靠不靠谱”的初中级开发者尤其实用。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 仓库自带 .claude-plugin 插件清单,通过官方插件市场 /plugin install 一条命令安装 |
| Codex | 需适配 | 技能本体符合标准 SKILL.md 规范,但详细操作手册 plays/mcp-server-review.md 与输出模板 templates/finding.md 位于插件根目录而非技能自身目录;仓库 README 明确“plays are standalone procedures any AI agent can follow”,可手动引用该文档使用,但需连同插件结构一起复制才算完整 |
| OpenClaw / Hermes Agent | 未验证 | 已抓取材料中未发现相关证据 |
5. 推荐理由
MCP 服务器生态扩张很快,但很多用户在接入第三方 MCP 服务器前缺乏系统化的安全检查手段,只能凭作者名气或 star 数做主观判断。mcp-server-review 把传输鉴权、工具越权、注入面、数据暴露、沙箱范围、供应链六大类风险点标准化成一份可执行审查流程,让不具备专职安全背景的用户也能在“装不装这个 MCP 服务器”的决策点上,拿到一份有具体依据的结构化结论。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | OWASP 基金会官方项目(GitHub 组织已验证),仓库层 129 stars/14 forks 不能直接记给单个子技能;仓库层面有多名可查证身份的外部贡献者(如 jagreehal、sumleo、eoftedal、Aksi0m 等)提交过真实 issue/PR,体现真实第三方协作,但本子技能自身尚无专属外部 PR/issue |
| 可用性 | 8 | 插件市场一条命令即可安装,操作手册与输出模板配套齐全,所属仓库近期仍有维护(最近推送 2026-06-25);运行效果依赖用户能提供待审查 MCP 服务器的源码或配置内容,非纯零配置 |
| 安全性 | 9 | 见下方安全检查清单 |
综合评分:8.0(三项均值)
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 技能本身只读取、分析用户提供的 MCP 服务器源码/配置文本,不执行、不修改、不删除任何文件;SKILL.md 未声明任何额外工具权限 |
| ② 运行时联网外发 | 技能自身不发起网络请求;其输出是“待审查对象是否存在 SSRF/外联风险”的分析结论,而非技能本身联网 |
| ③ API Key/凭据 | 不需要任何 API Key 或账号凭据 |
| ④ 可疑指令排查 | 已完整抓取并逐段阅读 SKILL.md 与 plays/mcp-server-review.md 全文,未发现 prompt injection 或隐藏指令迹象 |
| ⑤ 作者/组织信誉 | OWASP 基金会(GitHub 已验证组织),主维护者具名(Chris Maenner) |
| ⑥ License | CC-BY-4.0,仓库 LICENSE.md 与插件 plugin.json 均明确声明 |
| ⑦ 最近维护 | 所属插件仓库最近一次推送为 2026-06-25,持续活跃 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| mcp-builder(Anthropic 与 Microsoft 官方仓库均有收录) | 指导如何从零开发一个符合规范的 MCP 服务器 | 面向“造服务器”的开发阶段;mcp-server-review 面向“要不要装这个服务器”的审查阶段,审查对象是别人已经写好的服务器 |
| agent-security-audit(同仓库姊妹技能) | 审计整个 Agent 配置(CLAUDE.md、工具定义、系统提示、编排代码)的权限与注入面 | MCP 配置只是其审计范围里的一项输入;mcp-server-review 专门下钻到单个 MCP 服务器的传输鉴权、工具权限、注入面、供应链等七个维度,颗粒度更细 |
| code-review-security(同仓库姊妹技能) | 通用应用代码安全审查,覆盖 OWASP Top 10 + ASVS | 审查对象是应用自身源码;mcp-server-review 审查对象是 Agent 接入的第三方 MCP 服务器这一特定外部组件,两者互补覆盖“我的代码”与“我装的外部组件” |
核心差异化:同类安全技能里,专门聚焦“第三方 MCP 服务器本身安不安全”这一具体问题的方案并不多,多数要么是通用代码审查,要么是 MCP 服务器的开发教程,mcp-server-review 是其中直接面向“装前审查”这一决策场景的一款。
8. 用户评价
mcp-server-review 本身作为一个子技能,目前尚无独立的第三方具名评价。可查证的是所属项目 OWASP Secure Agent Playbook 在 GitHub 仓库层面已有真实外部开发者参与协作,例如开发者 jagreehal、sumleo、eoftedal、Aksi0m 等提交过真实的功能提案与合并 PR。
9. 其他补充
mcp-server-review 是该仓库 ai-security-skills 插件下 6 个 AI/Agent 安全技能之一,其余 5 个分别覆盖通用 Agent 配置审计(agent-security-audit)、LLM 应用风险评估(llm-risk-assess)、Agentic 应用风险评估(agentic-ai-risk-assess)、多 Agent 威胁建模(multi-agentic-threat-model)与 Prompt 注入测试(prompt-injection-test)。仓库另有 code-security-skills 插件,覆盖应用代码、依赖、API/Web/移动端与基础设施安全审查。
10. 安装使用方式
Claude Code(推荐):
- 注册插件市场:
/plugin marketplace add OWASP/secure-agent-playbook - 安装技能集:
/plugin install ai-security-skills@agent-security-playbook - 安装后直接在对话中描述任务即可自动触发,例如:“Review this MCP server” 或 “Is this MCP server safe to use?”
组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(注意:不要使用 GitHub 网页的“Download ZIP”按钮,其目录结构会被插件校验器拒绝,必须使用 Release 资产包)。
不使用 Claude Code 时:可直接让任意 Agent 参照仓库内 plugins/ai-security-skills/plays/mcp-server-review.md 的完整操作手册执行。
安装后无需重启,无需额外配置 API Key;但审查深度取决于能否提供完整的 MCP 服务器源码或配置内容,只有服务器名称而拿不到实现细节时,分析会受限。
11. 注意事项
- 只能分析用户能提供给它的源码/配置文本,无法对一个完全闭源、不可访问实现细节的 MCP 服务器做代码层面的审查;
- 目前仅 Claude Code 有官方一键安装通道,其余 Agent 生态需要手动适配安装;
- 该技能是“合集仓库中的一个子技能”,来源链接与安装命令务必使用本报告给出的子目录级路径,而非仓库根链接;
- 除 Claude Code / Codex 外,OpenClaw、Hermes Agent 的兼容性尚无可验证材料,如需在其他 Agent 环境使用请自行测试;
- 该技能产出的是审计意见与优先级建议,不是自动阻断机制,发现的问题仍需人工复核后再决定是否停用对应 MCP 服务器。