跳到主要内容
Supermarket
MCP security evaluator

接入 MCP Server 前,先看真实证据

提交公开 GitHub、npm 或 PyPI 项目,检查提示注入、凭证、危险执行与供应链模式,生成带置信度和改进建议的可复核报告。

登录用户每周可免费发起 10 次新评测;查看有效缓存报告不重复消耗额度。

扫描边界
Static only
  • 不安装、不执行、不连接目标服务
  • 不把流行度当作安全证明
  • 不宣称已完成协议兼容性测试
  • 证据不足时降低置信度,不补造结论
What gets checked

四类证据,一份可行动报告

自动化负责扩大覆盖,严重风险有硬上限,AI Judge 只对已有证据做保守复核。

危险模式

识别提示注入、凭证痕迹、动态代码执行、子进程调用和隐藏下载执行等高风险信号。

公开证据

核对 README、清单文件、安装与使用示例,只对系统实际取得的内容作结论。

工程与维护

结合项目结构、文档、活跃度和采用信号,区分可维护能力与营销声明。

可解释报告

展示五维得分、风险证据、置信度、行动建议,并在证据充分时生成流程图、时序图或架构图。

Choose the right method

静态评测适合筛选,不替代运行时验证

不同方法回答不同问题。把自动化报告当作接入决策的证据入口,而不是“绝对安全”证书。

人工代码审计

适合:高风险上线前

最深入,但依赖审计范围、人员与时间

本站静态证据评测

本站

适合:接入前筛选与持续复评

快速、可复核,不安装或执行项目代码

运行时 / 协议测试

适合:兼容性与真实行为验证

验证连接和副作用,需要隔离环境与明确授权

Clear limits

评测能回答什么,不能回答什么

边界本身也是结论的一部分。生产环境仍应结合最小权限、隔离、人工审计与运行时测试。

阅读完整 MCP 安全清单
扫描会安装或运行 MCP Server 吗?

不会。当前评测只读取可公开取得的元数据和高信号文本文件,不克隆执行项目代码,也不会连接 MCP Server。

报告能证明 MCP 协议兼容或没有漏洞吗?

不能。报告反映静态证据与已知风险模式,不证明协议兼容、运行时安全或不存在未知漏洞,也不能替代渗透测试和人工代码审计。

支持哪些来源?

目前支持公开 GitHub 仓库、npm 包和 PyPI 包。无法公开读取或证据不足的项目会降低置信度,而不是补造结论。

评测结果为什么可能发生变化?

项目代码、公开元数据、活跃度以及评测算法版本都会变化。报告会保留评测时间和证据,便于后续复评。

已有 MCP Server?现在生成证据报告

提交公开项目链接。系统会复用仍然有效的报告,并把新评测排入后台队列。

开始免费评测