
GitHub 收藏1.1K
代码最近更新2026 年 10 月 7 日
许可证开源 · Apache-2.0
要不要花钱免费
主要用来排查 MCP 插件中的恶意行为、依赖漏洞和恶意文件。适合使用或开发 MCP 插件的开发者与安全人员。需要在电脑终端安装后通过命令行运行,或作为代码库引入调用。
用起来难吗要写代码在哪用命令行
能用的模型
能做什么
- 检查 MCP 工具提示词与资源
- 排查 Python 依赖已知漏洞
- 结合大模型分析代码威胁行为
- 联网比对文件病毒哈希
- 离线扫描配置文件和沙箱环境
怎么开始
- 需要会用命令行,电脑需先安装好 Python 3.11+
- 使用包管理工具安装 mcp-scanner
- 配置可选接口密钥后运行命令扫描指定插件服务
选它,如果你……
- 你需要评估正在使用的 MCP 插件是否存在安全漏洞
- 你想在集成 MCP 插件前自动分析其源代码风险
- 你想在本地或内网环境离线检查 MCP 配置文件
别选,如果你……
- 你不会使用命令行或写代码
- 你只想找带图形界面的日常安全防护软件
怎么用
代码开源,可以免费下载使用。
多少钱、在哪买
免费使用。
综合评价:一般(更新放缓或问题处理差)
| 更新 | 很活跃 | 近 90 天改代码 23 次;最近一次发版是 6 天前(4.8.6) |
|---|---|---|
| 问题处理 | 差 | 近 90 天新开 16 个问题,解决了 6 个;外部提交的修改合进 20 个,待处理 38 个 |
| 用的人 | 一般 | GitHub 收藏 1,086;26 人参与开发 |
| 用户口碑 | 暂不计 | 用户评价满 5 条后才算进来 |
数字取自 GitHub 的公开记录(2026/10/7), 用户评价来自本页口碑。自己核对:项目主页、问题、外部提交的修改、发版记录。
怎么评的
只看公开、能核对的数据,不打分数,只给四档结论,每一项的依据都写在旁边。
- 更新:近 90 天改了多少次代码、最近一次发版是哪天。7 天内有改动并且改得多或常发版,算「很活跃」;30 天内有改动算「活跃」;半年内算「放缓」;半年以上没动或者已经归档,算「停更」。
- 问题处理:近 90 天新开的问题解决了几成、一般几天解决、外部提交的修改积压了多少。解决八成以上、一般一周内解决、积压不比合进去的多,算「好」;解决不到一半算「差」;其余算「一般」。新问题不到 10 个的不评。
- 用的人:GitHub 收藏 5 万以上算很多,1 万以上算多,1 千以上算一般。旁边写近 7 天新增多少、多少人参与开发。
- 用户口碑:用户评价满 5 条才算进来(注册不满 7 天的账号不算);平均分在 2.5 分及以下,总评降一档。
- 总评四档:还在更新、问题处理好、用的人多 → 推荐;还在更新 → 不错;更新放缓或问题处理差 → 一般;半年以上没更新 → 谨慎。许可证有附加条件、商用受限的,单独提醒,不影响总评。
- 收费软件(ChatGPT、Cursor 这类)没有公开的问题记录,就看 App Store:最近一次更新在 30 天内算「活跃」,半年内算「放缓」,半年以上算「停更」;打分人数 10 万以上算很多,1 万以上算多,1 千以上算一般;评分 4 分以上算好,2.5 分及以下算差,打分不到 100 人不评。再加上用户评价。
收藏数能刷,所以只占一项;更新和问题处理很难刷。数据每天更新,超过两周没更新的不评。
能替代它的
| 软件 | 起步价 | 难不难用 | 中文 | 开源 | 口碑 | 最近更新 |
|---|---|---|---|---|---|---|
| MCP Scanner | 免费 | 要写代码 | 没写明 | 开源 | 还没人评 | 5 天前 |
| SkillSpector | 免费 | 要写代码 | 没写明 | 开源 | 还没人评 | 13 天前 |
| Promptfoo | 免费 | 要填自己的模型 Key | 没写明 | 开源 | 还没人评 | 1 天前 |
最近更新和热度
- 4.8.6
改进了行为代码扫描功能,并修复了小问题
- 4.8.4
分析器支持对临时错误自动重试
- 4.8.3
新增动态工具注册检测功能
近 30 天 GitHub 收藏:+5
用户口碑
数据来源:GitHub,每天更新,更新时间 2026 年 10 月 7 日。 信息有误?告诉我们。
发布软件评论