Damn Vulnerable MCP Server
Damn Vulnerable Model Context Protocol (DVMCP)
Намеренно уязвимый MCP-сервер, учебный стенд из 10 заданий по атакам на MCP, запускать только в изоляции
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Намеренно уязвимый сервер без защиты, опасен вне изоляции
- Задания включают выполнение произвольного кода и удаленный доступ к системе
Установка
Ручная установка
docker build -t dvmcp .
docker run -p 9001-9010:9001-9010 dvmcpРекомендуемый способ, запускать только в изоляции. Порты 9001 по 9010 соответствуют заданиям.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Это учебный стенд с намеренными уязвимостями по образцу проектов вроде DVWA. Он собирает 10 заданий возрастающей сложности, каждое из которых показывает свой класс атаки на MCP: инъекция промпта, отравление описаний инструментов, избыточные права, подмена определения инструмента, теневое переопределение инструментов, непрямая инъекция через данные, кража токенов, выполнение произвольного кода, удаленный доступ и комбинированная атака. Каждое задание это отдельный MCP-сервер на своем порту, к которому подключается клиент. В репозитории лежат разборы решений и защит. Стенд рассчитан на исследователей безопасности, разработчиков MCP и специалистов по безопасности ИИ, которые учатся находить и закрывать такие бреши.
Для кого. Для исследователей безопасности, разработчиков MCP и специалистов по безопасности ИИ, которые изучают уязвимости MCP на практике.
Подходит, если
- Нужно на практике разобрать классы атак на MCP в изолированной среде
- Нужно проверить средства детекта и защиты на заведомо уязвимых серверах
- Нужен материал для обучения команды или CTF по безопасности MCP
Не подходит, если
- Нет изолированной среды: рабочая или общая машина с реальными данными не подходит
- Нужен готовый безопасный MCP-сервер для продакшена, а не учебная мишень
Пример запроса к агенту
Разбери, как в задании с отравлением инструмента прячется вредоносная инструкция, и предложи защитуОграничения
Это заведомо небезопасный стенд, а не готовый к работе сервер. Запускать его можно только в изоляции, например в Docker или отдельной виртуальной машине, без реальных данных, токенов и доступа из внешней сети. По словам автора, в Windows стенд работает нестабильно, рекомендуется Docker или Linux. Нужен Python 3.10 или новее, для удаленных серверов также node.
Как отключить. Остановите и удалите контейнер Docker или процессы серверов и уберите клонированный репозиторий с диска.
MCP
- Транспорт
- sse, stdio
- Авторизация
- не нужна
Проверка безопасности
- Намеренно уязвимый сервер без защиты, опасен вне изоляции
- Задания включают выполнение произвольного кода и удаленный доступ к системе
Коротко о README
README представляет намеренно уязвимую реализацию MCP для обучения и перечисляет 10 заданий по уровням easy, medium и hard. Каждое задание показывает свой тип уязвимости, от инъекции промпта до выполнения кода и удаленного доступа, и запускается отдельным сервером на портах 9001 по 9010. Быстрый старт предлагает сборку и запуск через Docker, есть и установка из исходников с pip. Автор предупреждает о нестабильности в Windows и советует Docker или Linux. В репозитории есть документация по установке, обзор MCP и разборы решений.
Частые вопросы
Это безопасно запускать?
Стенд намеренно уязвим. Запускайте его только в изоляции, без реальных данных и доступа из внешней сети, иначе задания с выполнением кода и удаленным доступом опасны.
Есть ли разборы решений?
Да, в папке solutions лежат разборы по каждому заданию, включая способы защиты.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов