Damn Vulnerable MCP Server

Damn Vulnerable Model Context Protocol (DVMCP)

Намеренно уязвимый MCP-сервер, учебный стенд из 10 заданий по атакам на MCP, запускать только в изоляции

MCP-сервер

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Намеренно уязвимый сервер без защиты, опасен вне изоляции
  • Задания включают выполнение произвольного кода и удаленный доступ к системе
Все причины и проверки

harishsg993010/damn-vulnerable-mcp-server

Установка

Ручная установка

docker build -t dvmcp .
docker run -p 9001-9010:9001-9010 dvmcp

Рекомендуемый способ, запускать только в изоляции. Порты 9001 по 9010 соответствуют заданиям.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Это учебный стенд с намеренными уязвимостями по образцу проектов вроде DVWA. Он собирает 10 заданий возрастающей сложности, каждое из которых показывает свой класс атаки на MCP: инъекция промпта, отравление описаний инструментов, избыточные права, подмена определения инструмента, теневое переопределение инструментов, непрямая инъекция через данные, кража токенов, выполнение произвольного кода, удаленный доступ и комбинированная атака. Каждое задание это отдельный MCP-сервер на своем порту, к которому подключается клиент. В репозитории лежат разборы решений и защит. Стенд рассчитан на исследователей безопасности, разработчиков MCP и специалистов по безопасности ИИ, которые учатся находить и закрывать такие бреши.

Для кого. Для исследователей безопасности, разработчиков MCP и специалистов по безопасности ИИ, которые изучают уязвимости MCP на практике.

Подходит, если

  • Нужно на практике разобрать классы атак на MCP в изолированной среде
  • Нужно проверить средства детекта и защиты на заведомо уязвимых серверах
  • Нужен материал для обучения команды или CTF по безопасности MCP

Не подходит, если

  • Нет изолированной среды: рабочая или общая машина с реальными данными не подходит
  • Нужен готовый безопасный MCP-сервер для продакшена, а не учебная мишень

Пример запроса к агенту

Разбери, как в задании с отравлением инструмента прячется вредоносная инструкция, и предложи защиту

Ограничения

Это заведомо небезопасный стенд, а не готовый к работе сервер. Запускать его можно только в изоляции, например в Docker или отдельной виртуальной машине, без реальных данных, токенов и доступа из внешней сети. По словам автора, в Windows стенд работает нестабильно, рекомендуется Docker или Linux. Нужен Python 3.10 или новее, для удаленных серверов также node.

Как отключить. Остановите и удалите контейнер Docker или процессы серверов и уберите клонированный репозиторий с диска.

MCP

Транспорт
sse, stdio
Авторизация
не нужна

Проверка безопасности

  • Намеренно уязвимый сервер без защиты, опасен вне изоляции
  • Задания включают выполнение произвольного кода и удаленный доступ к системе

Коротко о README

README представляет намеренно уязвимую реализацию MCP для обучения и перечисляет 10 заданий по уровням easy, medium и hard. Каждое задание показывает свой тип уязвимости, от инъекции промпта до выполнения кода и удаленного доступа, и запускается отдельным сервером на портах 9001 по 9010. Быстрый старт предлагает сборку и запуск через Docker, есть и установка из исходников с pip. Автор предупреждает о нестабильности в Windows и советует Docker или Linux. В репозитории есть документация по установке, обзор MCP и разборы решений.

Частые вопросы

Это безопасно запускать?

Стенд намеренно уязвим. Запускайте его только в изоляции, без реальных данных и доступа из внешней сети, иначе задания с выполнением кода и удаленным доступом опасны.

Есть ли разборы решений?

Да, в папке solutions лежат разборы по каждому заданию, включая способы защиты.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIDamn Vulnerable MCP Server

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.