Luvv-MCP
Health Pass
- License — License: NOASSERTION
- Description — Repository has a description
- Active repo — Last push 0 days ago
- Community trust — 32 GitHub stars
Code Fail
- new Function() — Dynamic code execution via Function constructor in scripts/extract-rules.js
- network request — Outbound network request in src/collectors/playwright.js
- exec() — Shell command execution in src/engines/fingerprint.js
- exec() — Shell command execution in src/engines/leak.js
- network request — Outbound network request in src/engines/leak.js
- exec() — Shell command execution in src/engines/sniff.js
- network request — Outbound network request in src/engines/sniff.js
- exec() — Shell command execution in src/index.js
- network request — Outbound network request in src/index.js
- exec() — Shell command execution in src/rules/leak-rules.js
Permissions Pass
- Permissions — No dangerous permissions requested
No AI report is available for this listing yet.
Luvv-MCP 是一个 AI 原生的前端安全分析引擎,接入 Claude Code 后,你说一句"帮我审计这个网站",AI 就能自动完成技术栈识别(1.8 万条规则覆盖 CMS/框架/CDN/中间件)、泄露扫描(阿里云 AK、GitHub Token、Webhook、JWT 等 60+ 类敏感信息)、漏洞审计(XSS、开放重定向、CSRF、IDOR、硬编码密码 6 类自动检测)、产品指纹识别(HTTP 响应头/Body/Favicon Hash 多维匹配),还能自动发现 SourceMap 并还原混淆源码。核心价值:把 SRC 挖洞和授权渗透中"人工看 JS 源码找漏洞"的环节从 30 分钟压缩到 30 秒,一行 JSON 配置即可使用。
7,183 嗅探规则 · 11,596 指纹规则 · 60+ 泄露规则
它是什么
Luvv-MCP 是面向 AI agent 的前端安全分析引擎,把站点嗅探、泄露扫描、漏洞审计、指纹识别、资产采集这 5 个能力包成 Model Context Protocol 工具。
接入 Claude Code / Cursor / 任何支持 MCP 的客户端后,你不再需要切换到 Burp/Wappalyzer 之类的 GUI——直接对 AI 说:
"看看 example.com 用了什么技术栈"
"扫描这段 JS 有没有泄露密钥"
"审计 target.com 的前端安全漏洞"
AI 会自己选工具、自己拼参数、自己汇总报告。5 个工具覆盖前端安全的"识别 → 采集 → 审计 → 报告"完整链路。
跟传统前端扫描器相比
| 维度 | 传统 GUI 工具 | Luvv-MCP |
|---|---|---|
| 交互方式 | 点击 / 配置面板 | 自然语言 |
| 数据流 | 输出 PDF / HTML | 结构化 JSON,AI 可二次加工 |
| 编排 | 手动串联 | AI 自动选工具 + 拼参数 |
| 集成 | 单独软件 | 嵌入 Claude Code / Cursor 任意 IDE |
| 规则量 | 单机内置 | 7,183 嗅探 + 11,596 指纹 + 60+ 泄露 |
✨ 五个 MCP 工具
| 工具 | 干啥 | 规则数 | 何时调 |
|---|---|---|---|
luvv_site_sniff |
技术栈识别:CMS/框架/JS 库/CDN/安全头 | 7,183 | 看到目标先调 |
luvv_leak_scan |
泄露扫描:AK/SK/Token/Webhook/JWT/PII | 60+ | 拿到 JS 源码后 |
luvv_vuln_audit |
漏洞审计:XSS/重定向/CSRF/IDOR/硬编码 | 6 类 | 前置信息齐了后 |
luvv_fingerprint_scan |
指纹识别:服务器/中间件/OA/网络设备 | 11,596 | 需要设备型号 / 已知漏洞关联时 |
luvv_collect_assets |
代码采集:JS + SourceMap 自动还原 | — | 要做深度审计时 |
推荐组合:site_sniff → collect_assets → vuln_audit → leak_scan —— AI 知道这个套路,你也可以自己改。
🚀 快速开始
1. 安装
git clone https://github.com/Dest1ny-Sec/Luvv-MCP.git
cd Luvv-MCP
npm install
# 可选:装 Playwright(需要浏览器的工具才用得到)
npm install playwright && npx playwright install chromium
2. 接入 Claude Code
在 ~/.claude.json 的 mcpServers 中添加:
"luvv-mcp": {
"command": "node",
"args": ["/path/to/Luvv-MCP/src/index.js"]
}
重启 Claude Code。MCP 面板会显示 luvv-mcp · connected · 5 tools。
3. 接入 Cursor / 其他 MCP 客户端
只要支持 stdio MCP 协议,按各自文档加配置即可。Luvv-MCP 用的是官方 @modelcontextprotocol/sdk,兼容性最广。
4. 用
直接对 AI 说:
| 你说 | AI 调 |
|---|---|
| 帮我看看 example.com 用了什么框架 | luvv_site_sniff |
| 这段 JS 有没有硬编码的密钥 | luvv_leak_scan(传 source 字段) |
| 全自动审计 target.com | 5 个工具串起来 |
🏗 架构
┌─────────────────────┐
│ Claude Code / MCP │
│ 客户端 │
└──────────┬──────────┘
│ stdio JSON-RPC
┌──────────▼──────────┐
│ Luvv-MCP │ ← Node.js 进程(MCP server)
│ src/index.js │
└──────────┬──────────┘
│
┌──────┼──────┬──────────────┐
│ │ │ │
┌───▼──┐ ┌─▼───┐ ┌▼────────┐ ┌──▼──────────┐
│sniff │ │leak │ │fingerprint│ │collect_assets│
│7,183 │ │60+ │ │11,596 │ │ (Playwright) │
│规则 │ │规则 │ │规则 │ │ │
└──────┘ └─────┘ └─────────┘ └──────────────┘
3 个核心引擎(同步纯 JS 跑,毫秒级响应)+ 1 个浏览器采集器(按需加载 Playwright)。
- 安全边界:10MB 单文件上限防 OOM、4MB JSON 输出上限防客户端卡死、SSRF 默认拒绝内网 IP
- 正则性能:所有 sniff/leak 规则在 init 阶段预编译 + ReDoS 超时保护(单条规则 100ms 上限)
- 浏览器管理:单例 Chromium,30s 空闲自动关闭,4xx/5xx 错误缓存复用
🛠 开发
npm start # 启动 MCP server
npm test # 跑 27 个单测 (node --test)
node -e "import('./src/index.js')" # 验证模块加载
调试技巧:在 src/index.js 顶部加 process.stderr.write('debug...')——MCP 通过 stdio 通信,stderr 不会被客户端解析,会原样打到终端。
新增规则:
- 嗅探规则 →
src/rules/sniff-rules.js - 泄露规则 →
src/rules/leak-rules.js - 指纹规则 →
src/rules/fingerprint-rules.js(如已存在)
每条规则形如 { id, pattern, meta, severity },id 必须在全文件内唯一。
🧰 栈
依赖 · @modelcontextprotocol/sdk (MCP 协议) · playwright (可选,浏览器采集)
🤝 致谢
检测引擎移植自 AegisScope,感谢原作者 农夫三拳。
本项目的 7,183 / 11,596 / 60+ 规则全部继承自 AegisScope 的脱敏检测引擎,剥离了 UI 层、包装了 MCP 协议层。
📜 License
MIT — 自由使用,欢迎二次开发。
Reviews (0)
Sign in to leave a review.
Leave a reviewNo results found