Luvv-MCP

mcp
Guvenlik Denetimi
Basarisiz
Health Gecti
  • License — License: NOASSERTION
  • Description — Repository has a description
  • Active repo — Last push 0 days ago
  • Community trust — 32 GitHub stars
Code Basarisiz
  • new Function() — Dynamic code execution via Function constructor in scripts/extract-rules.js
  • network request — Outbound network request in src/collectors/playwright.js
  • exec() — Shell command execution in src/engines/fingerprint.js
  • exec() — Shell command execution in src/engines/leak.js
  • network request — Outbound network request in src/engines/leak.js
  • exec() — Shell command execution in src/engines/sniff.js
  • network request — Outbound network request in src/engines/sniff.js
  • exec() — Shell command execution in src/index.js
  • network request — Outbound network request in src/index.js
  • exec() — Shell command execution in src/rules/leak-rules.js
Permissions Gecti
  • Permissions — No dangerous permissions requested

Bu listing icin henuz AI raporu yok.

SUMMARY

Luvv-MCP 是一个 AI 原生的前端安全分析引擎,接入 Claude Code 后,你说一句"帮我审计这个网站",AI 就能自动完成技术栈识别(1.8 万条规则覆盖 CMS/框架/CDN/中间件)、泄露扫描(阿里云 AK、GitHub Token、Webhook、JWT 等 60+ 类敏感信息)、漏洞审计(XSS、开放重定向、CSRF、IDOR、硬编码密码 6 类自动检测)、产品指纹识别(HTTP 响应头/Body/Favicon Hash 多维匹配),还能自动发现 SourceMap 并还原混淆源码。核心价值:把 SRC 挖洞和授权渗透中"人工看 JS 源码找漏洞"的环节从 30 分钟压缩到 30 秒,一行 JSON 配置即可使用。

README.md

7,183 嗅探规则  ·  11,596 指纹规则  ·  60+ 泄露规则

License Stars CI Node MCP



它是什么

Luvv-MCP 是面向 AI agent 的前端安全分析引擎,把站点嗅探、泄露扫描、漏洞审计、指纹识别、资产采集这 5 个能力包成 Model Context Protocol 工具。

接入 Claude Code / Cursor / 任何支持 MCP 的客户端后,你不再需要切换到 Burp/Wappalyzer 之类的 GUI——直接对 AI 说:

"看看 example.com 用了什么技术栈"
"扫描这段 JS 有没有泄露密钥"
"审计 target.com 的前端安全漏洞"

AI 会自己选工具、自己拼参数、自己汇总报告。5 个工具覆盖前端安全的"识别 → 采集 → 审计 → 报告"完整链路

跟传统前端扫描器相比

维度 传统 GUI 工具 Luvv-MCP
交互方式 点击 / 配置面板 自然语言
数据流 输出 PDF / HTML 结构化 JSON,AI 可二次加工
编排 手动串联 AI 自动选工具 + 拼参数
集成 单独软件 嵌入 Claude Code / Cursor 任意 IDE
规则量 单机内置 7,183 嗅探 + 11,596 指纹 + 60+ 泄露

✨ 五个 MCP 工具

工具 干啥 规则数 何时调
luvv_site_sniff 技术栈识别:CMS/框架/JS 库/CDN/安全头 7,183 看到目标先调
luvv_leak_scan 泄露扫描:AK/SK/Token/Webhook/JWT/PII 60+ 拿到 JS 源码后
luvv_vuln_audit 漏洞审计:XSS/重定向/CSRF/IDOR/硬编码 6 类 前置信息齐了后
luvv_fingerprint_scan 指纹识别:服务器/中间件/OA/网络设备 11,596 需要设备型号 / 已知漏洞关联时
luvv_collect_assets 代码采集:JS + SourceMap 自动还原 要做深度审计时

推荐组合site_sniff → collect_assets → vuln_audit → leak_scan —— AI 知道这个套路,你也可以自己改。


🚀 快速开始

1. 安装

git clone https://github.com/Dest1ny-Sec/Luvv-MCP.git
cd Luvv-MCP
npm install

# 可选:装 Playwright(需要浏览器的工具才用得到)
npm install playwright && npx playwright install chromium

2. 接入 Claude Code

~/.claude.jsonmcpServers 中添加:

"luvv-mcp": {
  "command": "node",
  "args": ["/path/to/Luvv-MCP/src/index.js"]
}

重启 Claude Code。MCP 面板会显示 luvv-mcp · connected · 5 tools

3. 接入 Cursor / 其他 MCP 客户端

只要支持 stdio MCP 协议,按各自文档加配置即可。Luvv-MCP 用的是官方 @modelcontextprotocol/sdk,兼容性最广。

4. 用

直接对 AI 说:

你说 AI 调
帮我看看 example.com 用了什么框架 luvv_site_sniff
这段 JS 有没有硬编码的密钥 luvv_leak_scan(传 source 字段)
全自动审计 target.com 5 个工具串起来

🏗 架构

┌─────────────────────┐
│  Claude Code / MCP  │
│       客户端        │
└──────────┬──────────┘
           │ stdio JSON-RPC
┌──────────▼──────────┐
│    Luvv-MCP       │  ← Node.js 进程(MCP server)
│   src/index.js     │
└──────────┬──────────┘
           │
    ┌──────┼──────┬──────────────┐
    │      │      │              │
┌───▼──┐ ┌─▼───┐ ┌▼────────┐ ┌──▼──────────┐
│sniff │ │leak │ │fingerprint│ │collect_assets│
│7,183 │ │60+  │ │11,596   │ │  (Playwright) │
│规则  │ │规则 │ │规则     │ │              │
└──────┘ └─────┘ └─────────┘ └──────────────┘

3 个核心引擎(同步纯 JS 跑,毫秒级响应)+ 1 个浏览器采集器(按需加载 Playwright)。

  • 安全边界:10MB 单文件上限防 OOM、4MB JSON 输出上限防客户端卡死、SSRF 默认拒绝内网 IP
  • 正则性能:所有 sniff/leak 规则在 init 阶段预编译 + ReDoS 超时保护(单条规则 100ms 上限)
  • 浏览器管理:单例 Chromium,30s 空闲自动关闭,4xx/5xx 错误缓存复用

🛠 开发

npm start                    # 启动 MCP server
npm test                     # 跑 27 个单测 (node --test)
node -e "import('./src/index.js')"   # 验证模块加载

调试技巧:在 src/index.js 顶部加 process.stderr.write('debug...')——MCP 通过 stdio 通信,stderr 不会被客户端解析,会原样打到终端。

新增规则

  • 嗅探规则 → src/rules/sniff-rules.js
  • 泄露规则 → src/rules/leak-rules.js
  • 指纹规则 → src/rules/fingerprint-rules.js(如已存在)

每条规则形如 { id, pattern, meta, severity }id 必须在全文件内唯一。


🧰 栈

stack

依赖 · @modelcontextprotocol/sdk (MCP 协议) · playwright (可选,浏览器采集)


🤝 致谢

检测引擎移植自 AegisScope,感谢原作者 农夫三拳

本项目的 7,183 / 11,596 / 60+ 规则全部继承自 AegisScope 的脱敏检测引擎,剥离了 UI 层、包装了 MCP 协议层。


📜 License

MIT — 自由使用,欢迎二次开发。


stars

Yorumlar (0)

Sonuc bulunamadi