CobaltoSec/llamascope-mcp
GitHub: CobaltoSec/llamascope-mcp
一款用于检测暴露的 AI 服务实例安全风险的 MCP 审计工具,覆盖指纹识别、漏洞匹配、模型投毒检测及 prompt 注入测试。
Stars: 1 | Forks: 0
[](https://pypi.org/project/llamascope-mcp/)
[](https://github.com/CobaltoSec/llamascope-mcp/actions)
[](tests/)
[](LICENSE)
[](pyproject.toml)
# llamascope-mcp
llamascope-mcp 用于检测暴露在你的网络或互联网上的、未经身份验证的 Ollama、Gradio、vLLM、LMStudio、FastAPI 以及自定义 AI agent 实例。它可以检查模型投毒 (model poisoning)、配置泄露、映射到 CVE 的漏洞、prompt 注入以及越狱 (jailbreak) 攻击面。
它是 [CobaltoSec](https://cobalto-sec.tech) 工具包的一部分,与 [Corvus](https://github.com/CobaltoSec/corvus)(MCP 安全)和 [Condor](https://github.com/CobaltoSec/condor)(agentic AI 安全)并驾齐驱。
## 安装说明
```
pip install llamascope-mcp
```
或者作为 MCP server 在 Claude Code / Claude Desktop 中运行:
```
{
"llamascope": {
"command": "llamascope-mcp",
"env": {
"LLAMASCOPE_PROXY": "socks5://127.0.0.1:9150"
}
}
}
```
## MCP 工具 — 10 个
| 工具 | 功能描述 |
|------|-------------|
| `scan_host` | 对单个 host 进行全面审计:指纹识别 + 枚举 + 所有检查 |
| `scan_network_range` | 并发扫描 CIDR 范围内的所有 host |
| `probe_surface` | 访问 14 个常见的 AI 服务路径,以指纹识别正在运行的服务 |
| `enumerate_models` | 列出已加载的模型并分析其 registry 来源 |
| `check_model_poisoning` | 检测来自不受信任或异常 registry 的模型 |
| `check_config_leak` | 测试是否存在未经身份验证的 API 访问以及后端 URL 暴露 |
| `check_ai_cves` | 将检测到的服务版本与已知的 CVE 进行匹配 |
| `probe_inference` | 运行测试 prompt,以确认是否存在未经身份验证的推理访问 |
| `test_prompt_injection` | 发送 prompt 注入 payload 并对响应进行评分 |
| `test_jailbreak` | 发送越狱 (jailbreak) payload 并对响应进行评分 |
## 检测的平台
| 平台 | 检测方法 |
|----------|-----------------|
| Ollama | `/api/tags`, `/api/version` |
| Gradio | `X-Gradio-Version` header, `/info` |
| vLLM | `/v1/models`, 兼容 OpenAI 的 schema |
| LM Studio | `/v1/models` + 响应中包含 `lmstudio` |
| FastAPI AI agent | 带有 model/tool 字段的 `/openapi.json` |
| 自定义 AI agent | 带有 model/tools/agent 关键字的 `/` 响应 |
## OPSEC
llamascope-mcp 实现了严格的扫描/交互分离:
- **扫描路径** (`scan_host`, `scan_network_range`, `probe_surface`):所有 HTTP 请求均通过 `httpx` 发起,并支持 `LLAMASCOPE_PROXY`(SOCKS5/HTTP)
- **交互路径** (`probe_inference`, `test_prompt_injection`, `test_jailbreak`):直接调用 —— 始终通过 Kali 或受控的出口节点 (egress point) 进行路由
设置 `LLAMASCOPE_PROXY=socks5://127.0.0.1:9150` 即可通过 Tor 路由扫描流量。
## 快速开始
```
# 作为 library
from llamascope.scanner import scan_host
results = await scan_host("192.168.1.50", port=11434)
```
```
# 通过 Claude Code MCP
# "扫描 192.168.1.50 以查找暴露的 AI 服务"
# "检查此 host 上的任何模型是否来自不受信任的 registries"
# "对 port 7860 上的 Gradio endpoint 运行 prompt injection 测试"
```
## 许可证
MIT © [CobaltoSec](https://cobalto-sec.tech)
标签:AI安全, Chat Copilot, DLL 劫持, MCP服务, 大语言模型, 实时处理, 密码管理, 网络安全, 运行时操纵, 逆向工具, 隐私保护