284 查看 · 2026-07-07 更新
极度脆弱的MCP服务器演示
一个更简单的极度脆弱的MCP服务器实现,用于将两个或更多数字相加。
概述
MCP服务器演示展示了过度代理可能导致远程代码执行(RCE)的情况,如果MCP运行在外部服务器上。🛡️
特性
- 🚀 基本的MCP服务器实现。
- 📂 通过
server.py展示服务器功能。
警告
⚠️ 该项目是一个脆弱的MCP服务器,旨在演示不良实现方法如何导致安全问题。仅供教育用途。
❌ 请勿在生产环境中使用此项目。
前提条件
- 🐍 Python 3.10 或更高版本。
- 💡 推荐使用虚拟环境来管理依赖项。
安装
-
📥 克隆仓库: bash git clone
cd DVMCP -
📦 安装依赖项: bash pip install -r requirements.txt
使用
-
▶️ 将MCP服务器与Copilot链接: bash vscode://settings/mcp
-
在VS Code的
settings.json文件中添加服务器配置:json "servers": { "DVMCP": { "command": "uv", "args": [ "run", "--with", "mcp[cli]", "mcp", "run", "/Users/pfelilpe/Documents/DVMCP/server.py" ], "env": {} } }
-
点击启动服务器。
-
以代理模式与Copilot交互,例如:
1+1 with addition
-
通过尝试代码注入来探索潜在的操作系统注入漏洞... 🕵️♂️
-
你可以在
/safe/server.py找到这个简单MCP的安全实现。🔒
将MCP添加到你的Python项目中
我们推荐使用uv来管理你的Python项目。🛠️
如果你还没有创建一个由uv管理的项目,请初始化一个:
bash uv init mcp-server-demo cd mcp-server-demo
然后将MCP添加到你的项目依赖中:
bash uv add "mcp[cli]"
或者,对于使用pip管理依赖的项目:
bash pip install "mcp[cli]"
运行独立的MCP开发工具
要使用uv运行mcp命令:
bash uv run mcp
项目结构
server.py: 🖥️ 主服务器实现。pyproject.toml: 📜 项目配置文件。README.md: 📖 项目文档。uv.lock: 🔒 依赖锁定文件。__pycache__/: 🗂️ 包含编译后的Python文件。
贡献
🤝 欢迎贡献!请分叉仓库并提交带有更改的拉取请求。
许可证
📄 该项目根据根目录下的LICENSE文件中的条款获得许可。
由pfelilpe创建
请我喝杯咖啡
如果你觉得这个项目有用或有趣,请考虑买杯咖啡支持我的工作:☕️
来源
- 来源:github
- 链接:https://github.com/pfelilpe/DVMCP
