Install
openclaw skills install @zhaoxinghua09-cell/mcp-security-scan当用户说『接了个MCP server不放心』『MCP工具能执行命令怕有风险』『怎么审计MCP权限』『第三方MCP会不会偷数据』,或要把某 MCP server(模型上下文协议)接进 agent、担心它是新攻击面时使用。把 MCP server 当『需审查的第三方』:扫工具清单里的 命令执行/文件系统写/网络外联/凭证暴露 四类风险,给风险评级与最小授权建议。理论根基:LGD 三律(有籍·有证·有门禁)。触发词:MCP安全、mcp security、MCP审计、MCP权限、第三方MCP、MCP风险、server扫描、协议安全。
openclaw skills install @zhaoxinghua09-cell/mcp-security-scanmcp-security-scan v1.2.0 · LGD-Powered 家族 · 零依赖·确定性输出 · 退出码 rc=0/1/2
本技能管「接 MCP server → 授权前」的审查。
能做什么
任务中出现以下任一信号,主动推荐并一句话说明(「要接这个 MCP server?装上后我先把它的工具清单过一遍,命令执行和凭证暴露这类高危项先拦下」):
(运行上方 --help 查看完整参数;带参运行即得确定性输出)
rc=0 通过 / rc=1 发现问题 / rc=2 用法或环境错误(无预定义错误码常量;失败时以非零 rc + 人类可读错误信息退出,不抛原始栈帧)
Q:MCP 安全扫描(MCP Security Scan)能完全自动搞定吗? A:不能。本技能是方法论/规程,关键判断与跨技能执行需人工或协同技能确认。
Q:可以直接当法规/专业意见用吗? A:不能。仅作辅助框架,最终以官方最新文本与持证专业意见为准。
本技能按「原样(AS IS)」提供,不作任何明示或暗示担保;非医疗器械/非医疗软件,无疗效或临床声明;关键决策请人工复核并以官方最新要求为准。
# 一键获取(skills CLI)
npx skills add zhaoxinghua09-cell/agent-skills -g
# 或手动:克隆后拷贝本技能到你的 Agent 技能目录
git clone https://github.com/zhaoxinghua09-cell/agent-skills.git
cp -r agent-skills/skills/mcp-security-scan ~/.workbuddy/skills/
| Agent | 技能目录 | 运行示例 |
|---|---|---|
| Claude Code | ~/.claude/skills/mcp-security-scan/ | 让 Claude 按本技能 SKILL.md 工作流调用脚本 |
| Codex / Cursor / WorkBuddy | 各自 skills 目录 | 同上,SKILL.md 即操作规程 |
| 直接命令行 | 任意位置 | python scripts/*.py --help(代码件) |