实测 | 开源工具 CyberStrikeAI 集成外部 MCP,让 AI 渗透测试真正“无限扩展”!
开源工具地址:https://github.com/Ed1s0nZ/CyberStrikeAI
在 AI 赋能安全的浪潮中,CyberStrikeAI 不仅仅是一个“能聊天的渗透测试平台”,更是一个真正实现 AI 自主决策 + 工具无限扩展的智能安全引擎。其让人兴奋的功能之一,就是对 外部 MCP(Model Context Protocol)服务器的集成支持。
今天,我们就来实测一下:CyberStrikeAI 究竟能不能无缝接入外部 MCP?集成后 AI 是否能真正调用远程/自定义工具?效果如何?
🌐 什么是 MCP?为什么它如此重要?
MCP(Model Context Protocol)是由 Anthropic 提出的一种标准化协议,旨在让大模型能够安全、可控地调用外部工具。它就像 AI 的“插件系统”——模型不再只是“说说而已”,而是能真正“动手做事”。 而 CyberStrikeAI 深度实现了 MCP 协议,不仅支持内置工具,还允许你接入任意符合 MCP 规范的外部服务,这意味着:
✅ 你可以把私有的 CTF 解题工具接入
✅ 可以将企业内部的漏洞扫描平台封装成 MCP
✅ 可以远程调用部署在云上的高级扫描器
✅ 实现“本地 AI 决策 + 远程工具执行”的分布式架构
这才是真正的“AI 安全大脑”!
🔧 实测目标:接入一个自定义的外部 MCP 服务
我们以目前较火的hexstrike-ai这个外部 MCP 服务为例,前置hexstrike-ai服务启用已省略:
✅ 步骤一:配置外部 MCP
CyberStrikeAI 支持两种方式添加外部 MCP:
方式 1:Web 界面配置(推荐)
进入 Web 管理后台 → 点击右上角→ 找到【External MCP】→ 点击【Add External MCP】 填写hexstrike-ai的配置json即可:
配置完毕后点击保存并启动:
方式 2:手动编辑 config.yaml
external_mcp:servers:hexstrike-ai:transport: httpurl: http://127.0.0.1:8888description: HexStrike 自研安全扫描平台 v6.0timeout: 300external_mcp_enable: true
✅ 两种方式效果一致,推荐新手使用 Web 界面,更直观。
💬 步骤二:与 AI 对话,触发外部工具调用
因为我们此次测试的是外部mcp,所以我们暂时取消应用内部mcp,取消勾选后应用即可:
进入 Web 界面,开始对话:
你:请对 target.example.com 进行一次深度安全扫描,使用 hexstrike-scan 工具。 AI 回应: 正在调用外部工具 hexstrike-ai::hexstrike-scan 对 target.example.com 进行深度扫描... 紧接着,我们看到本地搭建的 MCP 服务收到了请求,并返回了模拟结果:
[+] Scanning target.example.com...[+] Found 3 high-risk endpoints:- /api/v1/admin (200)- /backup.zip (403)- /debug.php (200)[+] Scan completed.
AI 接收到结果后,继续分析: 扫描完成!发现 3 个潜在风险点,建议进一步检测 /api/v1/admin 接口是否存在未授权访问...
我们可以看到CyberStrikeAI 成功调用了hexstrike-ai的mcp进行了测试,测试结果如下:
整个过程完全自动化,AI 自主决策、调用外部工具、分析结果、提出建议。🔍 工具命名规则:{server-name}::{tool-name}
CyberStrikeAI 会将外部工具统一命名为:
hexstrike-ai::hexstrike-scanhexstrike-ai::flag-extractor
你可以在对话中直接使用这个完整名称,AI 也能在推理时自动识别。
💡 小技巧:在对话中提示 AI “你可以使用 hexstrike-ai 提供的工具”,它会更快调用。
🛠️ 高级控制:工具级启停与超时管理
你不仅可以全局启用/禁用某个外部 MCP,还能精确控制每个工具是否可用。 例如,在配置中添加:
external_mcp:servers:hexstrike-ai:# ... 其他配置tool_enabled:hexstrike-scan: trueflag-extractor: false # 禁用此工具
这样,flag-extractor 就不会出现在工具列表中,AI 也无法调用,实现权限精细化管理。
📊 效果监控:一切尽在掌握
在 CyberStrikeAI 的【Tool Monitoring】页面,你可以看到:
•外部 MCP 工具的调用次数•成功/失败统计•每次执行的详细参数与返回结果•执行耗时与状态 所有操作可追溯、可审计,适合企业级安全平台使用。
✅ 实测结论:CyberStrikeAI 的外部 MCP 集成效果如何?
| 连接稳定性 | |
| 工具识别能力 | |
| AI 调用智能度 | |
| 配置便捷性 | |
| 安全性控制 | |
| 扩展潜力 |
总结一句话:CyberStrikeAI 的外部 MCP 集成,不是“能用”,而是“好用、强大、可扩展”!
🚀 你可以用它做什么?
•🛰️ 企业安全中台:将内部扫描器封装为 MCP,由 AI 统一调度•🎯 CTF 自动化平台:集成各类解题工具,实现 AI 自动夺旗•☁️ 云原生安全架构:本地 AI 决策,远程云上执行,避免资源占用•🔐 红队协作系统:多个 MCP 服务协同,实现复杂攻击链自动化
📌 温馨提示
⚠️ 安全第一:仅在授权目标上测试,遵守法律法规
⚠️ 权限控制:外部 MCP 若暴露在公网,请务必加防火墙或认证
⚠️ 日志审计:建议开启 debug 日志,便于排查问题
📚 参考资料
•GitHub 项目地址:https://github.com/Ed1s0nZ/CyberStrikeAI