Luvv-MCP
Luvv-MCP 是一个 AI 原生的前端安全分析引擎,接入 Claude Code 后,你说一句"帮我审计这个网站",AI 就能自动完成技术栈识别(1.8 万条规则覆盖 CMS/框架/CDN/中间件)、泄露扫描(阿里云 AK、GitHub Token、Webhook、JWT 等 60+ 类敏感信息)、漏洞审计(XSS、开放重定向、CSRF、IDOR、硬编码密码 6 类自动检测)、产品指纹识别(HTTP 响应头/Body/Favicon Hash 多维匹配),还能自动发现 SourceMap 并还原混淆源码。核心价值:把 SRC 挖洞和授权渗透中"人工看 JS 源码找漏洞"的环节从 30 分钟压缩到 30 秒,一行 JSON 配置即可使用。
Links
README
From the repo.
⚠️ 仅供安全研究使用 · 嗅探 / 审计行为需在授权环境执行 · 严禁用于未授权测试
它不是 Burp 替代品,而是把前端安全能力包成 MCP 工具
传统前端安全工具是 GUI:Burp / Wappalyzer 切来切去。Luvv-MCP 把 5 个核心能力(嗅探 / 指纹 / 泄露 / 漏洞审计 / 资产采集)包成 MCP 工具,让 AI 直接调用。你不再需要切 GUI,直接对 AI 说"看看 example.com 用了什么"。
- 7,183 嗅探规则 + 11,596 指纹规则 + 60+ 泄露检测
- 接入 Claude Code / Cursor / 任何支持 MCP 的客户端,AI 直接调用
- 不需要切到 Burp / Wappalyzer 之类的 GUI — 直接对 AI 说 "看看 example.com 用了什么"
它是什么
Luvv-MCP 是面向 AI agent 的前端安全分析引擎,把站点嗅探、泄露扫描、漏洞审计、指纹识别、资产采集这 5 个能力包成 Model Context Protocol 工具。
接入 Claude Code / Cursor / 任何支持 MCP 的客户端后,你不再需要切换到 Burp/Wappalyzer 之类的 GUI——直接对 AI 说:
"看看 example.com 用了什么技术栈"
"扫描这段 JS 有没有泄露密钥"
"审计 target.com 的前端安全漏洞"
AI 会自己选工具、自己拼参数、自己汇总报告。5 个工具覆盖前端安全的"识别 → 采集 → 审计 → 报告"完整链路。
跟传统前端扫描器相比
| 维度 | 传统 GUI 工具 | Luvv-MCP |
|---|---|---|
| 交互方式 | 点击 / 配置面板 | 自然语言 |
| 数据流 | 输出 PDF / HTML | 结构化 JSON,AI 可二次加工 |
| 编排 | 手动串联 | AI 自动选工具 + 拼参数 |
| 集成 | 单独软件 | 嵌入 Claude Code / Cursor 任意 IDE |
| 规则量 | 单机内置 | 7,183 嗅探 + 11,596 指纹 + 60+ 泄露 |
✨ 五个 MCP 工具
| 工具 | 干啥 | 规则数 | 何时调 |
|---|---|---|---|
luvv_site_sniff | 技术栈识别:CMS/框架/JS 库/CDN/安全头 | 7,183 | 看到目标先调 |
luvv_leak_scan | 泄露扫描:AK/SK/Token/Webhook/JWT/PII | 60+ | 拿到 JS 源码后 |
luvv_vuln_audit | 漏洞审计:XSS/重定向/CSRF/IDOR/硬编码 | 6 类 | 前置信息齐了后 |
luvv_fingerprint_scan | 指纹识别:服务器/中间件/OA/网络设备 | 11,596 | 需要设备型号 / 已知漏洞关联时 |
luvv_collect_assets | 代码采集:JS + SourceMap 自动还原 | — | 要做深度审计时 |
推荐组合:site_sniff → collect_assets → vuln_audit → leak_scan —— AI 知道这个套路,你也可以自己改。
🚀 快速开始
1. 安装
git clone https://github.com/Dest1ny-Sec/Luvv-MCP.git
cd Luvv-MCP
npm install
# 可选:装 Playwright(需要浏览器的工具才用得到)
npm install playwright && npx playwright install chromium
2. 接入 Claude Code
在 ~/.claude.json 的 mcpServers 中添加:
"luvv-mcp": {
"command": "node",
"args": ["/path/to/Luvv-MCP/src/index.js"]
}
重启 Claude Code。MCP 面板会显示 luvv-mcp · connected · 5 tools。
3. 接入 Cursor / 其他 MCP 客户端
只要支持 stdio MCP 协议,按各自文档加配置即可。Luvv-MCP 用的是官方 @modelcontextprotocol/sdk,兼容性最广。
4. 用
直接对 AI 说:
| 你说 | AI 调 |
|---|---|
| 帮我看看 example.com 用了什么框架 | luvv_site_sniff |
| 这段 JS 有没有硬编码的密钥 | luvv_leak_scan(传 source 字段) |
| 全自动审计 target.com | 5 个工具串起来 |
🏗 架构
┌─────────────────────┐
│ Claude Code / MCP │
│ 客户端 │
└──────────┬──────────┘
│ stdio JSON-RPC
┌──────────▼──────────┐
│ Luvv-MCP │ ← Node.js 进程(MCP server)
│ src/index.js │
└──────────┬──────────┘
│
┌──────┼──────┬──────────────┐
│ │ │ │
┌───▼──┐ ┌─▼───┐ ┌▼────────┐ ┌──▼──────────┐
│sniff │ │leak │ │fingerprint│ │collect_assets│
│7,183 │ │60+ │ │11,596 │ │ (Playwright) │
│规则 │ │规则 │ │规则 │ │ │
└──────┘ └─────┘ └─────────┘ └──────────────┘
3 个核心引擎(同步纯 JS 跑,毫秒级响应)+ 1 个浏览器采集器(按需加载 Playwright)。
- 安全边界:10MB 单文件上限防 OOM、4MB JSON 输出上限防客户端卡死、SSRF 默认拒绝内网 IP
- 正则性能:所有 sniff/leak 规则在 init 阶段预编译 + ReDoS 超时保护(单条规则 100ms 上限)
- 浏览器管理:单例 Chromium,30s 空闲自动关闭,4xx/5xx 错误缓存复用
🛠 开发
npm start # 启动 MCP server
npm test # 跑 27 个单测 (node --test)
node -e "import('./src/index.js')" # 验证模块加载
调试技巧:在 src/index.js 顶部加 process.stderr.write('debug...')——MCP 通过 stdio 通信,stderr 不会被客户端解析,会原样打到终端。
新增规则:
- 嗅探规则 →
src/rules/sniff-rules.js - 泄露规则 →
src/rules/leak-rules.js - 指纹规则 →
src/rules/fingerprint-rules.js(如已存在)
每条规则形如 { id, pattern, meta, severity },id 必须在全文件内唯一。
🧰 栈
依赖 · @modelcontextprotocol/sdk (MCP 协议) · playwright (可选,浏览器采集)
🤝 致谢
检测引擎移植自 AegisScope,感谢原作者 农夫三拳。
本项目的 7,183 / 11,596 / 60+ 规则全部继承自 AegisScope 的脱敏检测引擎,剥离了 UI 层、包装了 MCP 协议层。
📜 License
MIT — 自由使用,欢迎二次开发。
Collected info
- ★ 40 stars
- ⎇ 2 forks
- Language: JavaScript
- Source updated: 9/22/2026
Config for your environment
Replace {MCP_ENDPOINT_URL} with this MCP’s endpoint URL (from its repo or docs above). No API key — you connect directly.
Tool
OS
Config file: ~/.cursor/mcp.json
{
"mcpServers": {
"mcp-server": {
"url": "{MCP_ENDPOINT_URL}"
}
}
}Paste into mcpServers in the config file. Restart Cursor after saving.
If this MCP is also published on mcpchannel.ai, you can subscribe from Browse and use the gateway config there instead.