Blitz Strike – универсальный MCP-сервер для penetration testing

导语:Blitz Strike 是一款基于 MCP(Model Context Protocol)的通用渗透测试工具belt,通过结构化方法论将侦察、源码分析和实时验证三大阶段整合为统一工作流。一句命令完成从资产发现到漏洞确认的全流程。

工具背景

Blitz Strike 由 shinthink 开发,是一个 TypeScript/Bun 编写的 MCP 服务器,将标准渗透测试方法论封装为可编程工具集。它解决了自动化安全评估的两大痛点:基于表面模式匹配的误报,以及未经活体验证的漏洞报告。

核心能力

  • 3层结构化方法论:侦察(BLITZ)→ 源码分析(EAGLE-EYE)→ 活体验证(STRIKE),每个阶段环环相扣
  • 57条 escalation chains:内置完整的攻击链知识库,覆盖 130+ 工具目录
  • 单一命令完成渗透测试run_engagement 一键触发完整评估流程,范围限制→分诊→链式富化→报告
  • 零安装,任意 MCP 客户端即用npx -y blitzstrike install 自动注册到 Claude Code、Cursor、OpenCode、Copilot 等主流 Agent
  • BLITZ 侦察引擎:自动枚举未授权入口点、危险 sink 点和认证边界
  • EAGLE-EYE 静态分析:追踪 source-to-sink 数据流,确认漏洞可触达性
  • STRIKE 活体验证:HTTP marker 反射+负对照+基线对比,确认漏洞真实可利用
  • FOFA 集成:支持 FOFA 资产空间搜索(需配置邮箱+Key)
  • CVSS v3.1 自动评分:输入 Attack Vector 等参数,自动计算确定性分数和向量
  • 317+ 工具手册:内置各工具完整操作手册,结果附带相关工具说明
  • 17种 engagement playbooks:覆盖 Web 应用、API 安全、Active Directory 等场景
  • 单文件静态分发bun build --compile 编译为各平台单可执行文件
  • Blitz Strike 界面

    系统要求

  • 运行时:Bun 或 Node.js
  • 协议:MCP(Model Context Protocol)
  • 兼容客户端:Claude Code、Claude Desktop、Cursor、OpenCode、Copilot、Cline、GitHub Copilot、Agent、 Gemini 等所有 MCP 客户端
  • 平台:Linux / macOS / Windows(均支持)
  • 使用方法

    # 零安装,验证环境
    npx -y blitzstrike doctor
    

    自动注册到所有检测到的 Agent CLI

    npx -y blitzstrike install

    启动 MCP 服务器

    blitzstrike serve --mcp

    对源码目录进行审计(源码pipeline)

    blitz_file /path/to/project

    对网站进行活网站审计(live pipeline)

    run_engagement https://example.com

    完整三阶段审计

    run_engagement(target, scope, mode, max_files)

    版权声明

    下载 Blitz Strike
    © 版权声明
    THE END
    喜欢就支持一下吧
    点赞0 分享
    相关推荐
  • 暂无相关文章