Vulny

MCP 安全扫描器 — AI 智能体漏洞扫描

Vulny 是一款 MCP 安全扫描器:让您的 AI 智能体能够通过 Model Context Protocol (MCP) 运行真实的漏洞扫描。Claude、Cursor 及其他兼容 MCP 的客户端中的智能体可以扫描您拥有的域名和 IP,并返回经过优先级排序、与 CVE 匹配的结果 — 通过预付额度按次扫描计费。无需仪表板,无需账户设置:智能体通过几个工具完成一切。

连接您的智能体(MCP)

将 Vulny MCP 服务器添加到任意兼容 MCP 的客户端,并使用您的 API 密钥进行身份验证:

MCP endpoint:  https://agent-api.vulny.app/mcp
Authorization: Bearer vlna_your_key

要获取密钥,您的智能体需使用您的公司邮箱调用 register 工具;Vulny 会发送一封含一次性链接的邮件,链接将显示该密钥。如果您更喜欢原始 HTTP,相同的工具也以普通 REST API 的形式在同一主机上提供。

技能文件和安装文档(SKILL.md、README)在 GitHub 上开源:github.com/vulny-app/vulny-agent-scan

您的智能体能做什么

服务器对外提供一小组工具供智能体直接调用——它会遵循 run_scan 返回的状态,直至扫描启动:

您只能扫描您所拥有的资产

在首次扫描某个域名之前,Vulny 会验证您对其拥有控制权——通过 DNS TXT 记录、/.well-known/vulny.txt 文件,或发送到该域名某地址的一次性链接。您的账户邮箱必须与被扫描的域名匹配,且公共邮件提供商将被拒绝。仅在匹配的域名通过验证后才允许进行 IP 扫描。

扫描是非破坏性的。您只能扫描您拥有或获得授权测试的资产——参见我们的服务条款可接受使用政策

价格 — 1 积分 = 1 次扫描

积分为预付,一个积分运行一次完整扫描。积分包越大,每次扫描成本越低:

一次扫描能发现什么

每次扫描都会绘制开放端口和运行中的服务,将其与包含 357,755+ 项漏洞测试的检测数据库进行匹配——并辅以 CVSS 严重性、CISA KEV(已知被利用)和 EPSS 漏洞利用概率——并测试 Web 应用和 API 是否存在 OWASP 类问题、暴露文件、影子端点和薄弱的 TLS。发现项将按实际风险排序返回。

付款由 Stripe 处理;保存的银行卡可在积分用尽时让您的智能体自动充值。如果扫描因我方原因失败,积分将被退还。更喜欢 CI/CD 或原始 HTTP?请参见 API 文档DevSecOps 流水线

常见问题

什么是 MCP 漏洞扫描?

MCP(Model Context Protocol)是一项用于将工具连接到 AI 智能体的开放标准。Vulny 运行一个 MCP 服务器,使 LLM 智能体无需离开对话即可启动真实的漏洞扫描、跟踪其进度并获取报告。您只需用 API 密钥连接一次,智能体即可直接调用扫描工具。

如何为我的 Claude 或 Cursor 智能体添加 Vulny 扫描?

将 MCP 服务器 URL https://agent-api.vulny.app/mcp 添加到您兼容 MCP 的客户端,并设置带有您 API 密钥的 Authorization: Bearer 标头。要获取密钥,智能体需使用您的公司邮箱调用 register 工具,然后您打开 Vulny 发送给您的一次性链接。

一次智能体扫描的费用是多少?

扫描使用预付积分,1 积分 = 1 次扫描。单次扫描为 €159,更大的积分包每次扫描更便宜:10 次扫描 €299、50 次扫描 €499、100 次扫描 €699、500 次扫描 €1,599。付款通过 Stripe,保存的银行卡可自动充值。

AI 智能体可以扫描任意网站吗?

不可以。您只能扫描您拥有或获得授权测试的域名和 IP。Vulny 会一次性验证域名所有权——通过 DNS TXT 记录、/.well-known/vulny.txt 文件或邮件链接——要求您的账户邮箱与该域名匹配,并拒绝公共邮件提供商。IP 扫描需要先有一个已验证的匹配域名。

一次智能体扫描能检测什么?

开放端口和服务版本,与 357,755+ 项漏洞测试进行匹配,并辅以 CVSS、CISA KEV 和 EPSS,同时进行 Web 和 API 测试,发现 OWASP 类问题、暴露文件、影子 API 和薄弱的 SSL/TLS——所有结果均按实际风险排序返回。

该 API 是否只能通过 AI 智能体使用?

不是。MCP 服务器是从智能体中使用它的最便捷方式,但每个工具也都是 https://agent-api.vulny.app 上的普通 REST 端点,因此您可以使用相同的 API 密钥从脚本或您自己的后端调用它。

在您自己的网站上试用

一次扫描即可检查安全、SEO 与 AI-search(GEO)——并获得一份带品牌标识、符合 ISO 27001 要求的 PDF 报告。

扫描我的网站 →