Kali-MCP: AI-агенты напрямую в инструментарии Kali Linux
Что охватывает этот материал о Kali-MCP
- Что такое Kali-MCP: Model Context Protocol как мост между LLM и инструментами пентестирования.
- Главные реализации с открытым исходным кодом.
- Как работает архитектура: агент, MCP-сервер, Docker-Kali.
- Правила безопасности, без которых этого делать не стоит.
Введение: когда агент сам запускает nmap
Kali-MCP обозначает растущий класс MCP-серверов, которые дают AI-агентам вроде Claude Code или других MCP-совместимых клиентов прямой доступ к инструментам Kali Linux: nmap, nuclei, sqlmap, hydra, metasploit, Gobuster, ffuf и сотни других. Вместо того чтобы показывать модели результаты, агент сам вызывает инструменты, читает результаты, планирует следующий шаг и его выполняет.
Это момент, когда из «AI предлагает» становится «AI выполняет». В лабораторных условиях и при авторизованных тестах это огромный прирост производительности: агент строит Recon-пайплайны, связывает findings и всё документирует. Одновременно это схема, по которой работают коммерческие AI-взломщики, только самостоятельно размещённые и свободно доступные.
Главные реализации Kali-MCP
Сфера с открытым исходным кодом, быстро растёт; релевантные проекты на GitHub:
- zebbern/zebbern-kali-mcp: Самый полный, около 130 инструментов в 17 модулях: базовые инструменты, Active Directory, Web, Exploitation, Reporting. Docker-контейнер с Flask-API внутри, MCP-клиент на хосте.
- compufreq/kali-mcp: Чистое управление engagement: scope, findings с CVSS, автоматические отчёты консультирования, фоновые задания для длительных сканирований.
- CryptoJones/KaliMCP: Построен с осторожностью: audit log для каждого вызова, вывод инструмента отмечен как
untrustedпротив prompt injection из сканированных банеров. - KevMuir/kali-mcp-server: Node.js-MCP с полным kali-linux-headless метапакетом, Terraform-настройка, Report-монтирование.
- 0xMihirK/hercules-mcp: FastMCP-реализация, чёткие границы безопасности, workspaces для доказательств.
Общее для всех: реальные инструменты атаки работают в Docker-контейнере, а не на твоём хосте. Агент отправляет команды, контейнер их выполняет, результаты возвращаются.
Архитектура: как работает Kali-MCP
AI-агент (Claude Code и т.д.)
| MCP-протокол (вызовы инструментов)
v
MCP-сервер (тонкий промежуточный слой)
| HTTP / docker exec
v
Docker-контейнер с Kali Linux
| nmap, nuclei, sqlmap, metasploit...
v
Цель (только собственные системы или авторизованный scope)
Агент получает список инструментов (nmap_scan, nuclei_scan, hydra_bruteforce, sqlmap_scan, metasploit_run), планирует тестирование и вызывает инструменты. Длительные сканирования работают как фоновые задания с опросом статуса. Findings сохраняются структурированно, в конце агент генерирует отчёт.
Что Kali-MCP может делать на практике
- Автономная разведка: сканирование портов, идентификация сервисов, определение веб-технологий, fuzzing каталогов, всё в одной цепочке без твоего участия.
- Оркестрация workflow: «сканируй, выяви веб-сервисы, затем запусти nuclei против найденных хостов» как один вызов.
- Документирование engagement: findings с CVSS, доказательства, timeline, автоматически сгенерированные отчёты.
- Обучающая платформа: идеально для начинающих пентестеров, агент объясняет каждый шаг и выбор инструмента.
- Регулярные самопроверки: собственный сервер, собственное веб-приложение, агент проверяет после каждого развёртывания, не открыты ли новые уязвимости.
Правила безопасности: без них этого делать нельзя
Kali-MCP это инструмент с реальной силой атаки, правила не опциональны:
- Только авторизованные цели: собственные системы, лабы, CTF, bug-bounty scopes, письменные контракты. Всё остальное уголовно наказуемо, независимо от вежливости агента.
- Явно установи scope: CIDR-блоки и исключения зафиксируй в конфигурации engagement, не полагайся на самоконтроль модели.
- Серьёзно отнесись к изоляции контейнера: разделение host/Kali это твоя последняя линия защиты, не клади в контейнер production credentials.
- Включи audit logs: каждый вызов инструмента логируется, кто, когда, против чего. Ты ответственен за результаты.
- Помни о prompt injection: отсканированные веб-сайты могут содержать инструкции для агента. Реализации вроде KaliMCP помечают вывод как untrusted, используй такие механизмы защиты.
- Human-in-the-loop: деструктивные шаги (exploitation, brute-force) должны требовать одобрения, не запускайся в полностью автономном режиме.
Типичные ошибки при использовании Kali-MCP
Агент ничего полезного не делает. Без чистого scope и контекста агент планирует плохо. Дай ему цель, задачу и разрешённые техники как структурированные данные, а не свободный текст.
Контейнер не стартует или сеть сломана. Kali-контейнер нуждается в сетевых возможностях для сканирования, Docker-сеть и TUN-настройка это обычные источники проблем.
«Запустить в полной автономии» без guardrails. Полностью автономная exploitation против реальных систем приводит к разрушенным сервисам или юридическим проблемам. Всегда human-in-the-loop на критических шагах.
Недооценить стоимость. Каждое сканирование генерирует вывод, который должна читать модель. Крупные Recon-запуски быстро становятся сжиганием токенов.
Дополнительные ссылки на Kali-MCP и AI-пентестирование
- IRC-Security.de - укрепление серверов и защита, другая сторона медали.
- IRC-Coding.de - программирование собственных MCP-серверов и security tools.
- IRC-Mania.de - основы Linux и сетей.
- IRC-FAQ.de - краткие ответы.
- IRC-FAQ.com - международные FAQs.
- Kali Linux - лежащее в основе пентест-дистрибутивы.
Связанные материалы на BotServ.de: AI-агенты пентестирования в сравнении, Open-Source AI хакерские инструменты и AI в кибербезопасности.
FAQ: Kali-MCP - типичные вопросы
Что такое Kali-MCP?
MCP-сервер, который даёт AI-агентам доступ к инструментарию Kali Linux. Агент вызывает nmap, sqlmap, hydra и прочее как инструменты и самостоятельно оркестрирует пентесты, инструменты при этом работают в изолированном Docker-контейнере.
Какая реализация Kali-MCP лучшая?
zebbern-kali-mcp для максимального покрытия инструментов (130+ tools), compufreq для управления engagement и отчётов, CryptoJones/KaliMCP для наиболее безопасного подхода с audit trail и защитой от prompt injection.
Законно ли использовать Kali-MCP?
Против собственных систем, лабов и авторизованных scopes: да. Инструмент сам нейтрален, законность решается целью и разрешением. Kali сам всегда был законен.
Что мне нужно для Kali-MCP?
Docker, MCP-совместимый клиент (Claude Code и т.д.) и один из проектов на GitHub. Настройка занимает от 15 до 60 минут в зависимости от реализации.
Может ли Kali-MCP заменить человеческих пентестеров?
На рутинной разведке и стандартных сканированиях: в значительной степени. На творческих атаках, бизнес-логике и необычных системах человек остаётся впереди. Для самопроверки собственных систем часто достаточно.
Почему Kali работает в Docker-контейнере?
Изоляция: инструменты атаки отделены от хост-системы, агент не может ничего повредить на твоём компьютере, и окружение воспроизводимо.
Какая главная опасность Kali-MCP?
Неконтролируемая автономия: агент, который логирует, сканирует и exploited без scope и одобрения, это риск ответственности. Во-вторых, prompt injection через отсканированный контент.
Стоит ли Kali-MCP начинающему?
Как обучающая платформа да, агент объясняет каждый шаг. Как production-инструмент только если ты понимаешь основы пентестирования, иначе результаты будешь оценивать неправильно.


