0秒:自律的セキュリティテストのためのエクスプロイトバックのMCPサーバー
0秒、0秒 Labsから、証拠に基づく脆弱性発見を自動化するために設計されたオープンソースのMCPサーバーおよびサイバーセキュリティハーネスです。このツールは、自律的なAIエージェントを調整して、コードベース、Webアプリケーション、API、およびパッケージレジストリを調査し、独立したエージェントがエクスプロイトを再現したときのみ結果を生成します。主な機能には、並行エージェントハント、盲目的検証、厳格なスコープの強制、およびAIクライアントのためのMCPネイティブアクセスが含まれます。再現可能で高い信頼性のあるペネトレーションテストを必要とするセキュリティ研究者およびDevSecOpsチームが対象ユーザーです。
実際にどのようなタスクに使用できますか?
このツールはチェックリストスキャンではなく、実行可能なセキュリティ研究を対象としており、ウェブアプリ、API、ソースリポジトリ、パッケージエコシステム全体でのマルチターゲットスキャンをサポートしています。npm、PyPI、OCIレジストリをサポートされているパッケージソースとして明示的にリストしています。実用的なタスクには、CORS、SSRF、XSS、SQLインジェクションの調査や、並行したエージェント探索を使用してコンポーネント間でのエクスプロイトの連鎖を行い、複雑なマルチステップ攻撃パスに到達することが含まれます。
報告された脆弱性の信頼性はどのくらいですか?
信頼性は「信頼する前に再現する」というルールに基づいています:すべての潜在的な脆弱性は報告される前に別の盲目的なエージェントによって検証されなければなりません。このツールは、プロトコルの試行、サニタイザーのクラッシュ、動作する概念実証エクスプロイトを含む証拠に基づいたレポートを生成します。この検証モデルは、発見をアラートから実証可能なエクスプロイトに変え、再現なしでヒューリスティックスコアを返すスキャナーと比較して結果への信頼を高めます。
チームはどのようなファイル入力と運用制限を期待すべきですか?
デプロイメントはmacOS(Apple Silicon)およびLinux(x64/arm64)でCLIとして実行され、サポートされているLLMプロバイダーへの接続が必要です。このツールはMCPサーバーとして機能し、Claude DesktopなどのMCP互換クライアントと統合されているため、MCP対応クライアントとモデルアクセスがワークフローの必要な部分です。スキャンにはユーザー定義のスコープファイルが必要です。なぜなら、このツールはツール呼び出しが進む前に境界を強制するからです。
既存のDevSecOpsまたは研究ワークフローに適合しますか?
エージェントネイティブワークフロー向けに設計されたこのツールは、自動化されたセキュリティパイプラインや研究プレイブックに適合するプログラム的スキャンプリミティブを提供します。オープンソースであり、検査のためにホストされているため、チームは動作を監査し、スクリプトを適応させることができます。このアプリケーションは、MCP統合とエクスプロイトに基づくアプローチでAIセキュリティコミュニティ内で高く評価されており、LLMインフラストラクチャとセキュリティ専門知識を組み合わせるチームにより適しています。
エキスパートチームにとっての明確な適合性、エクスプロイトレベルの保証が必要
0secは、再現可能なエクスプロイト検証を必要とし、CLIを実行しモデルアクセスを管理するための運用スキルを持つセキュリティチームにとって厳格な選択肢です。スコープファイルを構成し、自律エージェントを監督するためにはインフラとセキュリティの専門知識が必要であり、LLM統合や経験豊富なアナリストがいない組織は、採用する前にこれらの運用要件をサポートできるかどうかを評価すべきです。





