Lilith Shell
Lilith Shell
Экспериментальный MCP-сервер, предоставляющий ИИ-ассистенту возможность выполнения локальных команд оболочки.
Текущий статус
Этот репозиторий следует рассматривать как прототип, а не как безопасный сервер оболочки.
Текущая реализация предоставляет один инструмент MCP, execute_command, который запускает предоставленную вызывающей стороной строку команды через subprocess.run(..., shell=True). Он имеет фиксированный тайм-аут в пять минут, захватывает stdout и stderr и принимает необязательный рабочий каталог. В настоящее время он не реализует средства контроля безопасности, описанные ранее в этом файле README.
Рекомендуемое действие: заархивируйте или открепите этот репозиторий до тех пор, пока модель безопасности не будет перестроена и протестирована.
Related MCP server: Terminally MCP
Предупреждение о безопасности
Не запускайте его на хосте, учетной записи или в каталоге, содержащем учетные данные, рабочие данные, закрытый исходный код, SSH-ключи, облачные токены или другие конфиденциальные материалы.
Известные пробелы в текущем коде:
Отсутствие принудительного применения белого или черного списка команд
Отсутствие строгих, разрешительных или блокирующих режимов
Отсутствие контроля границ рабочего каталога
Отсутствие фильтрации среды
Отсутствие очистки вывода
Отсутствие журнала аудита
Отсутствие выбора оболочки через конфигурацию
Отсутствие потокового вывода
Отсутствие пути выполнения, специфичного для Windows
shell=Trueиспользуется с ненадежным вводом инструмента
Эти пробелы делают проект непригодным для использования в рабочей среде и рискованным даже на обычной рабочей станции разработчика.
Что работает сегодня
MCP-сервер регистрирует один инструмент:
execute_commandвходные данные: строка
commandнеобязательные входные данные: строка
directory, по умолчанию~поведение: выполняет команду в запрошенном каталоге и возвращает код выхода, stdout и stderr
Что было исключено из области действия
В предыдущем README заявлялась поддержка белых списков команд, обнаружение опасных команд, настраиваемые режимы, очистка вывода, ведение журнала аудита, ограничение рабочего каталога, кроссплатформенный выбор оболочки и потоковый вывод. Эти возможности отсутствуют в текущем дереве исходного кода.
План минимальных исправлений перед повторной публикацией
Прежде чем это можно будет представить как MCP-сервер, ориентированный на безопасность:
Заменить выполнение строки
shell=Trueна выполнение на основе argv.Добавить обязательный строгий режим по умолчанию с явными белыми списками команд.
Канонизировать и принудительно применять настроенный корень рабочей области перед каждой командой.
Создать тесты для синтаксического анализа команд, заблокированных команд, обхода путей, побегов через символические ссылки, поведения тайм-аута и ограничений вывода.
Удалять шаблоны общих секретов из возвращаемого вывода.
Добавить обработку ограниченного вывода, чтобы большие команды не могли исчерпать память или переполнить ответы MCP.
Добавить проверяемые журналы команд с метками времени, текущим рабочим каталогом (cwd), кодом выхода и причиной блокировки.
Точно задокументировать, какие оболочки, платформы и границы угроз поддерживаются.
Разработка
pip install -e ".[dev]"
pytestЛицензия
MIT
Tool Schema Changelog
Recent tool additions, removals, and schema changes observed during successful MCP inspections. Dates show when Glama detected each change.
No tool schema history has been recorded yet.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
MCP server teaching AI agents to implement TideCloak: auth, E2EE, IGA, security analysis
Hosted MCP server connecting claude.ai, ChatGPT and other AI apps to your own computer
Driflyte MCP server which lets AI assistants query topic-specific knowledge from web and GitHub.
The Remote MCP server acts as a standardized bridge between LLM applications (like Claude, ChatGPT, and Cursor) and external services, enabling AI agents to access external tools and resources. Its primary capability is providing a centralized search tool to discover other MCP servers and their respective tools. Unlike local implementations, it runs remotely with OAuth authentication and permission controls for security.
Related MCP Servers
- FlicenseNot gradedqualityDmaintenanceAn MCP server that allows AI assistants like Claude to execute terminal commands on the user's computer and return the output, functioning like a terminal through AI.89-
- FlicenseNot gradedqualityDmaintenanceAn MCP server that gives AI assistants the ability to create, manage, and control terminal sessions through a safe, isolated tmux environment.1-
- AlicenseBqualityCmaintenanceA secure Model Context Protocol server that allows AI assistants to execute terminal commands with controlled directory access and command permissions. It features a robust security architecture including whitelisting, session IDs, and categorized command levels to ensure safe system interaction.8MIT
- AlicenseBqualityAmaintenanceA secure MCP server for shell operations, terminal management, and process control, enabling AI assistants to safely execute commands and manage interactive sessions.132046MIT
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/charles-adedotun/Lilith-Shell'
If you have feedback or need assistance with the MCP directory API, please join our Discord server