CVE MCP Server
MCP-сервер, который дает агенту разбор уязвимостей: данные NVD, EPSS, каталог CISA KEV, связки с MITRE ATT&CK и оценка риска CVE в одном запросе
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Делает исходящие запросы к внешним API разведки уязвимостей
- Читает из окружения ключи API для части инструментов
Установка
Ручная установка
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .Требуется Python 3.10 или новее. Ключи API по желанию скопируйте из .env.example в .env.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер подключает Claude Desktop или Claude Code к набору инструментов по разбору уязвимостей и угроз. Он тянет запись CVE из NVD, вероятность эксплуатации EPSS, статус в каталоге активно эксплуатируемых уязвимостей CISA KEV, связки с MITRE ATT&CK и CWE, наличие публичных PoC и советы по патчам. Отдельный инструмент triage_cve параллельно опрашивает источники, считает сводную оценку риска с жестким приоритетом для KEV и при перегрузке NVD переключается на резервный источник. Есть инструменты сканирования зависимостей по OSV.dev, разбора вектора CVSS, генерации отчетов и приоритизации списка CVE. Часть инструментов работает без ключей, для сетевой и threat-разведки нужны бесплатные ключи API. Весь трафик исходящий, приватные адреса из запросов блокируются.
Для кого. Для специалистов по безопасности, devsecops и разработчиков, которым нужно быстро оценить опасность CVE и приоритизировать патчи.
Подходит, если
- Нужно понять, эксплуатируется ли CVE и насколько срочно ставить патч
- Нужно приоритизировать список CVE по сводной оценке риска
- Нужно проверить зависимости проекта на известные уязвимости
Не подходит, если
- Нужны атакующие действия против цели, а не справка по уязвимостям
- Нужен разовый ответ без установки локального сервера
Пример запроса к агенту
Проверь CVE-2021-44228: активно ли он эксплуатируется и нужно ли срочно ставить патчОграничения
Восемь инструментов работают без ключей: EPSS, CISA KEV, OSV.dev, MITRE ATT&CK, CWE, разбор CVSS, Ransomwhere и NVD с пониженным лимитом. Без ключа NVD лимит составляет пять запросов за тридцать секунд, поэтому ключ рекомендуют. Инструменты по IP, Shodan, VirusTotal и GreyNoise без своих бесплатных ключей недоступны. Установка идет из репозитория через pip install -e ., отдельного пакета на PyPI в README нет. Нужен Python 3.10 или новее.
Как отключить. Удалите запись cve-mcp из блока mcpServers в конфигурации клиента. Виртуальное окружение и клон репозитория можно удалить отдельно, кэш и журнал лежат в каталоге ~/.cve-mcp.
MCP
- Транспорт
- stdio, http
- Авторизация
- не нужна
| Переменные окружения | |
|---|---|
| NVD_API_KEY секрет | Ключ NVD, поднимает лимит запросов с пяти до пятидесяти за тридцать секунд. |
| GITHUB_TOKEN секрет | Токен GitHub для поиска советов по безопасности и публичных PoC, поднимает лимит с шестидесяти до пяти тысяч запросов в час. |
| ABUSEIPDB_KEY секрет | Ключ AbuseIPDB, нужен для проверки репутации IP. |
| VIRUSTOTAL_KEY секрет | Ключ VirusTotal, нужен для проверки хешей, URL, доменов и IP. |
| GREYNOISE_API_KEY секрет | Ключ GreyNoise, нужен для проверки сканирующей активности IP. |
| SHODAN_KEY секрет | Ключ Shodan, нужен для разведки хостов, портов и сервисов. |
| URLSCAN_KEY секрет | Ключ URLScan.io, расширяет проверку URL и доменов. |
Проверка безопасности
- Делает исходящие запросы к внешним API разведки уязвимостей
- Читает из окружения ключи API для части инструментов
Коротко о README
README описывает сервер как способ заменить десятки открытых вкладок NVD, EPSS, CISA KEV, Shodan и VirusTotal одним запросом к агенту. Приведены каталог инструментов, установка через pip или uv, настройка ключей по трем уровням приоритета и быстрый старт без ключей. Отдельно разобраны инструмент triage_cve, формула сводной оценки риска, источники данных, приватность и типовые проблемы. Транспорт по умолчанию stdio, для контейнера доступен streamable-HTTP через переменную MCP_TRANSPORT. Есть SQLite-кэш и журнал аудита в каталоге ~/.cve-mcp.
Частые вопросы
Нужны ли ключи API, чтобы начать?
Нет. Восемь инструментов работают без ключей, включая NVD с пониженным лимитом, EPSS и CISA KEV. Ключи добавляют скорость и сетевые инструменты.
Это инструмент для атак?
Нет. Сервер работает на прием: он собирает справочные данные об уязвимостях и угрозах, весь трафик исходящий, приватные адреса из запросов блокируются.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов