
MCP لمساعدة مهندس الكشف للمدافعين ليكون أكثر جهدًا وذكاءً
خادم MCP (بروتوكول سياق النموذج) يسمح لنماذج اللغة الكبيرة (LLMs) بالاستعلام عن قاعدة بيانات موحدة لقواعد الكشف الأمني من Sigma و Splunk ESCU و Elastic و KQL و Sublime و CrowdStrike CQL.
جديد هنا؟ ابدأ بـ دليل الإعداد – يغطي نظام macOS و Windows (WSL والأصلي) و Linux خطوة بخطوة.
تريد خدمة مستضافة؟ تجنب التثبيت تمامًا: دليل إعداد MCP المستضاف
محلي (القوة الكاملة) — حزمة npm التي تنظر إليها. يعمل على جهازك، يُفهرس مستودعات الكشف الخاصة بك، ويكشف عن جميع الأدوات الـ 81. تحتاج إلى Node.js وحوالي 10 دقائق.
مستضاف (بدون إعداد) — خادم HTTP قابل للبث على detect.michaelhaag.org/api/mcp/mcp. سجّل، أنشئ رمزًا مميزًا (token)، الصق عنوان URL واحدًا في عميل MCP. حوالي 25 أداة للقراءة فقط، متزامنة دائمًا مع أحدث المحتوى، 200 استدعاء/يوم مجانًا. تابع القراءة للحصول على أزرار التثبيت السريع.
Claude Code (سطر واحد في CLI):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop — أضف إلى claude_desktop_config.json:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
بعد التثبيت، قم بتكوين متغيرات البيئة (
SIGMA_PATHS،SPLUNK_PATHS، إلخ) للإشارة إلى مستودعات الكشف الخاصة بك. راجع دليل الإعداد للحصول على التفاصيل الكاملة.
sdmcp_YOUR_TOKEN_HERE في التكوين الناتج بالرمز الذي أنشأته للتو.Claude Code (سطر واحد في CLI):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop (عبر mcp-remote — سطح المكتب لا يدعم HTTP عن بعد أصلاً بعد):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
راجع دليل إعداد MCP المستضاف للحصول على الجدول الكامل للعملاء، وقائمة الأدوات الكاملة، ونصائح استكشاف الأخطاء وإصلاحها.
يدعم تطبيق الدردشة عبر الويب التوجيه المجاني والاحترافي/الإداري و BYOK (إحضار مفتاحك الخاص). يمكنك أيضًا رؤية النموذج النشط في أعلى واجهة الدردشة.
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:freeيستخدم توجيه OpenRouter المُدار من التطبيق مع إعداد النموذج المفضل في /account:
إذا قمت بتعيين مفتاح (مفاتيح) API الخاصة بك، فإن أولوية التوجيه هي:
sk-ant-...) -> claude-sonnet-4-6-20250514 عبر Anthropicsk-...) -> gpt-5.4 عبر OpenAIsk-or-...) -> يستخدم جدول تعيين النموذج المفضل نفسه أعلاهإذا كانت مفاتيح متعددة موجودة، يتم استخدام أول تطابق في هذا الترتيب.
npx -y security-detections-mcp
أو استنسخ وابنِ: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
قم بتكوين متغيرات البيئة للإشارة إلى مستودعات الكشف الخاصة بك:
راجع دليل الإعداد للحصول على أمثلة تكوين لكل عميل (Cursor، VS Code، Claude Desktop، WSL).
قم بتنزيل جميع المصادر باستخدام السحب المتناثر (القواعد فقط، وليس المستودعات الكاملة):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub
81 أداة إجمالاً بما في ذلك تعلم الأنماط، إنشاء القوالب، الرسم البياني المعرفي، الجداول الديناميكية، والتحليل المستقل. راجع مرجع الأدوات للحصول على القائمة الكاملة.
11 سير عمل خبير مبني مسبقًا. فقط اسأل بالاسم:
أنت: "قم بتشغيل apt-threat-emulation لـ APT29"
→ التغطية تقنية تلو الأخرى، الفجوات، وخطة اختبار الفريق الأرجواني
يتكامل مع mitre-attack-mcp لتحليل تغطية التهديدات الكاملة. قم بتثبيت كلاهما:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}
npm install && npm run build && npm test
Apache 2.0
| النموذج المفضل | النموذج الموجه |
|---|
auto | مجموعة النماذج المجانية (افتراضي: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
| المتغير | الوصف |
|---|
SIGMA_PATHS | أدلة قواعد Sigma |
SPLUNK_PATHS | أدلة كشف Splunk ESCU |
ELASTIC_PATHS | أدلة قواعد كشف Elastic |
KQL_PATHS | أدلة استعلامات الصيد KQL |
SUBLIME_PATHS | أدلة قواعد Sublime Security |
CQL_HUB_PATHS | أدلة استعلامات CQL Hub (CrowdStrike) |
JAMF_PROTECT_PATHS | أدلة كشف Jamf Protect التحليلية المخصصة (macOS) |
STORY_PATHS | أدلة قصص Splunk التحليلية (اختياري) |
ATTACK_STIX_PATH | المسار إلى enterprise-attack.json لبيانات جهات التهديد (اختياري) |
| الأداة | الوصف |
|---|
search(query, limit) | بحث نص كامل عبر جميع حقول الكشف |
get_by_id(id) | الحصول على كشف واحد بواسطة ID |
list_all(limit, offset) | قائمة مقسمة لجميع الكشوفات |
list_by_source(source_type) | تصفية حسب المصدر (sigma، splunk_escu، elastic، kql، sublime، crowdstrike_cql، jamf_protect) |
get_stats() | إحصائيات الفهرس |
rebuild_index() | إعادة فهرسة إجبارية من المسارات المكونة |
| الأداة | الوصف |
|---|
list_by_mitre(technique_id) | تصفية حسب معرف التقنية (مثال: T1059.001) |
list_by_mitre_tactic(tactic) | تصفية حسب التكتيك (التنفيذ، الثبات، إلخ.) |
list_by_cve(cve_id) | العثور على كشوفات لـ CVE |
list_by_process_name(process_name) | العثور على كشوفات تشير إلى عملية |
list_by_severity(level) | تصفية حسب مستوى الشدة |
list_by_data_source(data_source) | تصفية حسب مصدر البيانات |
| الأداة | الوصف |
|---|
analyze_coverage(source_type?) | إحصائيات التغطية حسب التكتيك، أفضل التقنيات، النقاط الضعيفة (~2KB) |
identify_gaps(threat_profile) | العثور على الفجوات لبرامج الفدية، APT، الثبات، إلخ. (~500B) |
suggest_detections(technique_id) | أفكار كشف لتقنية (~2KB) |
get_coverage_summary(source_type?) | نسب التكتيك (~200B) |
analyze_actor_coverage(actor) | التغطية ضد جهة تهديد محددة |
compare_actor_coverage(actors) | مقارنة التغطية عبر عدة جهات |
analyze_procedure_coverage(technique_id) | تحليل الإجراءات السلوكية |
generate_navigator_layer(...) | تصدير طبقات ATT&CK Navigator بتنسيق JSON |
| الموجه | الوصف |
|---|
ransomware-readiness-assessment | تحليل كامل لسلسلة القتل مع تسجيل المخاطر |
apt-threat-emulation | التغطية ضد جهات تهديد محددة (APT29، Lazarus، إلخ.) |
purple-team-exercise | خطط اختبار كاملة مع الإجراءات والكشوفات المتوقعة |
soc-investigation-assist | إرشادات الفرز، استعلامات الصيد، معايير التصعيد |
detection-engineering-sprint | قائمة مهام ذات أولوية مع قصص المستخدمين |
executive-security-briefing | تقرير على مستوى المديرين التنفيذيين بلغة مخاطر الأعمال |
cve-response-assessment | تقييم سريع لـ CVEs الناشئة |
data-source-gap-analysis | تحليل متطلبات القياس عن بعد |
detection-quality-review | تحليل الجودة المتعمق لتقنية |
threat-landscape-sync | مواءمة الأولويات مع التهديدات الحالية |
detection-coverage-diff | مقارنة التغطية ضد الجهات أو خط الأساس |
| المصدر | العدد |
|---|
| قواعد Sigma | ~3,200+ |
| Splunk ESCU | ~2,000+ |
| قواعد Elastic | ~1,500+ |
| استعلامات KQL | ~420+ |
| قواعد Sublime | ~900+ |
| CrowdStrike CQL | ~139+ |
| الإجمالي | ~8,200+ |