
MCP, um Verteidigern bei der Erkennungsentwicklung härter und intelligenter zu helfen.
Ein MCP (Model Context Protocol)-Server, der LLMs ermöglicht, eine einheitliche Datenbank mit Sigma-, Splunk ESCU-, Elastic-, KQL-, Sublime- und CrowdStrike CQL-Sicherheitserkennungsregeln abzufragen.
Neu hier? Starten Sie mit dem Setup-Guide – behandelt macOS, Windows (WSL & nativ) und Linux Schritt für Schritt.
Möchten Sie eine gehostete Lösung? Überspringen Sie die Installation vollständig: Gehosteter MCP-Setup-Guide
Lokal (volle Leistung) – das npm-Paket, das Sie gerade betrachten. Läuft auf Ihrem Rechner, indexiert Ihre eigenen Erkennungs-Repos und bietet alle 81 Tools. Sie benötigen Node.js und etwa 10 Minuten.
Gehostet (kein Setup) – ein Streamable-HTTP-Server unter detect.michaelhaag.org/api/mcp/mcp. Registrieren Sie sich, generieren Sie einen Token, fügen Sie eine URL in Ihren MCP-Client ein. ~25 schreibgeschützte Tools, immer synchron mit den neuesten Inhalten, 200 Aufrufe/Tag kostenlos. Lesen Sie weiter für Schnellinstallations-Buttons.
Claude Code (CLI-Einzeiler):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop – zur claude_desktop_config.json hinzufügen:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
Nach der Installation Umgebungsvariablen konfigurieren (
SIGMA_PATHS,SPLUNK_PATHSusw.), um auf Ihre Erkennungs-Repos zu verweisen. Vollständige Details im Setup-Guide.
sdmcp_YOUR_TOKEN_HERE in der resultierenden Konfiguration durch den gerade erstellten Token.Claude Code (CLI-Einzeiler):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop (über mcp-remote – Desktop unterstützt Remote-HTTP noch nicht nativ):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
Den vollständigen Gehosteten MCP-Setup-Guide finden Sie in der Tabelle aller Clients, der vollständigen Tool-Übersicht und Fehlerbehebungstipps.
Der Web-Chat unterstützt Free-, Pro/Admin- und BYOK-Routing (Bring Your Own Key). Das aktive Modell wird oben in der Chat-Oberfläche angezeigt.
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:freeVerwendet ein app-verwaltetes OpenRouter-Routing mit Ihrer bevorzugten Modell-Einstellung unter /account:
Wenn Sie eigene API-Schlüssel festlegen, ist die Routing-Priorität:
sk-ant-...) -> claude-sonnet-4-6-20250514 über Anthropicsk-...) -> gpt-5.4 über OpenAIsk-or-...) -> verwendet die gleiche Zuordnungstabelle für bevorzugte Modelle wie obenWenn mehrere Schlüssel vorhanden sind, wird der erste Treffer in dieser Reihenfolge verwendet.
npx -y security-detections-mcp
Oder klonen und bauen: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
Umgebungsvariablen konfigurieren, um auf Ihre Erkennungs-Repos zu verweisen:
Vollständige clientseitige Konfigurationsbeispiele (Cursor, VS Code, Claude Desktop, WSL) finden Sie im Setup-Guide.
Laden Sie alle Quellen mit sparse checkout herunter (nur Regeln, nicht vollständige Repos):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub
Insgesamt 81 Tools, darunter Musterlernen, Vorlagengenerierung, Wissensgraph, dynamische Tabellen und autonome Analyse. Die vollständige Liste finden Sie in der Tool-Referenz.
11 vorgefertigte Experten-Workflows. Einfach nach Namen fragen:
Sie: "Führe apt-threat-emulation für APT29 aus"
→ Technik-für-Technik-Abdeckung, Lücken und Purple-Team-Testplan
Kombinierbar mit mitre-attack-mcp für vollständige Bedrohungsabdeckungsanalyse. Beide installieren:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}
npm install && npm run build && npm test
Apache 2.0
| Bevorzugtes Modell | Geroutetes Modell |
|---|
auto | Kostenloser Modellpool (Standard: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
| Variable | Beschreibung |
|---|
SIGMA_PATHS | Sigma-Regelverzeichnisse |
SPLUNK_PATHS | Splunk-ESCU-Erkennungsverzeichnisse |
ELASTIC_PATHS | Elastic-Erkennungsregelverzeichnisse |
KQL_PATHS | KQL-Jagdabfrageverzeichnisse |
SUBLIME_PATHS | Sublime-Security-Regelverzeichnisse |
CQL_HUB_PATHS | CQL-Hub (CrowdStrike)-Abfrageverzeichnisse |
JAMF_PROTECT_PATHS | Jamf-Protect-Custom-Analytic-Erkennungsverzeichnisse (macOS) |
STORY_PATHS | Splunk-Analytic-Story-Verzeichnisse (optional) |
ATTACK_STIX_PATH | Pfad zu enterprise-attack.json für Bedrohungsakteursdaten (optional) |
| Werkzeug | Beschreibung |
|---|
search(query, limit) | Volltextsuche über alle Erkennungsfelder |
get_by_id(id) | Einzelne Erkennung nach ID abrufen |
list_all(limit, offset) | Seitenweise Liste aller Erkennungen |
list_by_source(source_type) | Nach Quelle filtern (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect) |
get_stats() | Indexstatistiken |
rebuild_index() | Neuerzwingung des Index aus konfigurierten Pfaden |
| Werkzeug | Beschreibung |
|---|
list_by_mitre(technique_id) | Nach Technik-ID filtern (z. B. T1059.001) |
list_by_mitre_tactic(tactic) | Nach Taktik filtern (Ausführung, Persistenz usw.) |
list_by_cve(cve_id) | Erkennungen für eine CVE finden |
list_by_process_name(process_name) | Erkennungen finden, die einen Prozess referenzieren |
list_by_severity(level) | Nach Schweregrad filtern |
list_by_data_source(data_source) | Nach Datenquelle filtern |
| Werkzeug | Beschreibung |
|---|
analyze_coverage(source_type?) | Abdeckungsstatistiken nach Taktik, Top-Techniken, Schwachstellen (~2KB) |
identify_gaps(threat_profile) | Lücken für Ransomware, APT, Persistenz usw. finden (~500B) |
suggest_detections(technique_id) | Erkennungsideen für eine Technik (~2KB) |
get_coverage_summary(source_type?) | Taktikprozentsätze (~200B) |
analyze_actor_coverage(actor) | Abdeckung gegen einen bestimmten Bedrohungsakteur |
compare_actor_coverage(actors) | Abdeckung über mehrere Akteure hinweg vergleichen |
analyze_procedure_coverage(technique_id) | Verhaltensbezogene Verfahrensaufschlüsselung |
generate_navigator_layer(...) | ATT&CK-Navigator-JSON-Ebenen exportieren |
| Prompt | Beschreibung |
|---|
ransomware-readiness-assessment | Vollständige Kill-Chain-Analyse mit Risikobewertung |
apt-threat-emulation | Abdeckung gegen bestimmte Bedrohungsakteure (APT29, Lazarus usw.) |
purple-team-exercise | Vollständige Testpläne mit Verfahren und erwarteten Erkennungen |
soc-investigation-assist | Triage-Anleitung, Jagdabfragen, Eskalationskriterien |
detection-engineering-sprint | Priorisierter Rückstand mit User Stories |
executive-security-briefing | C-Level-Bericht mit geschäftsbezogener Risikosprache |
cve-response-assessment | Schnelle Bewertung für aufkommende CVEs |
data-source-gap-analysis | Telemetrieanforderungsanalyse |
detection-quality-review | Tiefgehende Qualitätsanalyse für eine Technik |
threat-landscape-sync | Prioritäten mit aktuellen Bedrohungen abstimmen |
detection-coverage-diff | Abdeckung gegen Akteure oder Basislinie vergleichen |
| Quelle | Anzahl |
|---|
| Sigma-Regeln | ~3.200+ |
| Splunk ESCU | ~2.000+ |
| Elastic-Regeln | ~1.500+ |
| KQL-Abfragen | ~420+ |
| Sublime-Regeln | ~900+ |
| CrowdStrike CQL | ~139+ |
| Gesamt | ~8.200+ |