
Produktionsreifer MCP-Server, der Claude 27 Security-Intelligence-Tools über 21 APIs bereitstellt — CVE-Suche, EPSS-Scoring, CISA KEV, MITRE ATT&CK, Shodan, VirusTotal und mehr.

KI-gestützte Security-Intelligence direkt zur Hand — 28 Tools + ein One-Call-triage_cve-Orchestrator, 24 Datenquellen, ein Protokoll.
Ein produktionsreifer Model-Context-Protocol-Server (MCP-Server), der Claude in einen Vollspektrum-Security-Analysten verwandelt. Statt mit 15+ Browser-Tabs zwischen NVD, EPSS, CISA KEV, Shodan, VirusTotal und GreyNoise zu jonglieren, stell Claude eine Frage und erhalte in Sekunden korrelierte Intelligence. Entwickelt mit Python, FastMCP, httpx, aiosqlite, Pydantic v2 und defusedxml.
Das Problem: Eine einzelne CVE zu triagieren bedeutet, NVD nach CVSS-Scores, EPSS nach Ausnutzungswahrscheinlichkeit, CISA KEV nach aktivem Ausnutzungsstatus, GitHub nach Patches und VirusTotal nach Malware-Zuordnungen abzufragen — und dann alles mental zu korrelieren. Bei 50 CVEs geht dafür ein ganzer Tag verloren.
Die Lösung: Der CVE-MCP-Server gibt Claude direkten Zugriff auf 28 Security-Tools über 24 APIs — mit dem triage_cve-One-Call-Orchestrator an der Spitze. Frag „Sollten wir CVE-2024-3400 patchen?", und Claude fragt parallel alle relevanten Quellen ab, berechnet einen Gesamtrisikoscore (mit einer harten Überschreibung durch CISA KEV) und liefert eine priorisierte Empfehlung mit Belegen.
Ich führe eine globale akademische Studie durch, die misst, wie bereit Sicherheitsexperten, Entwickler und Unternehmensteams tatsächlich für Agentic AI sind — MCP-Server, Tool-Calling, Governance und Human-in-the-Loop-Workflows.
Wenn du dieses Repository nutzt, wäre deine Antwort ein wirklich wertvoller Datenpunkt.
📋 Nimm an der Umfrage teil (10 Min.): Umfrage
┌─────────────────────────────────────────────────────────────────────┐ │ Claude Desktop / Claude Code │ │ (MCP Client via stdio) │ └──────────────────────────────┬──────────────────────────────────────┘ │ Model Context Protocol (stdio) ▼ ┌─────────────────────────────────────────────────────────────────────┐ │ CVE MCP Server (Python) │ │ ┌─────────────┐ ┌──────────────┐ ┌───────────────┐ │ │ │ 27 MCP │ │ Composite │ │ SQLite Cache │ │ │ │ Tools │ │ Risk Engine │ │ + Audit Log │ │ │ └──────┬──────┘ └──────┬───────┘ └───────┬───────┘ │ │ │ │ │ │ │ ┌──────┴────────────────┴───────────────────┴──────┐ │ │ │ Async HTTP Client (httpx) │ │ │ │ Rate Limiter · Response Cache │ │ │ └──────────────────────┬───────────────────────────┘ │ └─────────────────────────┼───────────────────────────────────────────┘ │ HTTPS (outbound only) ┌───────────────┼───────────────────────────┐ ▼ ▼ ▼ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ │ VULNERABILITY│ │ NETWORK │ │ THREAT │ │ INTELLIGENCE │ │ INTELLIGENCE │ │ INTELLIGENCE │ ├──────────────┤ ├──────────────┤ ├──────────────┤ │ NVD API 2.0 │ │ AbuseIPDB │ │ VirusTotal │ │ EPSS / FIRST │ │ GreyNoise v3 │ │ MalwareBazaar│ │ CISA KEV │ │ Shodan │ │ ThreatFox │ │ OSV.dev │ │ CIRCL PDNS │ │ Ransomwhere │ │ GitHub GHSA │ │ │ │ AlienVault │ │ MITRE ATT&CK │ │ │ │ URLScan.io │ └──────────────┘ └──────────────┘ └──────────────┘
Der gesamte Datenverkehr ist **ausschließlich ausgehendes HTTPS** — es werden keine eingehenden Ports geöffnet. API-Schlüssel werden aus Umgebungsvariablen geladen und niemals protokolliert. Private/interne IP-Adressen werden von allen Lookup-Tools blockiert.
---
## 🔍 Tool-Katalog (28 Tools)
### ⭐ Orchestrierung (v0.2.0) — hier beginnen
| Tool | Beschreibung | API-Schlüssel erforderlich | Beispielverwendung |
|------|-------------|-----------------|---------------|
| `triage_cve` | One-Call-Triage, das NVD + EPSS + CISA KEV (+ öffentlicher PoC für `depth != "quick"`) parallel ausführt, den zusammengesetzten Risikoscore mit einer harten KEV-Überschreibung berechnet, auf VulnCheck NVD++ zurückfällt, wenn NIST NVD gedrosselt ist, und bei `depth="deep"` die SSVC-v2-Gated-Entscheidung ausgibt | Kostenlos / Kein Schlüssel (Schlüssel empfohlen) | `triage_cve("CVE-2021-44228", depth="deep")` |
> **Auch über MCP-Primitive verfügbar** — Ressourcen: `kev://catalog`, `epss://scores/{cve_id}`, `manifest://tool-hash` (SHA-256 über die registrierte Tool-Oberfläche, zur Manipulationserkennung). Prompts: `patch_decision`, `compare_and_prioritize`, `dependency_triage`.
### Kern-Schwachstellen-Intelligence (8 Tools)