Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sentinel-mcp — Autonomes KI-gestütztes Cyberverteidigungssystem unter Verwendung von MCP, Gemini 2.0 Flash, Dynatrace Observability und MongoDB. Google Cloud Hackathon-Einreichung. | Kitploit
Tools/GitLabGitLab/reyjesusq/sentinel-mcp
DefensivwerkzeugeCloud-SicherheitEinbruchserkennungIncident ResponseKI-SicherheitAnomalieerkennung
GitLabreyjesusq/sentinel-mcp

sentinel-mcp

Autonomes KI-gestütztes Cyberverteidigungssystem unter Verwendung von MCP, Gemini 2.0 Flash, Dynatrace Observability und MongoDB. Google Cloud Hackathon-Einreichung.

Repository anzeigen
21vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SentinelMCP — KI-gestütztes Cyber-Abwehrsystem

Google Cloud Hackathon Einreichung — Autonome Bedrohungserkennung und -abwehr, orchestriert durch Google Cloud Agent Builder (Vertex AI Agent), unterstützt von Gemini 2.0 Flash, Model Context Protocol (MCP) und Dynatrace Observability.

Agent Builder Gemini 2.0 Flash Dynatrace MongoDB MCP Protocol


Das Problem

Sicherheitsteams haben bei typischen Vorfällen eine MTTD von 30 Minuten und eine MTTR von 4 Stunden. Wenn ein menschlicher Analyst den Angriff erkennt, die Firewall-Regel schreibt und bereitstellt, ist der Schaden bereits eingetreten.

Die Lösung

SentinelMCP reduziert die MTTD auf < 30 Sekunden und die MTTR auf < 30 Sekunden, indem ein Google Cloud Agent Builder-Agent bereitgestellt wird, der Dynatrace-Anomalie-Webhooks empfängt, sie mit Gemini 2.0 Flash analysiert und über MCP echte Abwehrwerkzeuge aufruft — er handelt auf der Live-Infrastruktur, nicht nur durch Alarmierung.

Dynatrace-Webhook  →  Agent Builder erhält Alarm  →  Gemini analysiert  →  MCP-Tools führen aus  →  Bedrohung neutralisiert
       1 s                        2 s                      8 s                  15 s                  25 s gesamt

Das Ergebnis: Ein Vorfall-Lebenszyklus, der zuvor einen menschlichen Analysten und 4 Stunden erforderte, wird nun autonom in unter 30 Sekunden abgeschlossen, mit vollständigem Prüfpfad in MongoDB und verteilten Traces in Jaeger.


Architektur

┌──────────────────────────────────────────────────────────────────────┐
│                         SANDBOX-UMGEBUNG                              │
│                                                                      │
│   ┌─────────────┐   100–1000 req/s   ┌──────────────────────────┐   │
│   │  Angreifer  │ ──────────────────►│    victim-service        │   │
│   │ (DDoS/SQLi)  │                    │    Port 8080             │   │
│   └─────────────┘                    │    /admin/* Kontroll-API │   │
│                                      └────────────┬─────────────┘   │
└───────────────────────────────────────────────────│──────────────────┘
                                                    │ Metriken + Anomalie-Webhook
                   ┌────────────────────────────────▼─────────────────┐
                   │         Dynatrace Mock  (Anomalie-Engine)         │
                   │  Bedrohungs-Risiko-Score → sendet POST /alerts/simulate│
                   └────────────────────────┬─────────────────────────┘
                                            │ Webhook
          ┌─────────────────────────────────▼──────────────────────────┐
          │          Google Cloud Agent Builder  (Vertex AI Agent)      │
          │  ┌──────────────────────────────────────────────────────┐  │
          │  │  Gemini 2.0 Flash  ──  analysiert Bedrohungskontext │  │
          │  │  Tool-Manifest  ──  dynamisch von MCP abgerufen      │  │
          │  │  HITL-Schleuse  ──  stoppt bei Konfidenz < Schwelle   │  │
          │  └──────────────────────────────────────────────────────┘  │
          └──────────────┬─────────────────────────┬───────────────────┘
                         │ REST-Aufrufe              │ Prüfpfad schreiben
         ┌───────────────▼──────┐      ┌────────────▼──────────┐
         │  MCP-Server  :8001   │      │  MongoDB 7.0 Atlas    │
         │  11 echte Tools      │      │  Vorfälle + Traces    │
         └───────────┬──────────┘      └───────────────────────┘
                     │ wirkt auf Live-Infrastruktur
         ┌───────────▼──────────┐
         │  FastAPI  :8000      │
         │  victim-service :8080│
         └──────────────────────┘

                   ┌──────────────────────────────────────────────────┐
                   │              OBSERVABILITY-STACK                  │
                   │  OTel Collector ──► Jaeger  (verteilte Traces)    │
                   │  Prometheus ──────────────► Grafana               │
                   └──────────────────────────────────────────────────┘

Wichtiges Designprinzip: Graceful Degradation + Human-in-the-Loop (HITL). Der Agent Builder-Agent hält sicher an und übergibt die Kontrolle zurück an den Bediener, wenn er keine Entscheidung mit ausreichender Konfidenz treffen kann — er rät nie an kritischer Infrastruktur.


Live-Demo — Google Cloud Run

Alle drei Dienste sind auf Google Cloud Run bereitgestellt und laufen:

DienstURL
Kommandozentrale (Dashboard)https://sentinel-api-62d3d66zda-uc.a.run.app/dashboard
Swagger API-Dokumentationhttps://sentinel-api-62d3d66zda-uc.a.run.app/docs
Health Checkhttps://sentinel-api-62d3d66zda-uc.a.run.app/health
MCP-Tool-Kataloghttps://sentinel-mcp-62d3d66zda-uc.a.run.app/mcp/tools
Victim Servicehttps://victim-service-62d3d66zda-uc.a.run.app

Führen Sie einen Live-Angriff gegen die Produktion aus:

.\attack.production.ps1 status   # Überprüfen, ob alle Dienste gesund sind
.\attack.production.ps1 ddos     # DDoS — Gemini blockiert IPs + Ratenbegrenzung
.\attack.production.ps1 sql      # SQL-Injection — Gemini aktiviert WAF
.\attack.production.ps1 brute    # Brute Force — Gemini blockiert Quell-IPs
.\attack.production.ps1 stop     # Abwehr zurücksetzen

Der Angreifer-Container läuft lokal und greift den Cloud Run victim-service über HTTPS an. Beobachten Sie das Kommandozentralen-Dashboard für den vollständigen Erkennungs → Analyse → Neutralisationszyklus in Echtzeit.


Wie es Google Cloud Agent Builder nutzt

Google Cloud Agent Builder (Vertex AI ReasoningEngine) ist der zentrale Orchestrator von SentinelMCP. Die Implementierung befindet sich in sentinel_mcp/agent/agent_builder.py.

SentinelAgent erbt von vertexai.preview.reasoning_engines.Queryable — der offiziellen programmatischen Schnittstelle von Agent Builder — und kann lokal ausgeführt oder mit einem einzigen Befehl auf den verwalteten Agent Builder-Dienst bereitgestellt werden.

VerantwortungImplementierung
Webhook-AufnahmeSentinelAgent.query(incident=...) — wird von Agent Builder bei jedem Dynatrace-Alarm aufgerufen
Tool-Deklarationen6 MCP-Tools als Vertex AI FunctionDeclaration-Objekte in set_up() registriert
AnalyseGemini 2.0 Flash liest Bedrohungskontext + Tool-Katalog, wählt die minimalen Tools aus, ruft sie automatisch auf
HITL-SchleuseWenn Gemini keine Tool-Aufrufe zurückgibt (Konfidenz < Schwelle), wird escalate_to_humans=True ausgegeben
PrüfpfadJeder Tool-Aufruf wird in MongoDB Atlas protokolliert + als OTel-Span nach Jaeger exportiert

Schlüsselcode — sentinel_mcp/agent/agent_builder.py:

class SentinelAgent(reasoning_engines.Queryable):
Tool herunterladen