Servidor MCP que empaqueta una metodología de pruebas de penetración de tres niveles: reconocimiento de superficie de ataque, análisis estático de origen a destino y validación de hallazgos en vivo con cadenas de escalada.
Blitz Strike es una metodología estructurada de pruebas de penetración —reconocimiento,
análisis de código fuente y validación— entregada como un servidor MCP universal. Enumera
la superficie de ataque (BLITZ), rastrea la alcanzabilidad de origen a sumidero
(EAGLE-EYE) y verifica cada hallazgo en vivo antes de reportarlo (STRIKE).
Un servidor, todos los agentes: desde la aplicación del alcance hasta hallazgos listos
para enviar en una sola llamada a run_engagement, con el manual de la herramienta de
explotación relevante adjunto a cada resultado.
Un acierto de escaneo es una hipótesis. Una prueba en vivo es el veredicto.
Blitz Strike existe para eliminar los dos modos de fallo más comunes en la evaluación de seguridad automatizada: los falsos positivos por coincidencia de patrones superficial, y los hallazgos no verificados reportados sin confirmación en vivo.
Blitz Strike es un servidor del Protocolo de Contexto de Modelo (MCP) (TypeScript / Bun) que
empaqueta una metodología de auditoría de seguridad de 3 niveles como herramientas invocables
—y ejecuta todo el engagement del lado del servidor, de modo que una sola llamada a
run_engagement funciona desde Claude Code, Cursor, Hermes, OpenCode, Claude Desktop, Gemini o cualquier cliente MCP.
Blitz Strike mapea una metodología estructurada de pruebas de penetración —reconocimiento, análisis de código fuente y validación— en tres niveles de herramientas ejecutados del lado del servidor.
| Nivel | Nombre | Fase | Qué hace |
|---|---|---|---|
| 1 | BLITZ | Reconocimiento y mapeo de la superficie de ataque | Enumera la superficie de ataque expuesta a escala: puntos de entrada no autenticados, sumideros peligrosos y límites de autenticación. |
| 2 | EAGLE-EYE | Análisis estático y rastreo de flujo de datos | Rastrea la alcanzabilidad de origen a sumidero y enriquece los hallazgos contra el grafo de cadenas de escalada. Confirma que un sumidero es alcanzable, no autenticado y explotable —no meramente presente. |
| 3 | STRIKE | Validación y explotación | Realiza verificación en vivo (reflejo de marcador + control negativo), aplicación del alcance y orquestación para que un hallazgo se confirme antes de ser reportado. |
Reconocimiento → análisis → validación. Nada se reporta hasta que STRIKE lo confirma.
bun build --compile — distribuye un ejecutable por plataforma.bunx blitzstrike / npx blitzstrike.@modelcontextprotocol/sdk).# Zero-install — works from any MCP client, no clone, no build
npx -y blitzstrike doctor # verify the environment
npx -y blitzstrike install # auto-register with every detected agent CLI
npx blitzstrike install detecta cada CLI de agente instalada (Claude Code,
Cursor, OpenCode, Codex, Hermes, Gemini, Windsurf, Copilot, Cline) y escribe
la configuración MCP correcta en cada una en su formato nativo. Reinicia tu agente y
llama a run_engagement.
Desde el código fuente:
git clone https://github.com/shinthink/blitzstrike.git
cd blitzstrike
bun install
bun run src/index.ts serve --mcp
{
"mcpServers": {
"blitzstrike": {
"command": "blitzstrike",
"args": ["serve", "--mcp"]
}
}
}
claude_desktop_config.json o .mcp.json.cursor/mcp.json.mcp.jsonmcp_servers: en config.yamlEjecuta blitzstrike install para imprimir el fragmento exacto.
blitzstrike serve --mcp # start MCP server over stdio (default)
blitzstrike doctor # health check: runtime + 130-tool catalog + creds
blitzstrike install # write MCP config to detected clients (Claude/Cursor/OpenCode)
blitzstrike install --dry-run # preview the config without writing
blitzstrike version # print version
| Verificación | Estado que verás |
|---|---|
| Runtime (bun/node) | OK / FAIL + solución |
| Catálogo de herramientas de seguridad | 63/130 instaladas, 67 bajo demanda |
| Credenciales FOFA | OK / WARN + solución |
| Capas de datos (cadenas + catálogo de herramientas) | presentes / ausentes |
Cada problema incluye una línea fix: — sin adivinanzas.
blitzstrike install detecta qué archivos de configuración de cliente MCP ya existen
(Claude ~/.claude.json, Cursor ~/.cursor/mcp.json, proyecto .mcp.json) y
fusiona la entrada del servidor Blitz Strike — nunca sobrescribe tus servidores
MCP existentes. Si no se detecta ningún cliente, imprime el fragmento para pegado manual.
| Herramienta | Propósito |
|---|---|
blitz_scan(path, max_files) | Escanea un árbol de código fuente: enumera puntos de entrada no autenticados + sumideros peligrosos con referencias archivo:línea. |
blitz_file(path) | El mismo escaneo, un solo archivo. |
| Herramienta | Propósito |
|---|---|
eagle_eye(path, symbol) | Devuelve el cuerpo completo de una función, los sumideros en alcance y las puertas de autenticación en alcance. |
eagle_grep(path, sink, max_hits) | Grep de precisión de sumideros — reporta un acierto SOLO dentro del cuerpo de una función, marcado como protegido/no protegido. |
enrich_scan(path, max_files) | Escanea + empareja los sumideros detectados con cadenas de escalada (chains.json). |
| Herramienta | Propósito |
|---|---|
strike_verify(url, method, data, headers, marker, timeout) | Verificación HTTP en vivo con marcador + control negativo. |
scope_check(target, scope, mode) | Aplica el alcance antes de las pruebas activas (sin DoS, consciente de exclusiones, condicionado por modo). |
run_engagement(target, scope, mode, max_files) | Auditoría completa de 3 niveles en UNA llamada — puerta de alcance → triaje → enriquecimiento de cadenas → hallazgos. |
list_chains() | Lista todas las cadenas de escalada en la capa de datos. |
fofa_search(query, size, fields) | Búsqueda en el índice de activos FOFA (requiere FOFA_EMAIL + FOFA_KEY). |
nvd_lookup(cve_id) | Búsqueda de CVE desde NVD 2.0 (no requiere clave). |
| Herramienta | Propósito |
|---|---|
tool_lookup(name) | Consulta el comando + flags + instalación + verificación de una herramienta. |
list_tools() | Lista todas las herramientas del catálogo, agrupadas por categoría. |
skill_lookup(topic) | Busca en la base de conocimiento de playbooks de skills/ por tema. |
list_skills() | Lista todos los playbooks de skills. |
read_skill(name) | Lee el contenido completo de un playbook. |
ensure_tool(name) | Verifica si una herramienta está instalada; si no, la instala automáticamente. |
| Herramienta | Propósito |
|---|---|
read_tool_manual(name) | Lee un manual profundo completo de una herramienta (más de 270 manuales). |
list_manuals() | Lista todos los manuales + playbooks. |
read_playbook(name) | Lee un playbook de engagement (web-app, api-security, AD, etc.). |
list_playbooks() | Lista los 17 playbooks de engagement. |
| Herramienta | Propósito |
|---|---|
detect_waf(headers, body) | Detecta un WAF a partir de las cabeceras/cuerpo de la respuesta (139 firmas). |
tech_correlation(tech) | Correlaciona tecnología con vulnerabilidades conocidas + CVEs (89 tecnologías). |
cve_correlation(cve) | Correlaciona CVE con producto + objetivos + severidad (53 CVEs). |
port_correlation(port) | Correlaciona puerto con servicio + vectores de ataque (103 puertos). |
fuzzer_payloads(category) | Payloads de fuzzing + patrones vulnerables + reglas de cadenas. |
intel_summary() | Recuentos de cada conjunto de datos de inteligencia. |
payload_lookup(topic) | Encuentra payloads de explotación (66 categorías de PayloadsAllTheThings). |
read_payload(category) | Lee una colección completa de payloads. |
template_lookup(topic) | Encuentra plantillas de detección de nuclei (11,9k firmas YAML). |
La capa de inteligencia (firmas de WAF, correlaciones de tecnología/CVE/puerto, datos de fuzzer, ontología de vulnerabilidades, payloads de explotación, plantillas de detección de nuclei) proviene de airecon (MIT), PayloadsAllTheThings (MIT) y nuclei-templates (MIT) — cargados en tiempo de ejecución e integrados en la superficie de herramientas anterior.
270 manuales de herramientas + 17 playbooks de kali-pentest (Apache-2.0). Estos NO son decoración — están integrados en el flujo:
tool_lookup(name) adjunta automáticamente el manual completo de la herramienta.run_engagement() adjunta el manual relevante por el campo tools de cada cadena coincidente.| Herramienta | Propósito |
|---|---|
remember(topic, content, type, tags, verified) | Guarda un conocimiento reutilizable (deduplicado). verified=true solo si el marcador se reflejó + el control negativo quedó inerte. |
memory_lookup(query) | Busca en la memoria por tema/etiqueta/contenido, con puntuación. |
memory_list() | Lista todas las entradas de memoria, agrupadas por tipo. |
La memoria es JSONL de solo anexado en ~/.blitzstrike/memory.jsonl (se puede sobrescribir con
BLITZSTRIKE_HOME). run_engagement captura automáticamente las cadenas de escalada coincidentes
como entradas pattern (deduplicadas por id de cadena), de modo que la base de conocimiento crece con
cada engagement — sin spam duplicado, y solo las entradas verified=true son
autoritativas.
130 herramientas de seguridad escritas por nosotros (no copiadas de ningún proyecto), cada una con comando base, flags clave, comando de instalación por plataforma, sonda check_installed, fase, etiquetas, alternativas, requires_root, pipes y página de inicio.
| Categoría | Cantidad | Ejemplos |
|---|---|---|
| recon | 23 | subfinder, amass, httpx, naabu, katana, trufflehog |
| exploitation | 13 | sqlmap, commix, dalfox, hydra, hashcat, phpggc |
| blue-team (defensive) | 13 | suricata, zeek, osquery, wazuh, sigma, yara, trivy |
| reverse-engineering | 12 | ghidra, radare2, gdb, pwndbg, angr, binwalk |
| enumeration | 11 | nuclei, ffuf, gobuster, arjun, wafw00f |
| forensics | 10 | volatility3, autopsy, tshark, foremost, steghide |
| active-directory | 8 | netexec, impacket, bloodhound, certipy, kerbrute |
| mobile | 7 | frida, objection, mobsf, apktool, jadx |
| post-exploitation | 6 | linpeas, pspy, chisel, ligolo-ng, pwncat |
| red-team | 6 | sliver, havoc, metasploit, evilginx3, gophish |
| utility | 6 | curl, jq, anew, notify |
| web | 4 | wpscan, joomscan, droopescan, cmseek |
| wireless | 4 | aircrack-ng, wifite, bettercap |
| cloud | 4 | pacu, prowler, scoutsuite, cloudfox |
| crypto | 3 | hashid, ciphey, rsactftool |
32 playbooks de skills (markdown) — joyas ocultas universales y seguras en cuanto a licencias de internet (MIT). Nuestros playbooks personales de árbol de ataque fueron eliminados (eran metodología privada, no scripts de explotación universales).
ap-*. Playbooks ofensivos poco comunes:
cross-forest-trust-abuse, gitea-ci-injection, kerberos-trust-abuse,
multi-domain-ad-attacks, client-side-crypto-forgery.hp-*. Playbooks de auditoría de extremo a extremo:
full-security-audit, smart-contract-audit, api-security-test, sast-code-review,
container-image-scan, iac-cloud-posture.Consulta ATTRIBUTION.md para los avisos completos de licencia/derechos de autor.
57 cadenas de escalada basadas en datos, cada una con pasos ordenados que incluyen:
tool_hint — qué herramienta de Blitz Strike usarsuccess_criteria — observable binario para el pasoinvariant_check — la suposición que DEBE cumplirse para la explotaciónnegative_control — cómo refutar el hallazgoEjemplos: ssrf_cloud_metadata, lfi_log_poison_rce, appkey_leak_deserialization_rce,
hmac_empty_key_forgery, intval_form_id_bypass, extract_variable_injection_lfi,
split_controller_upload_bypass, race_condition_double_spend, ssti_template_injection_rce,
jwt_alg_confusion_forgery, cache_poisoning_xss, subdomain_takeover, y más.
Edita chains.json para añadir conocimiento — nunca codifiques directamente en el código fuente.
| Variable | Requerida | Propósito |
|---|---|---|
FOFA_EMAIL | Para fofa_search | Correo de la cuenta FOFA |
FOFA_KEY | Para fofa_search | Clave de API de FOFA |
Todas las demás herramientas no necesitan credenciales.
bun install # deps
bun run typecheck # tsc --noEmit
bun run build # ESM bundle → dist/index.js
bun run compile # single static binary → dist/blitzstrike
eagle_eye para confirmar el alcance.FilesMatch .+\.ph(ar|p|tml)$ por defecto de Apache tiene un ancla $ — .php.jpg no se ejecuta.strike_verify refleje tu marcador Y el negative_control de la cadena permanezca inerte.Esta herramienta se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. No la uses contra sistemas sin permiso explícito del propietario.