
MCP per aiutare i difensori ingegneri di rilevamento a diventare più duri e più intelligenti
Un server MCP (Model Context Protocol) che consente agli LLM di eseguire query su un database unificato di regole di rilevamento della sicurezza di Sigma, Splunk ESCU, Elastic, KQL, Sublime e CrowdStrike CQL.
Nuovo qui? Inizia con la Guida all'installazione -- copre macOS, Windows (WSL e nativo) e Linux passo dopo passo.
Lo vuoi hosted? Salta completamente l'installazione: Guida all'installazione Hosted MCP
Locale (piena potenza) — il pacchetto npm che stai guardando. Viene eseguito sulla tua macchina, indicizza i tuoi repository di rilevamento, espone tutti i 81 strumenti. Hai bisogno di Node.js e circa 10 minuti.
Hosted (nessuna configurazione) — un server HTTP Streamable su detect.michaelhaag.org/api/mcp/mcp. Registrati, genera un token, incolla un URL nel tuo client MCP. ~25 strumenti di sola lettura, sempre sincronizzati con i contenuti più recenti, 200 chiamate/giorno gratuite. Continua a leggere per i pulsanti di installazione rapida.
Claude Code (comando singolo CLI):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop — aggiungi a claude_desktop_config.json:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
Dopo l'installazione, configura le variabili d'ambiente (
SIGMA_PATHS,SPLUNK_PATHS, ecc.) per puntare ai tuoi repository di rilevamento. Consulta la Guida all'installazione per tutti i dettagli.
sdmcp_YOUR_TOKEN_HERE nella configurazione risultante con il token che hai appena generato.Claude Code (comando singolo CLI):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop (tramite mcp-remote — Desktop non supporta ancora HTTP remoto nativamente):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
Consulta la Guida all'installazione Hosted MCP per la tabella completa dei client, l'inventario completo degli strumenti e i suggerimenti per la risoluzione dei problemi.
La chat web supporta il routing Free, Pro/Admin e BYOK (Bring Your Own Key). Puoi anche vedere il modello attivo nella parte superiore dell'interfaccia chat.
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:freeUtilizza il routing OpenRouter gestito dall'app con la tua Impostazione Modello Preferito su /account:
| Modello Preferito | Modello instradato |
|---|---|
auto | Pool di modelli gratuiti (predefinito: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
Se imposti le tue chiavi API, la priorità di instradamento è:
sk-ant-...) -> claude-sonnet-4-6-20250514 tramite Anthropicsk-...) -> gpt-5.4 tramite OpenAIsk-or-...) -> utilizza la stessa tabella di mappatura del Modello Preferito sopraSe sono presenti più chiavi, viene utilizzata la prima corrispondenza in questo ordine.