
防御側の検知エンジニアがより厳しく、より賢く活動するためのMCP
LLMがSigma、Splunk ESCU、Elastic、KQL、Sublime、CrowdStrike CQLのセキュリティ検出ルールの統合データベースをクエリできるMCP(Model Context Protocol)サーバー。
初めてですか?セットアップガイド から始めてください -- macOS、Windows(WSLおよびネイティブ)、Linuxをステップバイステップでカバーします。
ホスティングを利用しますか?インストールを完全にスキップ:Hosted MCP セットアップガイド
ローカル(フルパワー) — 今見ているnpmパッケージです。自分のマシンで動作し、自身の検出リポジトリをインデックス化し、81のツールすべてを公開します。Node.jsと約10分が必要です。
ホスティング(セットアップ不要) — detect.michaelhaag.org/api/mcp/mcp にあるStreamable HTTPサーバー。サインアップしてトークンを生成し、1つのURLをMCPクライアントに貼り付けます。約25の読み取り専用ツール、常に最新コンテンツと同期、1日200回の無料呼び出し。クイックインストールボタンは以下をご覧ください。
Claude Code(CLIワンライナー):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop — claude_desktop_config.jsonに追加:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex(CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
インストール後、環境変数(
SIGMA_PATHS、SPLUNK_PATHSなど)を設定して、検出リポジトリを指定します。詳細はセットアップガイドを参照してください。
sdmcp_YOUR_TOKEN_HEREを、作成したトークンに置き換えます。Claude Code(CLIワンライナー):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop(mcp-remote経由 — デスクトップはまだネイティブでリモートHTTPをサポートしていません):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex(CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
クライアントの完全な表、ツールの全インベントリ、トラブルシューティングのヒントについては、Hosted MCP セットアップガイドを参照してください。
Webチャットは、Free、Pro/Admin、BYOK(Bring Your Own Key)ルーティングをサポートしています。アクティブなモデルはチャットUIの上部に表示されます。
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:freeアプリ管理のOpenRouterルーティングを使用し、/accountのPreferred Model設定に従います:
自身のAPIキーを設定した場合、ルーティングの優先順位は次のとおりです:
sk-ant-...) -> claude-sonnet-4-6-20250514 via Anthropicsk-...) -> gpt-5.4 via OpenAIsk-or-...) -> uses the same Preferred Model mapping table above複数のキーが存在する場合、その順序で最初に一致したものが使用されます。
npx -y security-detections-mcp
またはクローンしてビルド:git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
環境変数を設定して検出リポジトリを指定:
クライアントごとの設定例(Cursor、VS Code、Claude Desktop、WSL)の詳細はセットアップガイドを参照してください。
疎チェックアウトで全ソースをダウンロード(ルールのみ、完全リポジトリはダウンロードしません):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub
パターン学習、テンプレート生成、ナレッジグラフ、動的テーブル、自律分析を含む合計81ツール。完全なリストはツールリファレンスを参照してください。
11のプレビルド専門家ワークフロー。名前で呼び出すだけ:
You: "Run apt-threat-emulation for APT29"
→ Technique-by-technique coverage, gaps, and purple team test plan
mitre-attack-mcpと組み合わせて、完全な脅威カバレッジ分析を実現します。両方をインストール:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}
npm install && npm run build && npm test
Apache 2.0
| Preferred Model | Routed model |
|---|
auto | Free model pool (default: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
| 変数 | 説明 |
|---|
SIGMA_PATHS | Sigmaルールディレクトリ |
SPLUNK_PATHS | Splunk ESCU検出ディレクトリ |
ELASTIC_PATHS | Elastic検出ルールディレクトリ |
KQL_PATHS | KQLハンティングクエリディレクトリ |
SUBLIME_PATHS | Sublime Securityルールディレクトリ |
CQL_HUB_PATHS | CQL Hub (CrowdStrike) クエリディレクトリ |
JAMF_PROTECT_PATHS | Jamf Protectカスタム分析検出ディレクトリ(macOS) |
STORY_PATHS | Splunk分析ストーリーディレクトリ(オプション) |
ATTACK_STIX_PATH | 脅威アクターデータのenterprise-attack.jsonへのパス(オプション) |
| ツール | 説明 |
|---|
search(query, limit) | 全検出フィールドの全文検索 |
get_by_id(id) | IDで単一の検出を取得 |
list_all(limit, offset) | すべての検出のページネーションリスト |
list_by_source(source_type) | ソースでフィルタリング(sigma、splunk_escu、elastic、kql、sublime、crowdstrike_cql、jamf_protect) |
get_stats() | インデックス統計 |
rebuild_index() | 設定されたパスから強制的に再インデックス化 |
| ツール | 説明 |
|---|
list_by_mitre(technique_id) | テクニックIDでフィルタリング(例:T1059.001) |
list_by_mitre_tactic(tactic) | 戦術でフィルタリング(実行、永続化など) |
list_by_cve(cve_id) | CVEの検出を検索 |
list_by_process_name(process_name) | プロセスを参照する検出を検索 |
list_by_severity(level) | 重要度レベルでフィルタリング |
list_by_data_source(data_source) | データソースでフィルタリング |
| ツール | 説明 |
|---|
analyze_coverage(source_type?) | 戦術別カバレッジ統計、上位テクニック、弱点(~2KB) |
identify_gaps(threat_profile) | ランサムウェア、APT、永続化などのギャップを見つける(~500B) |
suggest_detections(technique_id) | テクニックに対する検出アイデア(~2KB) |
get_coverage_summary(source_type?) | 戦術パーセンテージ(~200B) |
analyze_actor_coverage(actor) | 特定の脅威アクターに対するカバレッジ |
compare_actor_coverage(actors) | 複数のアクター間のカバレッジ比較 |
analyze_procedure_coverage(technique_id) | 行動手順の内訳 |
generate_navigator_layer(...) | ATT&CK Navigator JSONレイヤーのエクスポート |
| プロンプト | 説明 |
|---|
ransomware-readiness-assessment | リスクスコアリングを含む完全なキルチェーン分析 |
apt-threat-emulation | 特定の脅威アクター(APT29、Lazarusなど)に対するカバレッジ |
purple-team-exercise | 手順と期待される検出を含む完全なテスト計画 |
soc-investigation-assist | トリアージガイダンス、ハンティングクエリ、エスカレーション基準 |
detection-engineering-sprint | ユーザーストーリー付きの優先順位付けされたバックログ |
executive-security-briefing | ビジネスリスク言語を使用したCレベルのレポート |
cve-response-assessment | 新興CVEに対する迅速な評価 |
data-source-gap-analysis | テレメトリ要件分析 |
detection-quality-review | テクニックに対する詳細な品質分析 |
threat-landscape-sync | 優先順位を現在の脅威に合わせる |
detection-coverage-diff | アクターまたはベースラインに対するカバレッジを比較 |
| ソース | カウント |
|---|
| Sigma Rules | ~3,200+ |
| Splunk ESCU | ~2,000+ |
| Elastic Rules | ~1,500+ |
| KQL Queries | ~420+ |
| Sublime Rules | ~900+ |
| CrowdStrike CQL | ~139+ |
| Total | ~8,200+ |