Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Security-Detections-MCP — MCP 帮助防御者检测工程师更努力、更聪明 | Kitploit
工具/GitHubGitHub/mhaggis/security-detections-mcp
漏洞分析CTF渗透测试实用工具与框架威胁情报学习与教育事件响应精选资源实验室与实践
GitHubmhaggis/security-detections-mcp

Security-Detections-MCP

MCP 帮助防御者检测工程师更努力、更聪明

4717493个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
网站
分享

Security Detections MCP

一个 MCP(Model Context Protocol)服务器,让 LLM 查询 Sigma、Splunk ESCU、Elastic、KQL、Sublime 和 CrowdStrike CQL 安全检测规则的统一数据库。

初次使用?从设置指南开始——涵盖 macOS、Windows(WSL 和原生)和 Linux 的逐步说明。

想要托管版本?完全跳过安装:托管 MCP 设置指南

两种运行方式

本地版(全功能)——就是你看到的这个 npm 包。在你自己的机器上运行,索引你自己的检测仓库,暴露所有 81 个工具。需要 Node.js 和大约 10 分钟。

托管版(零设置)——位于 detect.michaelhaag.org/api/mcp/mcp 的 Streamable HTTP 服务器。注册账号,生成令牌,将 URL 粘贴到你的 MCP 客户端中。约 25 个只读工具,始终与最新内容同步,每天免费 200 次调用。继续阅读获取快速安装按钮。

安装——本地版

在 Cursor 中安装本地 MCP 在 VS Code 中安装本地 MCP 在 VS Code Insiders 中安装本地 MCP

Claude Code(CLI 单行命令):

claude mcp add security-detections -- npx -y security-detections-mcp

Claude Desktop——添加到 claude_desktop_config.json:

{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI Codex(CLI):

codex mcp add security-detections -- npx -y security-detections-mcp

安装后,配置环境变量(SIGMA_PATHS、SPLUNK_PATHS 等)指向你的检测仓库。详见设置指南。

安装——托管版(无需设置,需要令牌)

  1. 在 detect.michaelhaag.org/account/tokens 创建一个令牌。免费层:每天 200 次调用,所有只读工具。
  2. 点击对应客户端的按钮——在生成的配置中将 sdmcp_YOUR_TOKEN_HERE 替换为你刚刚生成的令牌。

在 Cursor 中安装托管 MCP 在 VS Code 中安装托管 MCP 在 VS Code Insiders 中安装托管 MCP

Claude Code(CLI 单行命令):

claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

Claude Desktop(通过 mcp-remote —— Desktop 尚不支持原生远程 HTTP):

{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI Codex(CLI):

export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

查看托管 MCP 设置指南获取完整客户端表格、全部工具清单和故障排除提示。

AI 模型路由(Web 应用)

Web 聊天支持免费、专业/管理员和 BYOK(自带密钥)路由。你也可以在聊天界面顶部看到当前激活的模型。

免费层(默认)

  • 默认模型:nvidia/nemotron-3-super-120b-a12b:free
  • 第一个模型繁忙时的自动回退顺序:
    1. nvidia/nemotron-3-super-120b-a12b:free
    2. nousresearch/hermes-3-llama-3.1-405b:free
    3. meta-llama/llama-3.3-70b-instruct:free
    4. openai/gpt-oss-120b:free

专业/管理员(未设置 BYOK 密钥)

使用应用管理的 OpenRouter 路由,依据你在 /account 中的首选模型设置:

首选模型路由模型
auto免费模型池(默认:nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

BYOK 行为(优先级高于层级路由)

如果你设置了自定义 API 密钥,路由优先级如下:

  1. Claude 密钥(sk-ant-...) -> 通过 Anthropic 使用 claude-sonnet-4-6-20250514
  2. OpenAI 密钥(sk-...) -> 通过 OpenAI 使用 gpt-5.4
  3. OpenRouter 密钥(sk-or-...) -> 使用上面的首选模型映射表

如果存在多个密钥,则按此顺序使用第一个匹配项。

功能特点

  • 8,200+ 条检测规则,覆盖 6 种格式——Sigma、Splunk ESCU、Elastic、KQL、Sublime、CrowdStrike CQL
  • MITRE ATT&CK STIX——172 个威胁行为者、784 个软件、4,362 个行为者-技术关系
  • 过程级覆盖——从每条检测规则自动提取的行为聚类
  • ATT&CK Navigator 图层——导出覆盖/差距 JSON,可按来源/战术/严重性/行为者筛选
  • 自主流水线——CTI 摄入→差距分析→检测生成→Atomic 测试→草稿 PR(参见自主文档)
  • 81 个本地工具 / 约 25 个托管工具——统一搜索、MITRE 映射、覆盖分析、知识图谱、模式学习、冲刺规划
  • 11 个 MCP 提示——勒索软件评估、APT 模拟、紫队、高管简报等
  • MCP 资源和补全——可读上下文、技术 ID 自动补全、CVE、进程名称

快速开始

npx -y security-detections-mcp

或者克隆并构建:git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

配置环境变量指向你的检测仓库:

变量描述
SIGMA_PATHSSigma 规则目录
SPLUNK_PATHSSplunk ESCU 检测目录
ELASTIC_PATHSElastic 检测规则目录
KQL_PATHSKQL 狩猎查询目录
SUBLIME_PATHSSublime Security 规则目录
CQL_HUB_PATHSCQL Hub(CrowdStrike)查询目录
JAMF_PROTECT_PATHSJamf Protect 自定义分析检测目录(macOS)
STORY_PATHSSplunk 分析故事目录(可选)
ATTACK_STIX_PATHenterprise-attack.json 的路径,用于威胁行为者数据(可选)

查看设置指南获取每个客户端的完整配置示例(Cursor、VS Code、Claude Desktop、WSL)。

获取检测内容

使用稀疏检出下载所有源(仅规则,非完整仓库):

下载工具