← 返回目录
B

BountyLens MCP Server

官方
把 BountyLens 漏洞赏金追踪台接入 Claude Code
GitHub 源仓库 ↗
★ 64 Stars 分类 · 其他 热门 源版本 912dce311f0c
56FMRS · C
可靠性
6/20
安全与权限
12/20
维护活跃度
9/20
文档质量
16/20
安装易用性
13/20

README 描述这是 BountyLens 官方发布的 MCP 服务器(同仓库 bountylens/mcp 与包名 @bountylens/mcp),通过 stdio 方式以 npx 启动,提供 23 个工具覆盖会话、条目、报告、搜索、项目和情报六大类,需要 API Key 鉴权并要求 Pro 订阅;文档说明了密钥哈希存储、参数化查询和资源归属校验等安全措施,但删除类操作不可逆,需要谨慎使用。

查看 FMRS 评分方法 →

BountyLens MCP 服务器让 Claude Code 直接连接到 BountyLens(bountylens.com)的 Hunter Tracker。你可以在终端里记录发现(finding)、线索(lead)、已测试端点,起草完整的报告草稿,跨所有会话(session)搜索历史记录,查询漏洞赏金项目情报,并跟踪个人狩猎统计数据;写入的内容会带有 MCP 标记实时同步到网页版控制台。服务器通过 npx 以 stdio 方式运行,使用 BOUNTYLENS_API_KEY 进行鉴权,调用 BountyLens API v1(默认 https://bountylens.com,支持自托管实例)。

工具能力

bountylens_list_sessions
列出狩猎会话,可按状态(active/paused/completed)、项目 ID 或项目 handle 过滤
bountylens_create_session
创建一个新的狩猎会话,指定标题,并可选关联赏金项目(按 ID 或 handle)
bountylens_get_session
获取某个会话及其全部条目和统计计数
bountylens_update_session
更新会话的标题、状态或备注
bountylens_delete_session
永久删除某个会话及其所有条目和报告
bountylens_list_entries
列出某会话中的条目,可按类型(tested/lead/finding/note)和/或标签过滤
bountylens_add_finding
记录一个已验证的漏洞发现,包含严重程度、端点、方法、描述、标签、链式 ID
bountylens_add_lead
记录一个有价值的线索,支持标签、链式 ID、重测时间
bountylens_add_tested
标记某个端点或功能已测试,支持标签、重测时间
bountylens_add_note
为会话添加一条自由格式备注,支持标签
bountylens_update_entry
更新条目的标题、描述、状态、严重程度、类型、端点、方法、标签、链式 ID、重测时间(传入 tags 会整体替换原标签)
bountylens_delete_entry
删除一个条目
bountylens_bulk_add_entries
一次调用最多批量添加 50 个条目,每项支持标签、链式 ID、重测时间
bountylens_draft_report
创建报告草稿,包含摘要、复现步骤、影响和修复建议
bountylens_list_reports
列出某会话中的所有报告草稿
bountylens_update_report
编辑报告的标题、正文、严重程度或状态(草稿/就绪/已提交的流程状态,或已解决/重复/信息性/不适用的关闭结果)
bountylens_delete_report
永久删除一份报告
bountylens_search_entries
跨所有会话搜索匹配查询的条目,用于在不知道具体会话的情况下查找历史发现、线索或已测试端点
bountylens_search_programs
按名称或 handle 搜索漏洞赏金项目
bountylens_get_program
获取项目完整详情——悬赏金额、重复风险、健康评分、范围列表及近期范围变更
bountylens_recommend_programs
按机会评分获取推荐项目,可按平台或最低悬赏金额过滤
bountylens_get_watchlist
获取关注列表中的项目及其指标——悬赏、重复风险、健康度、范围变更和会话数量
bountylens_get_my_stats
获取个人狩猎统计——会话数、发现数、线索数、已测试端点数、用时以及按项目的细分数据

安装接入

  1. 登录 bountylens.com/dashboard/settings,进入 Integrations,生成新的 API Key 并立即复制保存(仅显示一次)。
  2. 在 ~/.claude/.mcp.json 中添加 bountylens 服务器配置,command 为 npx,args 为 ["-y", "@bountylens/mcp"],并在 env 中设置 BOUNTYLENS_API_KEY 为你的密钥;如需自托管实例,另设 BOUNTYLENS_URL。
  3. 重启 Claude Code,工具即可直接使用,无需其他配置。
  4. 前提:Node.js 18+,且需要 BountyLens Pro 订阅。
claude_desktop_config.json
{"mcpServers":{"bountylens":{"command":"npx","args":["-y","@bountylens/mcp"],"env":{"BOUNTYLENS_API_KEY":"bl_your_key_here"}}}}

选型与风险

适合谁

  • 拥有 BountyLens Pro 订阅、日常在终端中使用 Claude Code 进行漏洞赏金狩猎或授权渗透测试的安全研究人员
  • 希望把发现、线索、测试记录和报告草稿流程与 AI 助手工作流打通的独立猎人或团队

不适合谁

  • 没有 BountyLens 账号或 Pro 订阅的用户
  • 需要脱离 BountyLens 生态、使用其他漏洞管理平台的团队
  • 寻找通用漏洞扫描或自动化攻击工具的用户——该服务器仅做记录、搜索与情报查询,不执行任何主动扫描或攻击

所需权限

  • 需要一个 BountyLens API Key(通过环境变量 BOUNTYLENS_API_KEY 提供),该密钥拥有你账号下会话、条目、报告及项目情报的读写权限
  • 网络访问权限,用于调用 BountyLens API(默认 bountylens.com,或自托管的 BOUNTYLENS_URL)

风险与副作用

  • API Key 一旦泄露,攻击者可读取或篡改你账号下的全部狩猎会话、发现和未提交的报告草稿(可能包含敏感的漏洞细节)
  • delete_session、delete_entry、delete_report 等操作会永久删除数据且不可恢复,误用可能导致工作成果丢失
  • 报告草稿等内容会实时同步到网页版控制台,需注意本地终端环境的访问控制
  • API 限流为每个密钥每分钟 60 次请求,高频批量操作可能触发限流

常见排障

  1. 工具未出现:确认 ~/.claude/.mcp.json 配置正确后已重启 Claude Code
  2. 鉴权失败:检查 BOUNTYLENS_API_KEY 是否正确、未过期,密钥仅在创建时显示一次,如遗失需重新生成
  3. 连接自托管实例失败:确认已设置 BOUNTYLENS_URL 且实例可访问
  4. 功能受限或调用被拒:确认 BountyLens 账号处于有效的 Pro 订阅状态,因为每次 API 调用都会校验订阅状态
  5. 请求被拒或响应变慢:检查是否触发了每分钟 60 次的速率限制

使用场景

在渗透测试或漏洞赏金狩猎过程中,直接用自然语言把发现、线索和已测试端点记录到对应会话
在不确定历史记录所属会话的情况下,跨全部会话搜索此前是否测试过某类漏洞(如 SSRF)
查询漏洞赏金项目的范围、悬赏金额、重复风险和健康评分,辅助选择下一个目标
把本地写好的报告草稿文件内容推送为 BountyLens 报告草稿
查看个人狩猎统计数据,了解本月投入时间及各项目的产出分布

支持客户端

Claude Code完整支持