← 返回目录
C

CVE MCP Server

社区
让 Claude 成为安全情报分析师。
GitHub 源仓库 ↗
★ 1.1k Stars 分类 · 开发工具 非常热门
50FMRS · D
可靠性
9/20
安全与权限
12/20
维护活跃度
8/20
文档质量
10/20
安装易用性
11/20

这是一个面向漏洞管理和安全情报的综合型 MCP 服务器,覆盖 28 个工具、24 个数据源,并提供 triage_cve 编排器、本地缓存、审计日志和私有 IP 阻断。README 对许可证存在 MIT 与仓库元数据 Apache-2.0 的不一致,应在采用前核实实际许可证文件。

查看 FMRS 评分方法 →

CVE MCP Server 是一个基于 Python 和 FastMCP 的安全情报 MCP 服务器,为 Claude 提供 CVE 查询、EPSS 评分、CISA KEV、MITRE ATT&CK、漏洞利用、IP 情报、恶意软件、依赖扫描和风险报告等能力。服务器通过 triage_cve 并行汇总多个数据源,并计算带有 CISA KEV 强制覆盖规则的综合风险评分。

工具能力

triage_cve
并行汇总 NVD、EPSS、CISA KEV 及公开 PoC 信息,计算综合风险并提供修复建议;深度模式还提供 SSVC v2 决策。
lookup_cve
从 NVD 获取 CVE 详情、CVSS、CWE、受影响产品、引用链接和时间线。
search_cves
按关键词、产品、严重性或日期范围搜索 NVD 中的 CVE。
get_epss_score
获取一个或多个 CVE 的 EPSS 利用概率和百分位。
check_kev_status
检查 CVE 是否列入 CISA 已知被利用漏洞目录。
get_cvss_details
解析并解释 CVSS v3.1 向量及其各项指标。
get_cwe_info
从内置数据库查询 CWE 详情。
get_cve_references
提取并分类 CVE 的补丁、公告和漏洞利用引用链接。
bulk_cve_lookup
批量查询最多 20 个 CVE,并行获取补充信息。
search_exploits
在 GitHub 中搜索公开的 PoC 漏洞利用代码和仓库。
get_mitre_techniques
将 CVE 或 CWE 映射到相关 MITRE ATT&CK 技术、战术和缓解措施。
check_poc_availability
从多个来源判断某个 CVE 是否存在已知 PoC 代码。
get_attack_patterns
获取与 CWE 或 CVE 关联的 CAPEC 攻击模式详情。
calculate_risk_score
根据 CVSS、EPSS、KEV 状态和 PoC 可用性计算 0 至 100 的综合风险分数。
generate_risk_report
为一个或多个 CVE 生成带有建议的格式化安全报告。
prioritize_cves
按综合风险分数对 CVE 列表进行排序。
get_trending_cves
根据较高 EPSS 分数和近期 KEV 新增项获取热门 CVE。
lookup_ip_reputation
通过 AbuseIPDB 查询 IP 的滥用历史和置信度。
check_ip_noise
通过 GreyNoise 查询 IP 的扫描或攻击活动、分类及关联 CVE。
shodan_host_lookup
通过 Shodan 获取 IP 的开放端口、服务、Banner 和漏洞信息。
passive_dns_lookup
从 CIRCL Passive DNS 获取域名历史解析数据。
virustotal_lookup
通过 VirusTotal 分析文件哈希、URL、域名或 IP。
search_malware
按哈希、标签或签名搜索 MalwareBazaar 恶意软件样本。
search_iocs
查询 ThreatFox 中与恶意软件家族关联的 IOC。
check_ransomware
从 Ransomwhere 查询勒索软件支付地址和交易数据。
scan_dependencies
通过 OSV.dev 检查软件包及版本的已知漏洞。
scan_github_advisories
按生态系统、软件包或严重性搜索 GitHub Security Advisories。
urlscan_check
提交 URL 扫描或获取 URLScan.io 的既有扫描结果。

安装接入

需要 Python 3.10 或更高版本、pip 或 uv 以及 Git。克隆仓库后,在仓库根目录创建虚拟环境,执行 pip install -e .,然后运行 python -m cve_mcp.server。可复制 .env.example 配置环境变量。Claude Desktop 使用绝对 cwd 路径配置;Claude Code 可运行 claude mcp add cve-mcp -- python -m cve_mcp.server。

claude_desktop_config.json
{"mcpServers":{"cve-mcp":{"command":"python","args":["-m","cve_mcp.server"],"cwd":"/absolute/path/to/cve-mcp-server","env":{"NVD_API_KEY":"your-key-here","GITHUB_TOKEN":"ghp_xxxxxxxxxxxxxxxxxxxx","ABUSEIPDB_KEY":"your-abuseipdb-key","GREYNOISE_API_KEY":"your-greynoise-key","SHODAN_KEY":"your-shodan-key"}}}}

选型与风险

适合谁

  • 安全运营、漏洞管理和 DevSecOps 团队。
  • 需要聚合多个公开安全数据源的 Claude 用户。
  • 希望使用无密钥工具开始、再逐步添加 API 密钥的团队。

不适合谁

  • 主动扫描或探测自身基础设施。
  • 需要写入外部系统或自动执行修复的工作流。
  • 需要本地计算 CVSS v4.0 的场景。

所需权限

  • 需要对相关外部 API 发起出站 HTTPS 请求。
  • API 密钥通过环境变量提供;部分网络、威胁和 URL 工具需要对应密钥。
  • 会在本地 SQLite 缓存响应并写入审计日志。
  • urlscan_check 可提交 URL 扫描;其他功能主要执行读取操作。

风险与副作用

  • CVE、IP、哈希、域名和软件包名称会发送到相应的外部 API。
  • 外部 API 的速率限制、密钥要求和数据时效性会影响结果。
  • 风险分数是综合指标,不应替代人工判断;KEV 条目会强制标记为至少 CRITICAL/76。
  • 服务器不会主动扫描,但 URLScan 提交会将 URL 发送给该服务。

常见排障

  1. 确认 Python 版本至少为 3.10,且已在虚拟环境中安装项目。
  2. Claude Desktop 配置使用绝对路径,并在修改后完全退出再重启。
  3. 遇到 NVD 限流时配置 NVD_API_KEY;检查其他工具所需的环境变量名称和值。
  4. GreyNoise 连接问题应确认使用的是 /v3/ip/{ip} 端点。
  5. 使用 claude mcp list 或 MCP Inspector 检查服务器是否已连接。

使用场景

分析 CVE 的严重性、利用概率和是否已被实际利用。
批量扫描依赖并按风险优先级安排修复。
调查可疑 IP、域名、文件哈希和恶意软件指标。
生成漏洞对比、排序和执行层安全报告。

支持客户端

Claude Desktop完整支持
Claude Code完整支持