CVE MCP Server: 28 инструментов безопасности для Claude
Обзор CVE MCP Server — open-source MCP-сервера, превращающего Claude в полноценного аналитика безопасности с доступом к 28 инструментам и 24 API.
CVE MCP Server: 28 инструментов безопасности прямо в Claude
Что это и для кого
CVE MCP Server — это production-grade MCP-сервер, превращающий Claude в полноценного аналитика безопасности. Проект создан разработчиком Mahipal (mukul975) и распространяется с открытым исходным кодом на GitHub.
Вместо того чтобы одновременно держать открытыми 15+ вкладок браузера с NVD, EPSS, CISA KEV, Shodan, VirusTotal и GreyNoise — достаточно задать Claude один вопрос и получить скоррелированную разведку за секунды.
Целевая аудитория:
- Специалисты по информационной безопасности и SOC-аналитики
- DevSecOps-инженеры и разработчики
- Исследователи уязвимостей и пентестеры
- Команды управления уязвимостями в корпоративной среде
Ключевые возможности
Масштаб: 28 инструментов, 24 API
CVE MCP Server даёт Claude прямой доступ к 28 инструментам безопасности через 24 API — и всё это управляется единым оркестратором triage_cve одним вызовом.
Сервер построен на Python, FastMCP, httpx, aiosqlite, Pydantic v2 и defusedxml.
Категории инструментов
Базовые инструменты анализа уязвимостей включают lookup_cve (NVD), get_epss_score (FIRST), check_kev_status (CISA) и bulk_cve_lookup для параллельной пакетной обработки до 20 CVE одновременно.
Инструменты разведки эксплойтов сопоставляют CVE с техниками MITRE ATT&CK, проверяют наличие PoC в GitHub и Exploit-DB, а также извлекают паттерны атак CAPEC.
Сетевая разведка включает репутационный скоринг AbuseIPDB, данные о сканировании от GreyNoise, профилирование хостов через Shodan и пассивный DNS от CIRCL.
Инструменты разведки угроз подключаются к VirusTotal, MalwareBazaar, ThreatFox для поиска IOC и к Ransomwhere для отслеживания Bitcoin-адресов вымогателей.
Для DevSecOps-направления предусмотрены три инструмента: scan_dependencies запрашивает OSV.dev для поиска уязвимых версий пакетов, scan_github_advisories ищет Advisory по экосистеме, а urlscan_check анализирует подозрительные URL.
Взвешенная формула оценки рисков
В основе проекта лежит взвешенная формула оценки рисков, выходящая за рамки только CVSS-приоритизации. Формула взвешивает EPSS-вероятность на 35%, статус CISA KEV на 30%, CVSS на 20% и наличие PoC на 15% — с мультипликаторами для активных KEV-записей.
Risk Score = (CVSS × 0.20) + (EPSS × 0.35) + (KEV × 0.30) + (PoC × 0.15)
Действует жёсткое переопределение для CISA KEV: любая CVE из каталога KEV автоматически получает статус не ниже CRITICAL, а её оценка фиксируется на уровне ≥ 76 — вне зависимости от значений CVSS и EPSS. Это значит, что CVE с низким CVSS и низким EPSS, но присутствующая в KEV, всё равно вернёт CRITICAL / 76.
Пример реального запроса к Claude
# Ask Claude: "What's the risk on CVE-2024-3094?"
# Claude calls the MCP server:
tool: lookup_cve
params:
cve_id: "CVE-2024-3094"
# Server fetches from NVD + EPSS:
cvss_score: 10.0 CRITICAL
epss_score: 0.9731 (97th pct)
kev_status: true
risk_score: 98 / 100
mitre_tactics: ["Supply Chain"]
Вы получаете Log4Shell — CVSS, KEV, EPSS и публичные PoC в одном ответе. Один вопрос, скоррелированная разведка, секунды вместо минут на каждую CVE.
requirements.txt и получить приоритизированные рекомендации по обновлению.Архитектура потока данных
graph TD
A["👤 Пользователь / Claude"] -->|"Один вопрос на естественном языке"| B["CVE MCP Server"]
B --> C["🔍 Triager: triage_cve"]
C --> D["NVD — CVSS"]
C --> E["FIRST — EPSS"]
C --> F["CISA — KEV"]
C --> G["GitHub — PoC"]
C --> H["VirusTotal — IOC"]
C --> I["Shodan — Hosts"]
C --> J["MITRE ATT&CK"]
C --> K["GreyNoise / AbuseIPDB"]
D & E & F & G & H & I & J & K --> L["⚖️ Composite Risk Score 0–100"]
L --> M["📋 Структурированный ответ с рекомендациями"]
Установка и настройка
Особенность инструмента — «zero-key start»: восемь инструментов работают без каких-либо API-ключей — EPSS, CISA KEV, OSV.dev, MITRE ATT&CK, поиск CWE, парсинг CVSS, Ransomwhere и NVD (на пониженной скорости). Вы можете начать использовать сервер немедленно и добавлять ключи постепенно.
# Клонирование и установка
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .
# Подключение к Claude
claude mcp add cve-mcp -- python -m cve_mcp.server
# С API-ключами
claude mcp add cve-mcp \
-e NVD_API_KEY=your_key \
-e VULNCHECK_TOKEN=your_token \
-- python -m cve_mcp.server
Требуется Python 3.10+.
Ключи второго уровня — AbuseIPDB, GreyNoise, Shodan, VirusTotal — нужны только для демонстрации IP и вредоносного ПО.
lookup_cve (NVD), get_epss_score (EPSS) и check_kev (CISA KEV) без каких-либо ключей.Для производственного развёртывания поддерживается HTTP-транспорт: установите MCP_TRANSPORT=http для работы через streamable-HTTP. Сервер поставляется с готовым Dockerfile.
Совместимость: Claude Code, Claude Desktop, MCP Inspector, Cursor, Windsurf, Cline, Continue, Zed, Roo Code и любой другой MCP-клиент.
Тарифы и цены
CVE MCP Server доступен на GitHub под лицензией open-source, с поддержкой конфигурации Claude Desktop и Claude Code из коробки. Сам сервер бесплатен.
Однако ряд подключаемых API-сервисов имеет собственные тарифные планы:
| Сервис | Бесплатный уровень | Платная версия |
|---|---|---|
| NVD (NIST) | 5 запросов / 30 сек | 50 запросов / 30 сек (бесплатный ключ) |
| EPSS (FIRST) | Неограниченно | — |
| CISA KEV | Неограниченно | — |
| OSV.dev | Неограниченно | — |
| MITRE ATT&CK | Неограниченно | — |
| Shodan | Ограничен | от $49/мес |
| VirusTotal | 4 запроса/мин | от $0/мес (Community) |
| GreyNoise | Ограниченный Community | от $0/мес (Community) |
| AbuseIPDB | 1000 запросов/день | от $0 (Basic free) |
Плюсы и минусы
| ✅ Плюсы | ❌ Минусы |
|---|---|
| Бесплатный open-source, MIT-лицензия | Привязка к Claude / MCP-экосистеме Anthropic |
| Zero-key start: 8 инструментов без ключей | Некоторые ключевые API (Shodan, VulnCheck) — платные |
| 28 инструментов и 24 API в одном сервере | Требует Python 3.10+ и ручной установки |
| Взвешенная формула риска (не только CVSS) | Нет Web UI — только через MCP-клиент |
| CISA KEV hard override для надёжного приоритета | Зависимость от доступности внешних API |
| Параллельная обработка до 20 CVE одновременно | Пока нет официальной поддержки OpenAI/Gemini |
| Dockerfile для production-развёртывания | Молодой проект — возможны изменения API |
| Активное развитие (PR от сообщества) | Нет встроенного логирования инцидентов/алертов |
Сравнение с альтернативами
Ближайшим аналогом является badchars/cve-mcp — 23-инструментный MCP-сервер для CVE, объединяющий NVD, EPSS, CISA KEV, GitHub Advisory и OSV. Его отличительная черта — минимализм: всего 2 зависимости, запуск через npx без установки.
Другая альтернатива — socteam-ai/nvd-cve-mcp-server: предлагает CVE-поиск в реальном времени через NIST NVD 2.0, CISA KEV, EPSS и маппинг MITRE ATT&CK, но всего в 7 инструментах.
| Параметр | CVE MCP Server (mukul975) | cve-mcp (badchars) | NVD CVE MCP (socteam) |
|---|---|---|---|
| Количество инструментов | 28 | 23 | 7 |
| Число API-источников | 24 | 13+ | 4 |
| Zero-key start | ✅ 8 инструментов | ✅ частично | ✅ полностью |
| VirusTotal / MalwareBazaar | ✅ | ❌ | ❌ |
| Shodan интеграция | ✅ | ✅ | ❌ |
| Оркестратор triage_cve | ✅ | ❌ | ❌ |
| Составной риск-скор 0–100 | ✅ | ✅ | ❌ |
| Dockerfile | ✅ | ❌ | ❌ |
| Язык | Python | Node.js (npx) | Python |
| Активность разработки | Высокая | Средняя | Низкая |
Вывод: CVE MCP Server — наиболее полноценное решение в своей нише. badchars/cve-mcp выигрывает в простоте установки (npx без Python), а NVD CVE MCP подходит для случаев, когда нужен только минимальный набор официальных источников.
Вердикт
Кому подойдёт:
- SOC-аналитикам и CIRT-командам — для ускоренного триажа очередей CVE без переключения между вкладками.
- DevSecOps-инженерам — для сканирования зависимостей прямо из Claude Code во время code review.
- Пентестерам и исследователям — для обогащения IoC и маппинга на MITRE ATT&CK в ходе расследований.
- Небольшим командам без бюджета на SIEM/SOAR — как бесплатная альтернатива коммерческим платформам разведки угроз.
Кому не подойдёт:
- Командам без Claude (нет официальной поддержки GPT-4 / Gemini)
- Тем, кто ищет готовый SaaS-продукт с Web UI и алертингом
- Организациям с жёсткими ограничениями на передачу данных во внешние API
Рейтинг: 8.5 / 10
| Критерий | Оценка |
|---|---|
| Широта покрытия источников | 10/10 |
| Качество риск-скоринга | 9/10 |
| Простота установки | 7/10 |
| Документация | 8/10 |
| Зрелость проекта | 7/10 |
| Стоимость владения | 9/10 |
Итог: CVE MCP Server закрывает реальную боль security-команд — фрагментацию источников данных при триаже уязвимостей. Для тех, кто уже работает с Claude, это must-have расширение, которое за несколько минут установки превращает AI-ассистента в полноценную платформу разведки угроз.