CVE MCP Server: 28 инструментов безопасности прямо в Claude

Что это и для кого

CVE MCP Server — это production-grade MCP-сервер, превращающий Claude в полноценного аналитика безопасности. Проект создан разработчиком Mahipal (mukul975) и распространяется с открытым исходным кодом на GitHub.

Вместо того чтобы одновременно держать открытыми 15+ вкладок браузера с NVD, EPSS, CISA KEV, Shodan, VirusTotal и GreyNoise — достаточно задать Claude один вопрос и получить скоррелированную разведку за секунды.

Целевая аудитория:

  • Специалисты по информационной безопасности и SOC-аналитики
  • DevSecOps-инженеры и разработчики
  • Исследователи уязвимостей и пентестеры
  • Команды управления уязвимостями в корпоративной среде
ℹ Проблема, которую решает инструмент
Триаж даже одной CVE означает одновременно открытые вкладки с NVD, EPSS, каталогом CISA KEV, GitHub, VirusTotal и Shodan. По данным исследований EPSS v4, 96% CVE-оповещений ниже порога эксплуатации так и остаются неисследованными из-за огромной ручной нагрузки.

Ключевые возможности

Масштаб: 28 инструментов, 24 API

CVE MCP Server даёт Claude прямой доступ к 28 инструментам безопасности через 24 API — и всё это управляется единым оркестратором triage_cve одним вызовом.

Сервер построен на Python, FastMCP, httpx, aiosqlite, Pydantic v2 и defusedxml.

Категории инструментов

Базовые инструменты анализа уязвимостей включают lookup_cve (NVD), get_epss_score (FIRST), check_kev_status (CISA) и bulk_cve_lookup для параллельной пакетной обработки до 20 CVE одновременно.

Инструменты разведки эксплойтов сопоставляют CVE с техниками MITRE ATT&CK, проверяют наличие PoC в GitHub и Exploit-DB, а также извлекают паттерны атак CAPEC.

Сетевая разведка включает репутационный скоринг AbuseIPDB, данные о сканировании от GreyNoise, профилирование хостов через Shodan и пассивный DNS от CIRCL.

Инструменты разведки угроз подключаются к VirusTotal, MalwareBazaar, ThreatFox для поиска IOC и к Ransomwhere для отслеживания Bitcoin-адресов вымогателей.

Для DevSecOps-направления предусмотрены три инструмента: scan_dependencies запрашивает OSV.dev для поиска уязвимых версий пакетов, scan_github_advisories ищет Advisory по экосистеме, а urlscan_check анализирует подозрительные URL.

Взвешенная формула оценки рисков

В основе проекта лежит взвешенная формула оценки рисков, выходящая за рамки только CVSS-приоритизации. Формула взвешивает EPSS-вероятность на 35%, статус CISA KEV на 30%, CVSS на 20% и наличие PoC на 15% — с мультипликаторами для активных KEV-записей.

Risk Score = (CVSS × 0.20) + (EPSS × 0.35) + (KEV × 0.30) + (PoC × 0.15)

Действует жёсткое переопределение для CISA KEV: любая CVE из каталога KEV автоматически получает статус не ниже CRITICAL, а её оценка фиксируется на уровне ≥ 76 — вне зависимости от значений CVSS и EPSS. Это значит, что CVE с низким CVSS и низким EPSS, но присутствующая в KEV, всё равно вернёт CRITICAL / 76.

Пример реального запроса к Claude

# Ask Claude: "What's the risk on CVE-2024-3094?"
# Claude calls the MCP server:
tool: lookup_cve
params:
  cve_id: "CVE-2024-3094"

# Server fetches from NVD + EPSS:
cvss_score:  10.0 CRITICAL
epss_score:  0.9731 (97th pct)
kev_status:  true
risk_score:  98 / 100
mitre_tactics: ["Supply Chain"]

Вы получаете Log4Shell — CVSS, KEV, EPSS и публичные PoC в одном ответе. Один вопрос, скоррелированная разведка, секунды вместо минут на каждую CVE.

📝 Сканирование зависимостей
В одном запросе к Claude разработчик может просканировать целый файл requirements.txt и получить приоритизированные рекомендации по обновлению.

Архитектура потока данных


graph TD
    A["👤 Пользователь / Claude"] -->|"Один вопрос на естественном языке"| B["CVE MCP Server"]
    B --> C["🔍 Triager: triage_cve"]
    C --> D["NVD — CVSS"]
    C --> E["FIRST — EPSS"]
    C --> F["CISA — KEV"]
    C --> G["GitHub — PoC"]
    C --> H["VirusTotal — IOC"]
    C --> I["Shodan — Hosts"]
    C --> J["MITRE ATT&CK"]
    C --> K["GreyNoise / AbuseIPDB"]
    D & E & F & G & H & I & J & K --> L["⚖️ Composite Risk Score 0–100"]
    L --> M["📋 Структурированный ответ с рекомендациями"]

Установка и настройка

Особенность инструмента — «zero-key start»: восемь инструментов работают без каких-либо API-ключей — EPSS, CISA KEV, OSV.dev, MITRE ATT&CK, поиск CWE, парсинг CVSS, Ransomwhere и NVD (на пониженной скорости). Вы можете начать использовать сервер немедленно и добавлять ключи постепенно.

# Клонирование и установка
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .

# Подключение к Claude
claude mcp add cve-mcp -- python -m cve_mcp.server

# С API-ключами
claude mcp add cve-mcp \
  -e NVD_API_KEY=your_key \
  -e VULNCHECK_TOKEN=your_token \
  -- python -m cve_mcp.server

Требуется Python 3.10+.

Ключи второго уровня — AbuseIPDB, GreyNoise, Shodan, VirusTotal — нужны только для демонстрации IP и вредоносного ПО.

💡 Быстрый старт без ключей
Добавьте сервер в Claude Desktop или Claude Code и попробуйте: «What is CVE-2021-44228? Is it actively exploited?» — Claude задействует lookup_cve (NVD), get_epss_score (EPSS) и check_kev (CISA KEV) без каких-либо ключей.

Для производственного развёртывания поддерживается HTTP-транспорт: установите MCP_TRANSPORT=http для работы через streamable-HTTP. Сервер поставляется с готовым Dockerfile.

Совместимость: Claude Code, Claude Desktop, MCP Inspector, Cursor, Windsurf, Cline, Continue, Zed, Roo Code и любой другой MCP-клиент.

Тарифы и цены

CVE MCP Server доступен на GitHub под лицензией open-source, с поддержкой конфигурации Claude Desktop и Claude Code из коробки. Сам сервер бесплатен.

Однако ряд подключаемых API-сервисов имеет собственные тарифные планы:

СервисБесплатный уровеньПлатная версия
NVD (NIST)5 запросов / 30 сек50 запросов / 30 сек (бесплатный ключ)
EPSS (FIRST)Неограниченно
CISA KEVНеограниченно
OSV.devНеограниченно
MITRE ATT&CKНеограниченно
ShodanОграниченот $49/мес
VirusTotal4 запроса/минот $0/мес (Community)
GreyNoiseОграниченный Communityот $0/мес (Community)
AbuseIPDB1000 запросов/деньот $0 (Basic free)
⚠ Внимание
Stоимость использования зависит от внешних API. Для полноценной работы с Shodan и VulnCheck в production-среде потребуются платные ключи этих сервисов. Сам MCP-сервер при этом остаётся бесплатным.

Плюсы и минусы

✅ Плюсы❌ Минусы
Бесплатный open-source, MIT-лицензияПривязка к Claude / MCP-экосистеме Anthropic
Zero-key start: 8 инструментов без ключейНекоторые ключевые API (Shodan, VulnCheck) — платные
28 инструментов и 24 API в одном сервереТребует Python 3.10+ и ручной установки
Взвешенная формула риска (не только CVSS)Нет Web UI — только через MCP-клиент
CISA KEV hard override для надёжного приоритетаЗависимость от доступности внешних API
Параллельная обработка до 20 CVE одновременноПока нет официальной поддержки OpenAI/Gemini
Dockerfile для production-развёртыванияМолодой проект — возможны изменения API
Активное развитие (PR от сообщества)Нет встроенного логирования инцидентов/алертов

Сравнение с альтернативами

Ближайшим аналогом является badchars/cve-mcp — 23-инструментный MCP-сервер для CVE, объединяющий NVD, EPSS, CISA KEV, GitHub Advisory и OSV. Его отличительная черта — минимализм: всего 2 зависимости, запуск через npx без установки.

Другая альтернатива — socteam-ai/nvd-cve-mcp-server: предлагает CVE-поиск в реальном времени через NIST NVD 2.0, CISA KEV, EPSS и маппинг MITRE ATT&CK, но всего в 7 инструментах.

ПараметрCVE MCP Server (mukul975)cve-mcp (badchars)NVD CVE MCP (socteam)
Количество инструментов28237
Число API-источников2413+4
Zero-key start✅ 8 инструментов✅ частично✅ полностью
VirusTotal / MalwareBazaar
Shodan интеграция
Оркестратор triage_cve
Составной риск-скор 0–100
Dockerfile
ЯзыкPythonNode.js (npx)Python
Активность разработкиВысокаяСредняяНизкая

Вывод: CVE MCP Server — наиболее полноценное решение в своей нише. badchars/cve-mcp выигрывает в простоте установки (npx без Python), а NVD CVE MCP подходит для случаев, когда нужен только минимальный набор официальных источников.

Вердикт

Кому подойдёт:

  • SOC-аналитикам и CIRT-командам — для ускоренного триажа очередей CVE без переключения между вкладками.
  • DevSecOps-инженерам — для сканирования зависимостей прямо из Claude Code во время code review.
  • Пентестерам и исследователям — для обогащения IoC и маппинга на MITRE ATT&CK в ходе расследований.
  • Небольшим командам без бюджета на SIEM/SOAR — как бесплатная альтернатива коммерческим платформам разведки угроз.

Кому не подойдёт:

  • Командам без Claude (нет официальной поддержки GPT-4 / Gemini)
  • Тем, кто ищет готовый SaaS-продукт с Web UI и алертингом
  • Организациям с жёсткими ограничениями на передачу данных во внешние API
💡 Итоговый совет
Начните с zero-key режима: склонируйте репозиторий, подключите к Claude Desktop и задайте вопрос о Log4Shell — вы немедленно увидите ценность инструмента без каких-либо регистраций и оплат.

Рейтинг: 8.5 / 10

КритерийОценка
Широта покрытия источников10/10
Качество риск-скоринга9/10
Простота установки7/10
Документация8/10
Зрелость проекта7/10
Стоимость владения9/10

Итог: CVE MCP Server закрывает реальную боль security-команд — фрагментацию источников данных при триаже уязвимостей. Для тех, кто уже работает с Claude, это must-have расширение, которое за несколько минут установки превращает AI-ассистента в полноценную платформу разведки угроз.