黑鸭MCP服务器
一种模型上下文协议(MCP)服务器,与Black Duck集成,通过Claude和其他MCP客户端提供漏洞管理功能。
特性
- 项目管理 -列出、搜索和检索Black Duck项目的详细信息
- 漏洞跟踪 -按严重程度筛选跨项目版本的查询漏洞
- 修复指导和升级路径 -确定漏洞是否可修复,并为直接和可传递依赖关系获得具体的升级建议
- 补救管理 -更新漏洞修复状态并添加理由注释
- 相关性分析 -识别易受攻击的组件是直接依赖还是传递依赖
- 风险评估 -查看不同升级路径的漏洞风险降低指标
快速开始
先决条件
- Node.js 18.x或更高版本
- 具有API访问权限的Black Duck服务器
- 黑鸭API代币(如何获得一个)
安装
- 安装依赖项
npm install- 配置环境
cp .env.example .env
# Edit .env with your Black Duck URL and API token- 构建服务器
npm run build获取API令牌
- 登录您的Black Duck服务器
- 导航到您的用户配置文件(右上角)
- 转到“我的访问令牌”
- 创建具有适当权限的新令牌
- 将令牌复制到您的
.env文件
使用Claude Desktop
将此配置添加到您的Claude Desktop配置文件中:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 视窗: %APPDATA%\Claude\claude_desktop_config.json Linux: ~/.config/Claude/claude_desktop_config.json
{
"mcpServers": {
"blackduck": {
"command": "node",
"args": ["/absolute/path/to/black_duck_mcp/dist/index.js"],
"env": {
"BLACK_DUCK_URL": "https://your-blackduck-server.com",
"BLACK_DUCK_API_TOKEN": "your-api-token-here"
}
}
}
}备注:替换 /absolute/path/to/black_duck_mcp 与这个项目的实际路径。
更新配置后重新启动Claude Desktop。
对话示例
配置后,您可以通过Claude与Black Duck交互:
You: List all Black Duck projects
You: Find the project named "WebApp Production"
You: Show me all CRITICAL vulnerabilities in that project
You: What are the details of CVE-2023-12345?
You: Can I fix CVE-2023-12345 by upgrading the component?
You: Mark CVE-2023-12345 as NOT_VULNERABLE because we don't use that code path文档
可用工具摘要
| 工具 | 说明 |
|---|---|
list_projects | 列出所有带有过滤和分页功能的Black Duck项目 |
find_project_by_name | 按名称搜索项目(部分匹配) |
get_project_details | 获取包括版本在内的详细项目信息 |
list_project_versions | 列出特定项目的所有版本 |
get_project_vulnerabilities | 通过严重性过滤获取漏洞 |
get_vulnerability_details | 获取详细的漏洞信息和CVSS评分 |
update_vulnerability_remediation | 更新补救状态并添加注释 |
get_vulnerability_fix_guidance | 确定漏洞是否可修复并获取升级路径 |
看 完整的工具文档 用于参数、示例和响应格式。
发展
# Build the project
npm run build
# Watch mode for development
npm run dev
# Start the server
npm start
# Clean build artifacts
npm run clean请参阅 开发指南 有关贡献的详细信息。
安全
- 永不承诺 你的
.env文件到版本控制 - 安全存储API令牌
- 使用特定于环境的令牌(dev、staging、prod)
- 定期轮换API代币
- 遵循组织的安全策略
