网络安全情报MCP服务器
查看ApifyForge | 在Apify商店中使用
______________________________________________________________________
快速开始
添加到您的MCP客户端(Claude Desktop、Cursor、Windsurf):
{
"mcpServers": {
"cybersecurity-intelligence-mcp": {
"url": "https://ryanclinton--cybersecurity-intelligence-mcp.apify.actor/mcp"
}
}
}______________________________________________________________________
AI代理的网络安全情报——搜索200000多个CVE,检查CISA已知漏洞目录,通过证书透明度枚举子域,审核DNS和电子邮件安全,通过Censys扫描互联网暴露的主机,并调查域名注册——所有这些都通过一个MCP服务器完成。专为需要结构化威胁情报而无需主动扫描的安全工程师、渗透测试人员和人工智能驱动的工作流程而构建。
连接到Claude Desktop、Cursor或任何兼容MCP的客户端一次,您的AI就可以调查CVE暴露,分析域的攻击面,映射子域,并根据需要进行风险评分的安全评估。八个工具封装了六个权威的公共数据源:NIST NVD、CISA KEV、Censys、crt.sh证书透明度日志、DNS/电子邮件安全记录和WHOIS/RDAP注册数据。
⬇️ 你能提取哪些数据?
| 数据点 | 来源 | 示例 |
|---|---|---|
| 📋 CVE ID、描述、CVSS评分 | NIST NVD | CVE-2021-44228,CVSS 10.0严重 |
| ⚔️ 攻击向量和攻击复杂度 | NIST NVD | NETWORK/LOW |
| 🔍 CWE弱点分类 | NIST NVD | CWE-502(反序列化) |
| 🚨 主动利用漏洞标志 | CISA KEV | knownRansomwareCampaign使用:“已知” |
| 🗓️ KEV强制修补到期日 | CISA KEV | 2022-05-04(联邦机构) |
| 🌐 暴露于互联网的主机和开放端口 | Censys | 192.0.2.14:3306(暴露于MySQL) |
| 🔒 每个域的SSL/TLS证书历史 | crt.sh CT日志 | 847个证书,134个唯一的子域 |
| 📡 A、 AAAA、MX、NS、TXT、CNAME、SOA记录 | DNS查找 | A.example.com→ 93.184.216.34 |
| 🛡️ SPF、DMARC、DKIM电子邮件安全审计 | DNS查找 | DMARC:p=拒绝,SPF:通过 |
| 🏢 域名注册商,注册日期,年龄 | WHOIS/RDAP | 注册日期2003-01-01,年龄8115天 |
| ⏳ 域名到期和到期前天数 | WHOIS/RDAP | 到期2027-01-01,652天 |
| ⚠️ 带有严重性标签的风险指标 | 领域情报 | 警报、警告、关键、信息 |
为什么要使用网络安全情报MCP服务器?
如今的网络安全调查意味着在五到六个浏览器选项卡之间切换:NVD用于CVE查找,CISA的KEV目录用于漏洞利用状态,crt.sh用于证书枚举,WHOIS工具,MX查找工具和Censys用于主机侦察。每次查找都是手动的,复制粘贴量很大,产生的原始数据仍需要解释。单个供应商评估可能需要30-45分钟才能获得可用的图片。
此MCP服务器通过一个统一的接口提供所有六个数据源,您的AI客户端可以将其作为工具调用。询问Claude“哪些漏洞影响Apache,目前正在被利用?”它会查询NVD和CISA KEV,交叉引用结果,并在30秒内显示一个优先级列表。这 cyber_domain_intelligence 该工具并行运行DNS、WHOIS、SSL和KEV检查,并返回带有标记指标的风险评分摘要。
- 调度 --通过Apify平台cron调度运行定期安全评估,以保持您的威胁情报最新
- API访问 --触发器从Python、JavaScript或任何带有Apify令牌的HTTP客户端运行
- 监控 --运行失败或返回意外结果时接收Slack或电子邮件警报
- 集成 --将结果导入Zapier、Make、Google表格、HubSpot或自定义webhooks
- 支出控制 --设置每次运行的预算上限,这样AI代理就不会超过您的成本阈值
特性
- NIST NVD CVE搜索 --按关键字、直接CVE ID、CPE产品字符串、CVSS v3严重性(临界/高/中/低)或发布日期范围查询200000多个已发布的CVE;返回CVSS基本得分、攻击向量、攻击复杂性、所需权限、用户交互和所有CWE弱点ID
- CISA KEV目录 --搜索在野外被积极利用的CVE的最终列表;按供应商、产品、添加日期和勒索软件活动链接进行筛选;返回联邦补丁到期日期和
knownRansomwareCampaignUse旗帜 - Censys互联网主机扫描 --使用结构化搜索表达式查询Censys的IPv4扫描数据,以查找暴露的服务、开放端口和基础设施;支持免费的Censys API凭据(250次查询/月免费层),并返回没有凭据的演示数据
- 证书透明度枚举 --在crt.sh中搜索曾经颁发给域的所有SSL/TLS证书;在重复数据删除模式(每个唯一子域一行)或完整证书历史模式(每个证书一行)下运行;无需凭据
- 活动子域计数和新鲜度 --每个子域结果包括
isActive,lastSeen,以及certificateCount字段,以便您将实时基础设施与历史工件区分开来 - DNS记录枚举 --在一次调用中检索多达50个域的A、AAAA、MX、NS、TXT、CNAME和SOA记录
- 电子邮件安全审计 --通过10个常用选择器(谷歌、默认、选择器1、选择器2、邮件、DKIM、k1、k2、s1、s2)检查SPF记录的存在和策略、DMARC记录和执行策略以及DKIM;报告
hasEmailSecurity每个域的布尔值 - WHOIS/RDAP领域情报 --返回注册商、创建日期、到期日期,
domainAge在几天内,expiresIn以天为单位,显示名称服务器、DNSSEC状态和域状态标志(客户端删除禁止等) - 统一领域智能 —
cyber_domain_intelligence同时协调DNS、WHOIS、SSL和可选的KEV/NVD检查Promise.all,组装结构化的风险配置文件,并根据域年龄阈值、电子邮件安全漏洞、DNSSEC状态、KEV匹配和CVE严重性自动生成标记的风险指标(关键、警告、警报、信息) - 风险指示器引擎 --自动将少于30天的域名标记为严重网络钓鱼风险,将30-180天的域名标志为警告,并在KEV与勒索软件计数匹配时发出警报
- KEV交叉参考的供应商猜测 --域智能工具提取第一个域标签(例如,apache.org中的“apache”),以自动查询CISA KEV是否存在与供应商相关的漏洞
- 按事件支出控制 --每次工具调用检查
Actor.charge()具有针对特定活动的预算门;如果达到配置的支出限制,运行将完全停止,而不是继续累计成本 - 无状态的每请求服务器 --每次POST
/mcp创造新鲜McpServer+StreamableHTTPServerTransport配对,确保AI代理请求之间没有会话溢出
网络安全情报用例
漏洞管理和补丁优先级
负责补丁周期的安全工程师向NVD查询影响其软件栈的CVE,然后立即与CISA KEV进行交叉引用,以确定哪些漏洞在野外被积极利用。MCP服务器允许AI代理在一次会话中执行这两个源的交叉引用,返回一个严重性排序列表,其中包含KEV到期日期,这样团队就可以在不手动切换选项卡的情况下对补丁决策进行优先级排序。
攻击面和子域发现
红队和虫子赏金猎人奔跑 cyber_ssl_certificates 和 deduplicate: true 枚举证书透明度日志中观察到的所有子域。与DNS暴力破解不同,这种方法完全是被动的,不需要主动扫描。结果包括 isActive 状态,以便分析师可以立即关注实时子域与历史工件。
网络钓鱼域名和品牌保护调查
威胁情报分析师调查可疑域名 cyber_domain_intelligence 快速获取风险概况:域名年龄(非常新的域名会触发关键标志)、电子邮件欺骗能力(SPF/DMAC差距)、DNSSEC状态和证书历史。将WHOIS年龄与CT日志枚举相结合,可以揭示域名是否使用类似的子域或证书模式模仿合法品牌。
供应商和第三方风险评估
采购和供应商风险团队在入职前通过运行域情报检查来评估供应商的安全状况。该工具报告电子邮件安全配置(安全成熟度的代理)、与供应商技术栈相关的已知漏洞以及域注册稳定性,所有这些都不需要访问供应商的内部系统。
具有安全意识的AI代理工作流程
为IT运营、SOC自动化或威胁搜索构建AI代理的开发团队将此MCP服务器嵌入为网络安全情报层。代理可以自主检查警报中报告的CVE是否在CISA KEV目录中,枚举受影响域的子域,并生成分类摘要,而无需在代理代码中集成任何硬编码的API。
合规性电子邮件安全审计
合规团队在数十个公司所有的域中审核SPF、DMARC和DKIM配置 cyber_dns_lookup 和 check_email_security: true 每次呼叫最多可传递50个域的数组。摘要回复包括 domainsWithEmailSecurity 和 domainsWithoutEmailSecurity 立即报告。
如何连接此MCP服务器
克劳德桌面
将以下内容添加到您的Claude Desktop配置文件中(~/Library/Application Support/Claude/claude_desktop_config.json 在macOS上):
{
"mcpServers": {
"cybersecurity-intelligence": {
"url": "https://cybersecurity-intelligence-mcp.apify.actor/mcp",
"headers": {
"Authorization": "Bearer YOUR_APIFY_TOKEN"
}
}
}
}替换 YOUR_APIFY_TOKEN 使用您的令牌 Apify控制台.
Cursor、Windsurf和其他MCP客户端
使用指向同一端点的相同配置块。任何支持Streamable HTTP传输的客户端都可以连接到 https://cybersecurity-intelligence-mcp.apify.actor/mcp 和 Authorization: Bearer YOUR_APIFY_TOKEN.
程序化(HTTP)
curl -X POST "https://cybersecurity-intelligence-mcp.apify.actor/mcp" \
-H "Content-Type: application/json" \
-H "Authorization: Bearer YOUR_APIFY_TOKEN" \
-d '{
"jsonrpc": "2.0",
"method": "tools/call",
"params": {
"name": "cyber_domain_intelligence",
"arguments": { "domain": "suspicious-vendor.io", "check_exploited": true }
},
"id": 1
}'可用的MCP工具
| 工具 | 来源 | 描述 |
|---|---|---|
cyber_search_vulnerabilities | NIST NVD | 按关键字、CVE ID、CPE、严重性、日期范围搜索CVE。返回CVSS分数、攻击向量和CWE。 |
cyber_exploited_vulnerabilities | CISA KEV | 已知积极利用具有勒索软件链接和联邦补丁到期日期的CVE。 |
cyber_search_hosts | Censys | 按服务、端口、位置或证书主体搜索互联网连接的主机。 |
cyber_ssl_certificates | crt.sh | 来自CT日志的域的所有SSL/TLS证书。子域发现或完整证书历史记录。 |
cyber_dns_lookup | 系统DNS | A、AAAA、MX、NS、TXT、CNAME、SOA记录+SPF、DMARC、DKIM,最多可用于50个域。 |
cyber_whois_lookup | RDAP/WHOIS | 最多50个域名的域名注册、注册商、年龄、到期时间、名称服务器、DNSSEC。 |
cyber_domain_intelligence | 以上所有 | 具有自动生成风险指标的并行域安全评估。 |
cyber_list_sources | -- | 列出此服务器上可用的所有工具和数据源。 |
刀具输入参数
cyber_search_vulnerabilities
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
keyword | string | 否 | -- | 搜索CVE描述(例如,“log4j”、“远程代码执行”) |
cve_id | string | 否 | -- | 直接CVE ID查找(例如“CVE-2021-44228”);覆盖关键字 |
cpe_name | string | 否 | -- | CPE产品筛选器(例如,“CPE:2.3:a:apache:log4j”) |
severity | 枚举 | 否 | -- | CVSS v3严重性:严重、高、中、低 |
date_from | string | 否 | -- | 发布开始日期YYYY-MM-DD |
date_to | string | 否 | -- | 发布结束日期YYYY-MM-DD |
exact_match | boolean | 否 | false | 精确短语匹配与关键字的任何单词匹配 |
max_results | 整数 | 否 | 50 | 最大结果(1-500);由于NVD速率限制,大值变慢 |
cyber_exploited_vulnerabilities
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
query | string | 否 | -- | 在CVE ID、供应商、产品、名称、描述中搜索 |
vendor | string | 否 | -- | 供应商名称(例如,“Microsoft”、“Apache”、“Citrix”) |
product | string | 否 | -- | 产品名称(例如“Exchange Server”、“Log4j”) |
date_added_from | string | 否 | -- | 在此日期YYYY-MM-DD之后添加到KEV |
date_added_to | string | 否 | -- | 在此日期YYYY-MM-DD之前添加到KEV |
ransomware_only | boolean | 否 | false | 仅返回与已知勒索软件活动链接的CVE |
max_results | 整数 | 否 | 50 | 最大结果(1–1000) |
cyber_search_hosts
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
query | string | Yes | -- | Censys搜索表达式(例如,“services.port:3306 AND location.country:US”) |
censys_api_id | string | No | - | Censys.io中的Censys API ID;如果省略,则返回演示数据 |
censys_api_secret | string | No | - | Censys API机密 |
max_results | 整数 | 否 | 25 | 最大结果(1–100;Censys免费层最大值:100) |
cyber_ssl_certificates
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
domain | string | 是 | -- | 要搜索的域(例如,“acmecorp.com”) |
include_expired | boolean | 否 | true | 包括过期证书 |
include_subdomains | boolean | 否 | true | 使用通配符前缀搜索子域 |
deduplicate | boolean | 否 | true | 每个唯一子域一行(真)或每个证书一行(假) |
max_results | 整数 | 否 | 100 | 最大结果(1–5000) |
cyber_dns_lookup
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
domains | array | Yes | -- | 域数组(1-50),例如\[“acmecorp.com”,“subsidiary.io”\] |
record_types | 数组 | 否 | ["A","AAAA","MX","NS","TXT","CNAME","SOA"] | 要查询的DNS记录类型 |
check_email_security | boolean | 否 | true | 审核SPF、DMARC和DKIM记录 |
cyber_whois_lookup — domains (array,必填):要查找的1-50个域的数组。
cyber_domain_intelligence
| 参数 | 类型 | 必填 | 默认 | 说明 |
|---|---|---|---|---|
domain | string | 是 | -- | 要调查的域(例如,“可疑站点.xyz”) |
check_vulnerabilities | boolean | 否 | false | 还要查询NVD以获取提及此域/产品的CVE(增加时间) |
check_exploited | boolean | 否 | true | 检查CISA KEV是否存在与此域供应商相关的已利用CVE |
输出示例
网络搜索脆弱性输出
{
"total": 3,
"severityBreakdown": {
"critical": 2,
"high": 1,
"medium": 0,
"low": 0
},
"vulnerabilities": [
{
"cveId": "CVE-2021-44228",
"description": "Apache Log4j2 2.0-beta9 through 2.14.1 JNDI features do not protect against attacker-controlled LDAP and other JNDI related endpoints...",
"severity": "CRITICAL",
"cvssScore": 10.0,
"attackVector": "NETWORK",
"attackComplexity": "LOW",
"privilegesRequired": "NONE",
"userInteraction": "NONE",
"publishedDate": "2021-12-10",
"lastModifiedDate": "2023-09-14",
"cwes": ["CWE-502", "CWE-400", "CWE-20"],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2021-44228",
"https://logging.apache.org/log4j/2.x/security.html"
]
}
]
}网络漏洞输出
{
"total": 2,
"ransomwareLinked": 1,
"entries": [
{
"cveID": "CVE-2021-44228",
"vendorProject": "Apache",
"product": "Log4j",
"vulnerabilityName": "Apache Log4j2 Remote Code Execution Vulnerability",
"dateAdded": "2021-12-10",
"shortDescription": "Apache Log4j2 contains a remote code execution vulnerability...",
"requiredAction": "Apply updates per vendor instructions.",
"dueDate": "2021-12-24",
"knownRansomwareCampaignUse": "Known",
"notes": "Ransomware campaigns actively exploiting this vulnerability."
}
]
}网络域智能输出
{
"domain": "pinnacle-industries.io",
"riskIndicators": [
"CRITICAL: Domain is only 12 days old — very new domain, high phishing risk",
"WARNING: No email security records found (no SPF, DMARC, or DKIM) — domain may be spoofable",
"INFO: DNSSEC not enabled — domain is not protected against DNS spoofing",
"ALERT: 3 known exploited vulnerabilities found for this vendor (1 ransomware-linked)"
],
"dns": {
"aRecords": ["198.51.100.14"],
"mxRecords": ["mail.pinnacle-industries.io"],
"spfRecord": null,
"dmarcRecord": null,
"dkimFound": false,
"hasEmailSecurity": false
},
"whois": {
"registrar": "NameCheap, Inc.",
"createdDate": "2026-03-08",
"expiryDate": "2027-03-08",
"domainAge": 12,
"expiresIn": 353,
"nameservers": ["ns1.registrar-servers.com", "ns2.registrar-servers.com"],
"dnssec": false,
"status": ["clientTransferProhibited"]
},
"certificates": {
"totalSubdomains": 3,
"activeSubdomains": 3,
"topSubdomains": [
{ "subdomain": "www.pinnacle-industries.io", "isActive": true, "lastSeen": "2026-03-09", "certificateCount": 1 },
{ "subdomain": "mail.pinnacle-industries.io", "isActive": true, "lastSeen": "2026-03-09", "certificateCount": 1 }
]
},
"exploitedVulnerabilities": {
"total": 3,
"entries": [
{
"cveID": "CVE-2023-44487",
"vendorProject": "IETF",
"product": "HTTP/2",
"knownRansomwareCampaignUse": "Known",
"dueDate": "2023-10-31"
}
]
}
}cyber_ssl_证书输出(已消除重复的子域)
{
"domain": "betaindustries.com",
"totalSubdomains": 47,
"activeSubdomains": 31,
"subdomains": [
{ "subdomain": "www.betaindustries.com", "isActive": true, "lastSeen": "2026-02-14", "certificateCount": 12 },
{ "subdomain": "api.betaindustries.com", "isActive": true, "lastSeen": "2026-01-30", "certificateCount": 4 },
{ "subdomain": "staging.betaindustries.com", "isActive": false, "lastSeen": "2024-08-01", "certificateCount": 2 }
]
}⬆️ 输出字段
网络搜索脆弱性
| 字段 | 类型 | 描述 |
|---|---|---|
total | integer | 返回的CVE数量 |
severityBreakdown.critical | integer | 严重CVE的计数 |
severityBreakdown.high | integer | 高严重性CVE的计数 |
vulnerabilities[].cveId | string | CVE标识符(例如CVE-2021-44228) |
vulnerabilities[].severity | string | 临界、高、中或低 |
vulnerabilities[].cvssScore | 数字 | CVSS v3基础分数(0.0–10.0) |
vulnerabilities[].attackVector | string | 网络、邻近、本地或物理 |
vulnerabilities[].attackComplexity | string | 低或高 |
vulnerabilities[].privilegesRequired | string | 无、低或高 |
vulnerabilities[].cwes | array | CWE弱点标识符 |
vulnerabilities[].publishedDate | string | NVD发布日期 |
vulnerabilities[].references | array | 引用URL |
网络域智能
| 字段 | 类型 | 描述 |
|---|---|---|
domain | string | 标准化域(去掉http://、www.和path) |
riskIndicators | array | 标记的风险字符串(关键、警告、警报、信息) |
dns.aRecords | 阵列 | IPv4地址 |
dns.mxRecords | array | 邮件交换器记录 |
dns.spfRecord | string或null | 完整的SPF TXT记录值 |
dns.dmarcRecord | string或null | 完整的DMARC TXT记录值 |
dns.dkimFound | boolean | 是否在10个选择器中找到任何DKIM记录 |
dns.hasEmailSecurity | boolean | 如果找到SPF、DMARC或DKIM中的任何一个,则为True |
whois.domainAge | integer | 域名年龄(天) |
whois.expiresIn | integer | 域到期前的天数 |
whois.dnssec | boolean | 是否启用DNSSEC |
certificates.totalSubdomains | integer | 在CT日志中找到的唯一子域 |
certificates.activeSubdomains | integer | 具有活动证书的子域 |
exploitedVulnerabilities.total | integer | 猜测供应商的KEV条目(当check_exploited时出现:true) |
使用网络安全情报工具要花多少钱?
此MCP服务器使用 按事件付费定价——每次工具调用0.045美元。无论结果大小,每次工具调用都会收取一个事件的费用。包括平台计算成本。
| 场景 | 工具调用 | 每次调用成本 | 总成本 |
|---|---|---|---|
| 快速测试(单CVE查找) | 1 | $0.045 | $0.045 |
| 领域评估(领域情报) | 1 | 0.045 | 0.045美元 |
| 完整的7工具调查 | 7 | 0.045 | 0.315美元 |
| 每日监控(10个域) | 10 | 0.045 | 0.45美元 |
| 每周漏洞扫描(50次CVE搜索) | 50 | 0.045美元 | 2.25美元 |
您可以设置 最高支出限额 每次运行以控制成本。当达到预算时,MCP服务器会完全停止,而不是继续累计费用。
Apify的免费套餐包括 每月5美元的平台积分 --相当于每月免费约111次工具调用。与之相比,商业威胁情报平台每月收取500-2000美元的可比数据访问费用。
网络安全情报MCP服务器的工作原理
服务器运行在Apify的 待机模式 --在请求之间保持活动的持久进程。每 POST /mcp 请求实例化一个新的 McpServer 与a配对 StreamableHTTPServerTransport (未生成会话ID),执行该工具,然后两者都在响应时关闭 close 活动。AI代理会话之间没有状态流血。
每个MCP工具通过以下方式委托给一个专门的Apify参与者 runActor() 助手在 actor-client.ts。助手呼叫 client.actor(actorName).call(input, { waitSecs, memory: 256 }) 超时120秒(由于速率限制,NVD和CT日志查询为180秒),然后从以下位置检索项目 defaultDatasetIdFailures返回空数组而不是抛出,因此不可用的上游源会优雅地降级,而不会使整个工具调用失败。
这 cyber_domain_intelligence 工具用途 Promise.all() 同时运行3-5个演员。在所有结果返回后,确定性规则引擎按顺序评估它们:域年龄阈值(\隐私](https://console.apify.com/account/privacy)
- 启用 与公共Actor创建者共享跑步记录
这使我们可以在出现问题时查看您的跑步详细信息,以便我们更快地解决问题。您的数据仅对演员开发人员可见,不公开。
故障排除
cyber_search_vulnerabilities尽管关键字有效,但不返回任何结果 --NVD关键字搜索对CPE名称区分大小写,但对一般关键字不区分大小写。如果查询产品名称,请尝试变体:“log4j”、“log4j2”、“log4shell”。也试试exact_match: false将搜索范围扩大到任何单词匹配。
cyber_search_hosts返回标记为的演示数据_dryRun--未提供Censys凭据。在获取免费API ID和机密 Cenys.io 并将其作为censys_api_id和censys_api_secret在工具调用中。免费套餐每月提供250次查询。
cyber_domain_intelligence风险指标提到供应商KEV与无关供应商的匹配 --根据第一个域标签猜测供应商。对于像“cloud.mycompany.com”这样的域,该工具会向CISA KEV查询供应商“cloud”,这将返回基础设施层结果。呼叫cyber_exploited_vulnerabilities直接与明确vendor参数以获得准确的结果。
- DNS查找返回某些记录类型的空记录 --并非所有域都配置了所有记录类型。AAAA记录需要IPv6地址;CNAME记录仅存在于非顶点子域;SOA记录可能会被一些权威服务器阻止。记录类型的空数组表示该记录不存在,而不是查找失败。
- 漏洞搜索的运行时间超过3分钟 --NVD强制执行每30秒约5个请求的速率限制。A.
max_results在宽日期范围内为500可能需要10+个顺序NVD API页面,每个页面都受到速率限制。减少max_results或者将日期范围缩小到2分钟以内。
支持
发现错误或有功能请求?在这个演员的页面上打开一个问题。对于定制解决方案或企业集成,请通过Apify平台联系。
