Token导航 LogoToken导航TokenDH.com
Endevor MCP logo
安全风控stdio官方级别未说明来源级核验

Endevor MCP

MCP Server

Endevor-MCP是一个提供43种工具的模型上下文协议(MCP)服务器,通过REST API v2实现与Broadcom Endevor SCM的完整交互,专为AI驱动的大型机操作设计,包括库存浏览、元素生命周期管理、包工作流和安全源代码审查。

工具数

43

提示词数

0

GitHub Stars

1

资源数

0
安全PythonCursorAI驱动CursorVS Code

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

gglessner

提供方

gglessner

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -r requirements.txt

详细介绍

安德福MCP v1.0.0

一个模型上下文协议(MCP)服务器,通过REST API v2为完成Broadcom Endevor SCM交互提供43个工具。专为人工智能驱动的大型机操作而构建——库存浏览、元素生命周期管理、包工作流和以安全为重点的源代码审查。

Endevor MCP+hack3270:源代码知情的大型机渗透测试

与Endevor MCP搭配使用时,其功能变得异常强大 黑客3270 (52个用于TN3270数据流操作的MCP工具)。它们共同为单一的AI代理提供了95种工具——能够读取大型机应用程序背后的每一行源代码 *和* 同时操作实时应用程序。这是一种根本不同的测试能力。

为何这很重要

大型机CICS应用程序是在20世纪80年代至21世纪初围绕不再适用的信任模型构建的: 3270终端是安全边界。 字段保护、仅限数字的限制、字段长度限制、隐藏字段和屏幕流控制都是由终端硬件执行的,而不是服务器。这些屏幕后面的COBOL程序通常接受MAP输入,并在算术、SQL查询、文件访问和事务路由中直接使用它,而无需任何服务器端验证。

hack3270打破了这种信任模型。它拦截TN3270数据流,允许您修改受保护的字段,将非数字数据发送到数字字段,覆盖隐藏字段,绕过屏幕流,并发送任意AID密钥——这些都是真正的3270终端所不允许的。

但是没有源代码,hack3270测试是盲目的。 你可以模糊字段并观察崩溃,但你不知道 *为什么* 场是脆弱的, *什么* 服务器会处理您的输入,或者 *哪里* 真正的攻击面是。你猜。

Endevor MCP消除了猜测。 通过访问Endevor源代码库,AI代理可以:

  • 阅读BMS地图 在接触实时应用程序之前,了解每个屏幕上的每个字段,包括隐藏的暗场、受保护的字段及其预期的数据格式
  • 阅读COBOL程序 看看之后会发生什么 EXEC CICS RECEIVE MAP:哪些字段经过验证,哪些字段被盲目信任,哪些字段直接进入 EXEC SQL 控制事务路由的语句
  • 阅读文案 要知道 PIC 每个字段的子句——两者之间的区别 PIC X(10) (字母数字)和 PIC S9(7)V99 COMP-3 (打包的十进制数将使SOC7在无效数据时终止)
  • 阅读JCL 了解批处理作业结构、数据集命名约定、STEPLIB连接,并找到硬编码凭据——如果实现TSO逃逸,这些智能将立即可操作
  • 跟踪程序流 通过 EXEC CICS LINKEXEC CICS XCTL 用于查找授权的链绕过了可以直接调用敏感程序的地方,跳过了调用程序中的安全检查
  • 查看变更历史记录 优先测试最近修改的代码——新代码有新的bug

结果:AI代理执行的不是使用hack3270进行盲模糊测试 手术、知情开采。它读取COBOL源代码,识别 ORDQTYI 直接进入a COMPUTE 没有 IS NUMERIC 检查,然后使用hack3270 send_field_data() 向该字段发送字母字符并触发SOC7异常终止。上面写着 EVALUATE EIBAID 块,发现PA1调用一个未记录的管理菜单,然后使用hack3270 send_aid_key() 源代码中的每个发现都可以被实时证明,每个实时异常都可以追溯到代码中的根本原因。

这将大型机应用程序渗透测试从缓慢、不确定的过程转变为系统、全面的评估,涵盖COBOL、BMS、Copybook、JCL、DB2、VSAM、CICS和批处理中的19个不同漏洞类别。

作者

加兰德·格莱斯纳-- gglessner@gmail.com

许可证

GNU通用公共许可证v3.0--请参阅 许可证

特性

  • 43个MCP工具 涵盖完整的Endevor REST API v2
  • 完整库存浏览:数据源、环境、阶段、系统、子系统、类型、元素、成员
  • 元素生命周期管理:

- 添加、更新、检索、打印、生成、移动、删除 - 登录/注销以锁定元素 - 跨库存地点转移 - 组件依赖性分析(ACM)

  • 包工作流管理:

- 创建、更新、强制转换、批准、拒绝、执行、提交 - 提交、重置、回退、回退、删除

  • 异步任务管理:列出、检查状态和检索长时间运行的操作的结果
  • SCL提交:执行任意软件控制语言语句
  • 指纹验证:乐观并发控制
  • 通过环境变量自动连接:配置 ENDEVOR_* env变量 mcp.json --服务器与Basic Auth连接,获得JWT,并立即准备就绪(无需手动 endevor_connect 需要)
  • 身份验证支持:

- 通过env变量进行自动身份验证(启动时使用基本身份验证->JWT) - HTTP基本身份验证(用户名/密码) - 承载令牌(JWT) - 通过Endevor/auth端点获取JWT - 具有客户端证书的双向TLS(mTLS)

  • TLS/SSL支持:自定义CA证书、客户端证书、测试环境的验证旁路
  • 安全评估就绪:专门为大型机源代码审查和漏洞分析构建的工作流程
  • 秘密编辑(MCP护甲):每个工具响应都经过供应商的过滤 mcp_armor 在到达AI模型之前,库。作业控制语言 PASSWORD=、RACF/ACF2/TSS密码操作数、IDCAMS VSAM密码、DB2 CONNECT … USING,FTP-脚本凭据和标准云/API-key集替换为 [REDACTED]。未编辑的点击记录到 endevor_mcp/logs/endevor_mcp_armor_.log 供测试人员审查。模式可在中配置 endevor_mcp/libs/mcp_armor/patterns.yaml.

快速开始

1.克隆并安装

git clone https://github.com/gglessner/Endevor-MCP.git
cd Endevor-MCP
pip install -r requirements.txt

2.在光标中打开

打开 Endevor-MCP 目录作为您在Cursor中的项目。一切都是预先配置的:

  • .cursor/mcp.json --自动注册MCP服务器(43个工具)
  • .cursor/skills/endevor-mcp/SKILL.md --教授AI助手所有工具和工作流程

无需手动设置。看 MCP_SETUP.md 用于VS Code和高级配置。

3.配置凭据

编辑 .cursor/mcp.json 使用您的Endevor实例详细信息:

{
  "mcpServers": {
    "endevor-mcp": {
      "command": "python",
      "args": ["run_endevor_mcp.py"],
      "cwd": "${workspaceFolder}",
      "env": {
        "ENDEVOR_HOST": "mainframe.example.com",
        "ENDEVOR_PORT": "443",
        "ENDEVOR_DATASOURCE": "ENDVCONF",
        "ENDEVOR_USERNAME": "USER01",
        "ENDEVOR_PASSWORD": "secret"
      }
    }
  }
}

服务器自动连接到Basic Auth,获得JWT承载令牌,所有43个工具都可以立即使用 conn_id="auto".

手动连接 (备选方案——如果未配置env变量):

endevor_connect(host="mainframe.example.com", port=443,
                datasource="ENDVCONF",
                username="USER01", password="secret")

工具参考(43个工具)

连接管理(3个工具)

工具说明
endevor_connect连接到具有完全身份验证支持的Endevor REST API
endevor_disconnect关闭连接
endevor_connections列出所有活动连接

身份验证和健康(3个工具)

工具说明
endevor_authenticate从/auth端点获取JWT令牌
endevor_healthcheck运行数据源健康检查
endevor_get_report从以前的请求中获取报告

异步任务管理(3个工具)

工具说明
endevor_list_tasks列出异步任务(正在进行/已完成)
endevor_get_task_status获取异步任务的状态
endevor_get_task_result获取已完成异步任务的结果

库存/列表工具(8个工具)

工具说明
endevor_list_datasources列出所有数据源配置
endevor_list_environments列出环境
endevor_list_stages列出阶段编号
endevor_list_systems列表系统
endevor_list_subsystems列出子系统
endevor_list_types列出元素类型
endevor_list_elements使用通配符和CCID筛选列出元素
endevor_list_members列出元素类型的成员

元素动作(11个工具)

工具说明
endevor_add_element添加(创建)新元素
endevor_update_element使用同步支持更新现有元素源
endevor_retrieve_element检索(下载)元素源内容
endevor_print_element打印元素信息(浏览/更改/历史/摘要/主/列表)
endevor_print_element_components打印元素组件信息(需要ACM)
endevor_generate_element生成(编译/处理)一个元素
endevor_move_element在地图上向上移动元素
endevor_delete_element删除元素
endevor_signin_element登录(解锁)某个元素
endevor_signout_element注销(锁定)元素
endevor_transfer_element将元素转移到其他库存位置

软件包操作(13个工具)

工具说明
endevor_list_packages列出具有状态/类型/详细信息过滤的包
endevor_create_package使用SCL创建新包
endevor_update_package更新现有包
endevor_cast_package铸造(冻结)一个包以供审查
endevor_approve_package批准一个包
endevor_deny_package拒绝包裹
endevor_execute_package执行包
endevor_submit_package提交一个包以进行批处理执行
endevor_commit_package提交已执行的包
endevor_reset_package将包重置为INEDIT状态
endevor_backout_package退回已执行的包
endevor_backin_package撤销撤销
endevor_delete_package删除包

SCL和指纹(2个工具)

工具说明
endevor_submit_scl提交SCL报表以供执行
endevor_validate_fingerprint验证元素指纹的并发性

Endevor库存层次结构

Datasource (configuration — points to an Endevor instance)
└── Environment (DEV, QA, PROD, ...)
    └── Stage Number (1, 2, ...)
        └── System (FINANCE, HR, PAYMENTS, ...)
            ├── Subsystem (ACCTS, PAYROLL, CLAIMS, ...)
            │   └── Element (PAYCALC, EMPRPT, CUSTMNT, ...)
            └── Type (COBOL, COPYBOOK, JCL, ASMPGM, PLI, BMS, ...)

常见元素类型

类型描述安全相关性
COBOLCOBOL源程序应用程序逻辑、SQL查询、CICS调用、身份验证检查
COPYBOOK / COPYCOBOL副本(包括标题)数据结构、记录布局、字段定义
JCL作业控制语言批处理作业、STEPLIB/PROCLIB、数据集引用
ASMPGM / ASM汇编程序低级系统调用、SVC例程、授权程序
PLI / PL1PL/I程序应用程序逻辑(比COBOL更不常见)
BMSBMS地图集(屏幕定义)TN3270屏幕布局、隐藏字段、字段属性
CLIST / REXXTSO命令程序自动化脚本,可能包含凭据
PROCJCL过程可重用的JCL,编译/链接步骤
LMOD / LOAD加载模块(编译输出)可执行二进制文件
DBRMDB2数据库请求模块SQL访问路径、DB2计划绑定

类型名称因安装而异。使用 endevor_list_types 以发现配置了什么。

建筑

Endevor-MCP/
├── .cursor/
│   ├── mcp.json                    # Auto-registers MCP server with env var auth
│   └── skills/
│       └── endevor-mcp/
│           ├── SKILL.md            # Core skill — 43 tools, auth, workflows
│           ├── mainframe-security.md   # 19 vulnerability classes with COBOL patterns
│           └── security-checklist.md   # Review checklist + hack3270 cross-reference
├── endevor_mcp/
│   ├── __init__.py                 # Package metadata
│   ├── client.py                   # HTTP REST client & connection manager
│   ├── server.py                   # FastMCP server with 43 tools + auto-connect
│   └── libs/mcp_armor/             # Vendored secret-redaction library (patterns.yaml)
├── run_endevor_mcp.py              # Entry point
├── requirements.txt                # Dependencies
├── MCP_SETUP.md                    # Setup guide for Cursor & VS Code
├── README.md                       # This file
└── LICENSE                         # GPL v3

HTTP REST客户端(Client.py)

线程安全持久HTTP会话管理:

  • requests-基于连接池的HTTP客户端
  • 基本身份验证和承载令牌身份验证
  • 完整的TLS配置(自定义CA、mTLS、验证旁路)
  • 自动数据源路径前缀
  • 通过Endevor/auth端点获取JWT令牌

MCP服务器(Server.py)

FastMCP服务器,按类别组织43个注册工具:

  • 连接管理和身份验证
  • 长时间运行操作的异步任务管理
  • 支持通配符的库存浏览
  • 元素生命周期操作(内容上传的多部分/表单数据)
  • 包工作流管理(JSON正文)
  • SCL提交和指纹验证
  • 具有结构化输出的智能响应解析

秘密行动(libs/mcp_marm)

server.py 包裹 mcp.tool 以便每个工具的返回值(以及任何 异常消息)传递 mcp_armor.ContentFilter 在离开之前 服务器。过滤器由正则表达式驱动 endevor_mcp/libs/mcp_armor/patterns.yaml,该船与上游都有 云/API-key模式和 z/OS特定块 涵盖JCL、RACF、ACF2、, 绝密、IDCAMS、DB2、FTP、MQ和COBOL MOVE … TO …-PASSWORD 文字。 如果 libs/mcp_armor/ 删除后,服务器将不经过滤运行——包装是 尽最大努力,优雅地降级。

身份验证快速参考

方法参数
基本身份验证username, password
承载令牌bearer_token
JWT通过API连接基本Auth,然后 endevor_authenticate
mTLSssl_certfile, ssl_keyfile
无需验证ssl_no_verify=True
自定义CAssl_cafile

软件包生命周期

INEDIT → (cast) → INAPPROVAL → (approve) → APPROVED → (execute) → EXECUTED → (commit) → COMMITTED
                         ↓                       ↓              ↓
                      (deny)                 (reset)        (backout)
                         ↓                       ↓              ↓
                      DENIED                  INEDIT        EXECUTED
                                                            (backin)

安全评估详细信息

19个漏洞类别

技能文档涵盖了适用于大型机应用程序安全整个领域的19个漏洞类别(请参见 主机安全.md 有关COBOL源代码模式的完整详细信息):

#漏洞类源类型
1侦察/应用测绘全部
2BMS地图分析(隐藏/保护字段)BMS
3缺少输入验证COBOL
4SQL注入(COBOL-DB2)COBOL
5硬编码凭证COBOL、JCL、REXX
6缺少授权(RACF旁路)COBOL
7公共区域/通道数据泄漏COBOL
8临时存储队列暴露COBOL
9伪会话状态篡改COBOL
10事务路由/应用程序转义COBOL
11隐藏AID密钥功能COBOL
12数字数据异常(SOC7/S0C7)COBOL,Copybook
13VSAM文件访问(IDOR)COBOL
14CICS分配信息披露COBOL
15错误处理信息泄露COBOL
16REDEFINES类型混淆Copybook
17批量JCL安全JCL
18程序流/授权旁路COBOL
19变更情报(优先测试)全部

此外,还有一份全面的10类源代码审查清单和一份21行的hack3270+Endevor MCP对照表 安全检查表.md.

参数参考

公共参数

参数说明
conn_id连接ID来自 endevor_connect
environmentEndevor环境名称(DEV、QA、PROD)
stage阶段编号(1、2)
system系统名称(应用程序组)
subsystem子系统名称(应用细分)
type_name元素类型(COBOL、COPYBOOK、JCL等)
element元素名称(程序名称)

更改控制参数

参数说明
ccid更改控件ID(1-12个字符)
comment评论文本(1-40个字符)
override_signout覆盖其他用户的注销(是/否)
fingerprint16位十六进制用于乐观并发

搜索和筛选参数

参数说明
search搜索Endevor地图(是/否)
path映射路径:LOG(逻辑)或PHY(物理)
return_opt返回选项:FIR(首次找到)或ALL
where_ccid_current主控制文件中按CCID过滤
where_ccid_all在MCF和deltas中按CCID进行过滤
where_ccid_retrieve按检索CCID筛选
where_proc_group按处理器组筛选
limit最大结果(0=无限制)

打印选项

描述
browse带有级别注释的当前源(默认)
changes在特定级别插入/删除
history源代码中所有级别的所有行
summary每级一行摘要
master主控制文件数据
listing上次生成的输出列表

包状态

状态描述
INEDIT正在编辑,SCL可修改
INAPPROVAL演员阵容,等待批准
APPROVED准备执行
INEXECUTION当前正在执行
EXECUTED已成功执行
EXECFAILED执行失败
COMMITTED承诺,不可能退缩
DENIED批准被拒绝

SCL快速参考

SCL(软件控制语言)是Endevor的原生脚本语言,通过以下方式提交 endevor_submit_scl:

LIST ELEMENT '*'
  FROM ENVIRONMENT 'DEV' SYSTEM 'FINANCE' SUBSYSTEM '*'
       TYPE 'COBOL' STAGE NUMBER 1
  OPTIONS SEARCH .

RETRIEVE ELEMENT 'PAYCALC'
  FROM ENVIRONMENT 'DEV' SYSTEM 'FINANCE' SUBSYSTEM 'ACCTS'
       TYPE 'COBOL' STAGE NUMBER 1
  TO DSN 'USER01.REVIEW.COBOL' MEMBER 'PAYCALC'
  OPTIONS CCID 'REVIEW01' COMMENT 'Security review' .

MOVE ELEMENT 'PAYCALC'
  FROM ENVIRONMENT 'DEV' SYSTEM 'FINANCE' SUBSYSTEM 'ACCTS'
       TYPE 'COBOL' STAGE NUMBER 1
  OPTIONS CCID 'REL21' COMMENT 'Release 2.1' .

需求

  • Python 3.9+
  • mcp[cli] >=1.0.0(MCP框架)
  • requests >=2.31.0(HTTP客户端)
  • urllib3 >= 2.0.0

目标API

  • Endevor REST API v2(版本2.26)
  • 与Endevor 18.0、18.1和19.0兼容

目录标签

目录标签

安全PythonCursorAI驱动大型机操作本地部署SCM交互RESTAPI安全审查

支持客户端

CursorVS Code

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

部署方式(deploymentType,部署类型)

remote-capable

工具数量(toolCount,工具数)

43

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiononeremote-capable

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP