gcp安全mcp
用于固执己见的GCP安全审计的MCP服务器。将GCP API封装到以安全为重点的工具中,具有状态跟踪和跨运行查找差异的功能。
构建
go build -o gcp-security-mcp ./cmd/gcp-security-mcp认证
使用OAuth2浏览器登录(流程与 gcloud auth login).打电话给 gcp_auth MCP客户端的工具进行身份验证。令牌保存到 ~/.config/gcp-security-mcp/token.json.
如果未保存OAuth令牌,则返回应用程序默认凭据。
MCP客户端配置
{
"mcpServers": {
"gcp-security": {
"command": "/path/to/gcp-security-mcp"
}
}
}工具
| 工具 | 它做什么 |
|---|---|
gcp_auth | OAuth 2浏览器登录 |
gcp_auth_status | 检查是否经过身份验证 |
gcp_logout | 清除已保存的凭据 |
list_projects | 列出可访问的GCP项目 |
audit_iam | IAM策略审核(所有者/编辑角色、外部成员、管理员角色) |
audit_sa_keys | 服务帐户密钥审核(用户管理的密钥、年龄、计数) |
audit_public_buckets | 公有云存储桶检测 |
audit_firewall_rules | VPC防火墙规则审核(0.0.0.0/0,敏感端口) |
list_scc_findings | 安全指挥中心调查结果(严重性/类别过滤) |
list_unreviewed | 显示以前扫描中未查看的结果 |
mark_reviewed | 将发现标记为已审核 |
状态跟踪
调查结果在 ~/.config/gcp-security-mcp/state.json每次扫描都与前一次不同,并报告新的、仍然存在的和已解决的发现。
所需的GCP API
在您的项目上启用这些:
- 云资产API
- IAM API
- 云存储API
- 计算引擎API
- 安全命令中心API(如果使用SCC工具)
