Token导航 LogoToken导航TokenDH.com
H1 Brain logo
安全风控stdio官方级别未说明来源级核验

H1 Brain

MCP Server

连接HackerOne的AI辅助工具,整合个人漏洞赏金历史与公开报告数据库,提供搜索分析和攻击简报生成功能。

工具数

12

提示词数

0

GitHub Stars

300

资源数

0
PythonClaude安全Claude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

PatrikFehrenbach

提供方

PatrikFehrenbach

最后核验

2026/5/17 20:21

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python -m venv venv

详细介绍

h1脑

将您的AI助手连接到HackerOne的MCP服务器。它将你的bug赏金历史、程序范围和报告详细信息拉入本地SQLite数据库,然后公开工具,让任何兼容MCP的客户端(Claude Desktop、Claude Code等)搜索、分析和构建你过去的工作。

它还附带了 3600多份公开披露的悬赏报告的预建数据库 来自HackerOne社区的完整漏洞报告、漏洞类型和赏金金额。AI使用您的个人数据和公共知识来生成攻击简报。

主要工具, hack(handle),在一次通话中生成完整的黑客会话简报:API的新范围、您过去的发现、该程序的公开披露、弱点模式、未动资产和建议的攻击向量-所有这些都被格式化为可操作的指令,使人工智能进入攻击模式。

h1-brain demo

运作原理

有关完整的演练,请查看三个部分 Bug Bounty金鱼 系列:

  1. 教克劳德你破解的一切 --我为什么构建h1大脑以及如何设置它
  2. h1大脑到底在做什么 --从搜索到 hack() 简报
  3. 运行h1大脑对抗真实目标 --关于实际程序的从头到尾的演练
graph LR
    A["Claude Desktop / Code"] -->|MCP Protocol| B["h1-brain server"]
    B -->|API calls| C["HackerOne API"]
    B -->|reads / writes| D["Your Reports DB"]
    B -->|reads| E["Public Reports DB"]
    C -->|reports, programs, scopes| B
    D -->|your history + analysis| A
    E -->|community knowledge| A
    style A fill:#ff5c5c,stroke:#ff5c5c,color:#fff
    style B fill:#1a1d27,stroke:#ff5c5c,color:#fff
    style C fill:#1a1d27,stroke:#555,color:#fff
    style D fill:#1a1d27,stroke:#555,color:#fff
    style E fill:#1a1d27,stroke:#555,color:#fff
flowchart TD
    A["hack(handle)"] --> B["Fetch fresh scope from HackerOne API"]
    B --> C["Pull your reports on this program from SQLite"]
    C --> D["Analyze weakness patterns across ALL programs"]
    D --> E["Identify untouched bounty-eligible assets"]
    E --> F["Cross-reference public disclosed reports for this program"]
    F --> G["Generate attack briefing with agent instructions"]
    style A fill:#ff5c5c,stroke:#ff5c5c,color:#fff
    style G fill:#ff5c5c,stroke:#ff5c5c,color:#fff
    style B fill:#1a1d27,stroke:#555,color:#fff
    style C fill:#1a1d27,stroke:#555,color:#fff
    style D fill:#1a1d27,stroke:#555,color:#fff
    style E fill:#1a1d27,stroke:#555,color:#fff
    style F fill:#1a1d27,stroke:#555,color:#fff

需求

设置

git clone https://github.com/PatrikFehrenbach/h1-brain.git
cd h1-brain
python -m venv venv
source venv/bin/activate
pip install -r requirements.txt

公开披露报告数据库(disclosed_reports.db)包含在repo中,无需额外设置。

连接到克劳德

克劳德桌面版

添加 ~/Library/Application Support/Claude/claude_desktop_config.json:

{
  "mcpServers": {
    "h1-brain": {
      "command": "/path/to/h1-brain/venv/bin/python",
      "args": ["/path/to/h1-brain/server.py"],
      "env": {
        "H1_USERNAME": "your_hackerone_username",
        "H1_API_TOKEN": "your_api_token"
      }
    }
  }
}

保存后重新启动Claude Desktop。

克劳德代码

claude mcp add h1-brain \
  -e H1_USERNAME=your_hackerone_username \
  -e H1_API_TOKEN=your_api_token \
  -- /path/to/h1-brain/venv/bin/python /path/to/h1-brain/server.py

首映

连接后,填充您的个人数据库:

  1. fetch_rewarded_reports --提取所有奖励报告,并附上完整的漏洞报告。这是最重要的一步。
  2. fetch_programs --提取您有权访问的所有程序。

这些只需要运行一次。定期重新运行以同步新报告。

公开披露的报告可以立即查询,无需设置。

工具

hack(handle)

主要入口点。一个电话可以完成一切:

  1. 从HackerOne API获取新的程序范围
  2. 提取您过去对该计划的奖励报告
  3. 交叉引用您的完整报告历史记录以了解弱点模式
  4. 识别未触及的符合赏金条件的资产
  5. 为该项目提取公开披露的报告——其他研究人员发现并获得报酬的内容
  6. 根据在其他地方发现但在这里没有发现的弱点提出攻击向量
  7. 返回一个攻击简报,将AI置于攻击模式

简报结构:

  • 范围 --有严重性上限的赏金合格和非赏金资产
  • 你过去的发现 --用严重程度、弱点类型和赏金金额奖励报告
  • 有效的弱点类型 --这里以前有什么奖励
  • 未接触范围 --奖励符合条件的资产,您没有发现任何结果
  • 建议的攻击媒介 --其他项目上奖励的弱点,但此处尚未发现
  • 公开披露报告 --其他研究人员在这个项目中发现了公开披露的弱点模式
  • 说明 --使用特定指令将AI置于攻击模式

您的报告

这些查询您的个人数据(h1_data.db).没有API调用,即时结果。

工具说明
search_reports(query, program, weakness, severity, limit)按标题、计划、弱点类型或严重程度搜索您的奖励报告
get_report(report_id)完整的报告详细信息,包括漏洞报告和附件
get_report_summary()按程序分组的报告,包括总计
search_programs(query, bounty_only, limit)搜索您存储的程序
search_scopes(program, asset, bounty_only, limit)跨项目搜索范围内的资产
fetch_attachment(report_id, attachment_id?)报告附件的新下载URL(约1小时后过期)

公开披露报告

这些查询预先构建的3600多个悬赏公开披露数据库(disclosed_reports.db).

工具说明
search_disclosed_reports(query, program, weakness, limit)在公开报告中进行全文搜索——标题和漏洞报告
get_disclosed_report(report_id)公开披露报告的全部细节

数据同步

工具说明
fetch_rewarded_reports从API同步您的奖金奖励报告
fetch_programs同步您可访问的程序
fetch_program_scopes(handle)程序的同步作用域(由自动调用 hack())

建筑

server.py              MCP server
hack_instructions.md   Attack briefing instructions (loaded by hack())
h1_data.db             Your personal reports, programs, scopes (auto-created, gitignored)
disclosed_reports.db   3,600+ public disclosed bounty reports (ships with repo)
requirements.txt       Python dependencies (mcp, httpx)

两个数据库

数据库包含
h1_data.db您的个人报告、程序、范围、附件HackerOne API(您的帐户)
disclosed_reports.db公开披露的支付赏金的报告预制,带回购的船只

AI知道其中的区别。您的个人工具(search_reports, get_report)查询您的数据。公共工具(search_disclosed_reports, get_disclosed_report)查询社区数据。 hack() 两者都使用。

公共报告数据库

disclosed_reports.db 包含公开披露的HackerOne报告:

  • 支付了赏金
  • 有实际的漏洞报告(编辑/空报告除外)

每份报告包括:标题、漏洞详细信息、漏洞类型、程序、资产、CVE和赏金金额(如果可用)。

作者

帕特里克 Grobshäuser领英 · 十、

许可证

麻省理工学院

目录标签

目录标签

PythonClaude安全漏洞赏金分析本地部署AI辅助安全报告数据库攻击向量生成HackerOne集成

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

12

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP