HackerOne MCP服务器
免责声明: 这是一个非官方的社区建设项目。它不隶属于HackerOne,也不由HackerOne支持或维护。“HackerOne”是HackerOne,股份有限公司的商标。这个项目只是与他们公开记录的 黑客API.
MCP服务器,允许Claude Code(或任何MCP客户)通过HackerOne API完全访问您的HackerOne报告、程序、收益和范围数据,包括提交报告和响应分类。
设置
1.获取您的HackerOne API代币
首选 HackerOne>设置>API代币 并生成一个。
2.安装和构建
git clone https://github.com/Sicks3c/hackerone-mcp-server.git
cd hackerone-mcp-server
npm install
npm run build3.添加到克劳德代码
claude mcp add hackerone \
-e H1_USERNAME=your-username \
-e H1_API_TOKEN=your-api-token \
-s user \
-- node /path/to/hackerone-mcp-server/dist/index.js或手动添加到 ~/.claude.json:
{
"mcpServers": {
"hackerone": {
"command": "node",
"args": ["/path/to/hackerone-mcp-server/dist/index.js"],
"env": {
"H1_USERNAME": "your-username",
"H1_API_TOKEN": "your-api-token"
}
}
}
}4.验证
claude
> /mcp
# You should see "hackerone" listed with 16 tools工具
阅读
| 工具 | 说明 |
|---|---|
search_reports | 按关键字、程序、严重性或状态搜索和筛选报告 |
get_report | 获取完整的报告详细信息,包括CVSS向量、赏金金额和附件 |
get_report_with_conversation | 获取一份包含分流对话线索的报告 |
get_report_activities | 获取活动时间表(评论、状态更改、奖金) |
list_programs | 列出您有权访问的所有漏洞赏金程序(自动分页) |
get_program_details | 获取单个程序信息:策略、响应时间、指标 |
get_program_scope | 获取程序的所有范围内资产(自动分页) |
get_program_weaknesses | 获取程序可接受的CWE/弱点类型(自动分页) |
get_earnings | 获取您的奖金收入历史记录(金额、日期、计划) |
get_hacker_profile | 获得你的声誉、信号、影响力和排名 |
get_balance | 获取您当前未支付的赏金余额 |
analyze_report_patterns | 分析你的狩猎模式(严重性分布、顶级计划、弱点类型) |
search_disclosed_reports | 搜索公开披露的黑客活动报告——非常适合侦察和学习 |
写
| 工具 | 说明 |
|---|---|
submit_report | 向程序提交新的漏洞报告 |
add_comment | 在现有报告中添加注释(对分流做出响应) |
close_report | 撤回/关闭您自己的报告之一 |
用法示例
直接提交报告:
Submit this SSRF finding to the uber program with critical severity. Here's my writeup: [paste]应对分诊:
Add a comment to report #2345678: "Here's the updated PoC with the new endpoint..."起草一份符合您风格的报告:
Find my resolved critical reports and use the same structure to draft a new report for this SSRF I found.从分流对话中学习:
Show me the triage conversation on report #2345678. What questions did they ask?研究什么可以获得报酬:
Search disclosed reports on the uber program for SSRF — what did they pay?狩猎前检查程序详细信息:
Show me the uber program details — what are their response times?查看您的统计数据:
Show my hacker profile — what's my current reputation and signal?跟踪收益:
Show my recent bounty earnings and current balance分析模式:
Analyze my report patterns — what severity gets resolved most?运作原理
- 连接到 HackerOne黑客API v1 使用您的个人API令牌
- 通过stdio在本地运行——您的凭据永远不会离开您的计算机
- 支持读写操作(提交报告、添加评论、关闭报告)
- 自动对程序、作用域和弱点端点进行分页,因此不会自动截断任何内容
- 在可用的情况下使用服务器端API筛选器(程序、严重性、状态)以实现更快的搜索
- 内置重试功能,具有指数回退功能,用于速率限制处理
- 60秒响应缓存,以减少冗余的API调用
许可证
麻省理工学院
