Token导航 LogoToken导航TokenDH.com
Sentinelone MCP Server logo
安全风控未说明官方级别未说明来源级核验

Sentinelone MCP Server

MCP Server

一个连接AI助手与SentinelOne租户的模型上下文协议服务器,用于管理威胁、调查终端、使用深度可见性进行狩猎和分类警报。

工具数

21

提示词数

0

GitHub Stars

4

资源数

0
GoClaude安全Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

c0tton-fluff

提供方

c0tton-fluff

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

SentinelOne MCP服务器

![Go](https://go.dev) ![License](LICENSE) ![Release](https://github.com/c0tton-fluff/sentinelone-mcp-server/releases)

A. 模型上下文协议 将AI助手连接到SentinelOne租户的服务器。管理威胁、调查端点、使用深度可见性进行搜索和分类警报——所有这些都来自自然语言。

零依赖。 Stdlib只支持二进制。无运行时要求。只需复制并运行。

______________________________________________________________________

快速开始

1.建造

git clone https://github.com/c0tton-fluff/sentinelone-mcp-server.git
cd sentinelone-mcp-server
go build -o sentinelone-mcp-server .

2.获取您的API代币

S1控制台>配置文件(右上)> 我的资料 >行动> API令牌操作 > 重新生成API令牌

3.配置您的MCP客户端

添加 ~/.mcp.json:

{
  "mcpServers": {
    "sentinelone": {
      "command": "/path/to/sentinelone-mcp-server",
      "env": {
        "SENTINELONE_API_KEY": "your_api_token_here",
        "SENTINELONE_API_BASE": "https://your-tenant.sentinelone.net"
      }
    }
  }
}

4.去吧

"List all unmitigated threats"
"Investigate threat 1234567890"
"Show infected agents"
"Hunt for PowerShell processes in the last 24 hours"
"What's the reputation of this SHA256?"
"Create an exclusion for /opt/myapp on Linux"
"What applications are installed on Benedict's laptop?"

______________________________________________________________________

工具(21)

威胁

工具它做什么
s1_list_threats列出具有分类、状态和端点筛选器的威胁
s1_get_threat完整的威胁细节——哈希值、文件路径、故事情节
s1_mitigate_threat杀死、隔离、解除隔离、修复或回滚
s1_investigate_threat一次通话调查:威胁+相关警报+时间线
s1_set_analyst_verdict设置判断:true_positive、false_ppositive、可疑、未定义
s1_set_incident_status设置状态(在同一通话中可选择判断)

代理

工具它做什么
s1_list_agents列出带有操作系统、状态、感染过滤器的代理,并按分组计数
s1_get_agent代理详细信息——版本、站点、网络信息、帐户ID
s1_isolate_agent网络隔离端点(维护S1通信)
s1_reconnect_agent删除网络隔离

警报

工具它做什么
s1_list_alerts通过GraphQL查询具有严重性、判断和状态过滤器的统一警报
s1_set_alert_verdict批量设置分析师对匹配警报的判断
s1_set_alert_status批量设置事件状态(可选判决)

深度可见性

工具它做什么
s1_dv_query使用自动轮询运行威胁搜索查询
s1_dv_get_events从已完成的查询中检索事件

智能

工具它做什么
s1_hash_reputation哈希判决+通过深度可见性进行舰队范围内的狩猎

除外条款

工具它做什么
s1_list_exclusions列出排除项(路径、哈希、证书、浏览器、文件类型)
s1_create_exclusion创建排除以抑制假阳性检测
s1_delete_exclusion按ID删除排除项

STAR规则

工具它做什么
s1_create_star_rule从深度可见性查询创建自定义检测规则

应用程序

工具它做什么
s1_list_applications按名称或计算机列出端点上安装的软件

______________________________________________________________________

Full parameter reference

s1_list_threats

参数类型说明
computerNamestring按端点名称搜索(部分匹配)
threatNamestring按威胁名称搜索(部分匹配)
limitnumber最大结果(默认50,最大200)
mitigationStatusesstring\[\]未缓解、缓解、标记为as_benign
classificationsstring\[\]恶意软件、PUA、可疑

s1_get_威胁

参数类型说明
threatId字符串必修的。 威胁ID

s1_动议_三

参数类型说明
threatId字符串必修的。 威胁ID
action字符串必修的。 杀死、隔离、取消隔离、修复、回滚修复

s1_调查_三

参数类型说明
threatId字符串必修的。 威胁ID

s1_set_analyst判定

参数类型说明
threatId字符串必修的。 威胁ID
verdict字符串必修的。 真阳性、假阳性、可疑、未定义

s1_set_incident_status

参数类型说明
threatId字符串必修的。 威胁ID
status字符串必修的。 未解决,正在进行中,已解决
verdictstring可选:在同一调用中设置分析师判断

s1_list_agents

参数类型说明
computerNamestring按计算机名搜索(部分匹配)
limitnumber最大结果(默认50,最大200)
osTypesstring\[\]windows、macos、linux
isActiveboolean按活动状态筛选
isInfectedboolean按感染状态筛选
networkStatusesstring\[\]已连接、已断开连接、正在连接、断开连接
countBystring组计数依据:用户、操作系统、站点、组

s1_get_agent

参数类型说明
agentId字符串必修的。 代理ID

s1_isolate_agent/s1_connect_agent

参数类型说明
agentId字符串必修的。 代理ID

s1_list_alerts

参数类型说明
limitnumber最大结果(默认50,最大200)
severitystring低、中、高、临界
analystVerdictstringTRUE_POSITIVE,FALSE_POSITIVE,SUSPICIOUS,underfined
incidentStatusstring新,IN_PROGRESS,已解析(别名:未解析,打开)
siteIdsstring\[\]按站点ID筛选
storylineIdstring按故事情节ID与威胁相关

s1_set_alert_verdict

参数类型说明
verdict字符串必修的。 真阳性、假阳性、可疑、未定义
alertIdsstring\[\]特定于目标的警报ID
querystring自由文本搜索(用于用户名匹配)
ruleNamestring\[\]按规则名称筛选(部分匹配)
agentNamestring\[\]按端点名称而非用户名筛选(部分匹配)
incidentStatusstring\[\]按当前状态筛选
siteIdsstring\[\]按站点ID筛选

s1_set_alert_status

参数类型说明
status字符串必修的。 未解决,正在进行中,已解决
verdictstring可选:在同一调用中设置分析师判断
alertIdsstring\[\]特定于目标的警报ID
querystring自由文本搜索(用于用户名匹配)
ruleNamestring\[\]按规则名称筛选(部分匹配)
agentNamestring\[\]按端点名称而非用户名筛选(部分匹配)
incidentStatusstring\[\]按当前状态筛选
siteIdsstring\[\]按站点ID筛选

s1_hash_推定

参数类型说明
hash字符串必修的。 SHA1(40个字符)或SHA256(64个字符)

s1_dvquery

参数类型说明
query字符串必修的。 深度可见性查询(S1QL)
fromDate字符串必修的。 ISO格式开始日期
toDate字符串必修的。 ISO格式结束日期
siteIdsstring\[\]按站点ID筛选
accountIdsstring\[\]按帐户ID筛选

s1_dv_get_events

参数类型说明
queryId字符串必修的。 来自s1_dv_Query的查询ID
limitnumber最大结果数(默认值100,最大值100)

s1_list_排除

参数类型说明
typestring路径、white_hash、证书、浏览器、file_type
valuestring按排除值搜索(部分匹配)
osTypesstringwindows、macos、linux(逗号分隔)
siteIdsstring\[\]按站点ID筛选
limitnumber最大结果(默认50,最大100)

s1_create_排除

参数类型说明
type字符串必修的。 路径、white_hash、证书、浏览器、file_type
value字符串必修的。 要排除的值
osType字符串必修的。 windows、macos、linux
siteIdsstring\[\]特定站点的作用域(使用s1_get_agent查找siteId)
descriptionstring排除原因
modestring抑制、仅抑制动态、禁用进程监视器、禁用所有监视器
pathExclusionTypestring子文件夹(默认)或文件

s1_delete_exclusion

参数类型说明
idsstring\[\]必修的。 要删除的排除ID

s1_create_star_rule

参数类型说明
name字符串必修的。 规则名称
s1ql字符串必修的。 触发规则的深度可见性查询
severity字符串必修的。 低、中、高、临界
siteIdsstring\[\]作用域到站点
accountIdsstring\[\]范围到帐户
tenantboolean租户范围
descriptionstring规则检测到什么
treatAsThreatstring未确定(仅警报)、可疑、恶意
networkQuarantineboolean触发器自动隔离端点
expirationModestring永久(默认)或临时
expirationstringISO日期(如果是临时的,则需要)
statusstring活动(默认)、草稿、禁用

s1_list_应用程序

参数类型说明
namestring按应用程序名称筛选(部分匹配)
agentNamestring按端点名称筛选(部分匹配)
limitnumber最大结果数(默认值50,最大值1000)

至少其中之一 nameagentName 是必需的。

______________________________________________________________________

故障排除

错误修复
配置错误确保 SENTINELONE_API_KEYSENTINELONE_API_BASE 已设置
API_BASE必须为HTTPS使用 https://http:// 为您的租户URL
HTTP 401API令牌过期或无效--在S1控制台中重新生成
HTTP 403令牌缺少此终结点的权限
HTTP 429速率受限——服务器自动重试并回退
请求超时S1 API耗时>30秒--缩小查询过滤器
工具未出现请验证中的二进制路径 ~/.mcp.json,重新启动MCP客户端

MCP日志: ~/.cache/claude-cli-nodejs/*/mcp-logs-sentinelone/

许可证

麻省理工学院

目录标签

目录标签

GoClaude安全威胁管理本地部署终端安全AI集成安全运维

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

21

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP