Sophos中央MCP服务器
MCP(模型上下文协议)服务器,用于与Sophos中央API交互。通过自动区域路由支持合作伙伴、组织和单租户凭据类型。 255工具 覆盖14个Sophos API命名空间。
快速开始
克劳德桌面
无需安装。打开你的 claude_desktop_config.json (文件>设置>开发人员>编辑配置)并添加 sophos-central 内部堵塞 mcpServers:
macOS/Linux:
{
"mcpServers": {
"sophos-central": {
"command": "npx",
"args": ["-y", "sophos-central-mcp-server"],
"env": {
"SOPHOS_CLIENT_ID": "your-client-id",
"SOPHOS_CLIENT_SECRET": "your-client-secret",
"TRANSPORT": "stdio"
}
}
}
}
窗户:
{
"mcpServers": {
"sophos-central": {
"command": "cmd",
"args": ["/c", "npx", "-y", "sophos-central-mcp-server"],
"env": {
"SOPHOS_CLIENT_ID": "your-client-id",
"SOPHOS_CLIENT_SECRET": "your-client-secret",
"TRANSPORT": "stdio"
}
}
}
}
如果您已经配置了其他MCP服务器,不要替换整个文件,只需添加 "sophos-central": { ... } 在现有服务器旁边进入 "mcpServers" 对象。
替换 your-client-id 和 your-client-secret 和你一起 Sophos Central API证书。保存后重新启动Claude Desktop——它将在首次使用时自动下载并运行服务器。
克劳德代码
在终端中运行一次。这个 -e 标志将凭据永久保存到Claude Code的MCP配置中,因此您不需要在每个会话中重新导出它们:
macOS/Linux:
claude mcp add sophos-central \
-e SOPHOS_CLIENT_ID="your-client-id" \
-e SOPHOS_CLIENT_SECRET="your-client-secret" \
-e TRANSPORT="stdio" \
-- npx -y sophos-central-mcp-server
Windows(命令提示符):
claude mcp add sophos-central ^
-e SOPHOS_CLIENT_ID="your-client-id" ^
-e SOPHOS_CLIENT_SECRET="your-client-secret" ^
-e TRANSPORT="stdio" ^
-- cmd /c npx -y sophos-central-mcp-server
特性
- 通用呼叫者支持:与合作伙伴、组织和租户级别的API证书合作
- 多用户:合作伙伴/组织呼叫者可以跨所有托管租户进行查询
- 合作伙伴差距分析:所有托管租户的单次通话销售机会报告--并行获取健康数据,并返回每个客户的安全漏洞的紧凑排名列表
- 自动区域路由:通过以下方式发现租户数据区域
/whoami/v1 并将请求路由到正确的区域API主机 - 代币生命周期:到期前自动刷新OAuth2令牌
- 费率限制处理:对429个响应进行回退重试
- 双重运输:可流式HTTP(适用于克劳德桌面/克劳德代码)或stdio
- API全面覆盖:255个工具,涵盖端点、警报、策略、防火墙、电子邮件、移动设备、XDR、案例、SIEM等
截图
查询租户并深入了解端点状态:
租户健康审计,包括完整的类别细分:
Tenant health overview
Tenant health detail and endpoints
先决条件
- Node.js 20或更高版本
- Sophos Central API证书(客户ID+客户机密)
正在创建API凭据
租户级别:在Sophos Central,前往 设置>API凭据管理 并创建新凭证。
合作伙伴级别:在Sophos合作伙伴仪表板中,在下创建API凭据 设置>API凭据.
组织层面:在Sophos Central Enterprise中,使用 全局设置>API凭据管理.
配置
复制 .env.example 到 .env 并设置您的凭据:
SOPHOS_CLIENT_ID=your-client-id
SOPHOS_CLIENT_SECRET=your-client-secret
PORT=3100
TRANSPORT=http
| 变量 | 必填 | 默认 | 描述 |
|---|
SOPHOS_CLIENT_ID | 是 | - | OAuth2客户端ID |
SOPHOS_CLIENT_SECRET | 是 | - | OAuth2客户端机密 |
SOPHOS_TENANT_ID | 否 | - | 锁定单个租户(适用于租户级信用) |
PORT | 否 | 3100 | HTTP服务器端口 |
TRANSPORT | 否 | http | http 对于可流式传输的HTTP, stdio 用于子流程模式 |
工具
合作伙伴和组织(18个工具)
这些工具仅适用于 合作伙伴或组织级别 资格证书。他们在所有管理的租户中运营。
| 工具 | 说明 |
|---|
sophos_list_tenants | 列出所有具有ID、名称和数据区域的托管租户 |
sophos_list_account_health | 所有租户的整体健康评分,排名最差 |
sophos_partner_gap_analysis | 所有租户的安全漏洞和追加销售机会报告 |
sophos_create_tenant | 创建新的托管租户 |
sophos_get_managed_tenant | 获取托管租户详细信息 |
sophos_list_partner_roles | 列出合作伙伴级别的角色 |
sophos_get_partner_role | 获取合作伙伴角色详细信息 |
sophos_create_partner_role | 创建合作伙伴角色 |
sophos_delete_partner_role | 删除合作伙伴角色 |
sophos_list_partner_permission_sets | 列出可用的合作伙伴权限集 |
sophos_list_partner_admins | 列出合作伙伴管理员 |
sophos_get_partner_admin | 获取合作伙伴管理员详细信息 |
sophos_create_partner_admin | 创建合作伙伴管理员 |
sophos_delete_partner_admin | 删除合作伙伴管理员 |
sophos_list_partner_admin_role_assignments | 列出管理员角色分配 |
sophos_add_partner_admin_role_assignment | 向管理员添加角色分配 |
sophos_delete_partner_admin_role_assignment | 删除角色分配 |
sophos_get_billing_usage | 获取特定月份的账单使用情况 |
警报(4个工具)
| 工具 | 说明 |
|---|
sophos_list_alerts | 列出具有严重性/类别/产品/日期过滤器的警报 |
sophos_get_alert | 获取允许操作的完整警报详细信息 |
sophos_acknowledge_alert | 将警报标记为已审阅 |
sophos_search_alerts | 使用结构化过滤器和排序进行高级搜索 |
端点(18个工具)
| 工具 | 说明 |
|---|
sophos_list_endpoints | 列出具有运行状况/OS/主机名/隔离过滤器的端点 |
sophos_get_endpoint | 获取完整的端点详细信息 |
sophos_scan_endpoint | 触发按需扫描 |
sophos_isolate_endpoint | 网络隔离受感染的端点 |
sophos_release_endpoint | 从隔离中释放终结点 |
sophos_delete_endpoint | 删除特定端点 |
sophos_bulk_delete_endpoints | 批量删除多个端点 |
sophos_get_tamper_protection | 获取防篡改状态和密码 |
sophos_toggle_tamper_protection | 启用/禁用篡改保护 |
sophos_get_adaptive_attack_protection | 获取自适应攻击防护状态 |
sophos_toggle_adaptive_attack_protection | 启用/禁用自适应攻击防护 |
sophos_trigger_update_check | 触发软件更新检查 |
sophos_request_forensic_logs | 请求上传取证日志 |
sophos_get_forensic_log_status | 获取取证日志请求状态 |
sophos_request_memory_dump | 从端点请求内存转储 |
sophos_get_memory_dump_status | 获取内存转储请求状态 |
sophos_bulk_isolate_endpoints | 批量隔离/释放多个端点 |
sophos_get_endpoint_isolation_status | 获取端点隔离状态 |
端点设置(30个工具)
| 工具 | 说明 |
|---|
sophos_list_installer_downloads | 列出可用的安装程序包 |
sophos_get_installer_download | 获取特定的安装程序下载链接 |
sophos_list_blocked_addresses | 列出被阻止的网络地址 |
sophos_add_blocked_address | 添加被阻止的网络地址 |
sophos_delete_blocked_address | 删除被阻止的地址 |
sophos_list_local_sites | 列出web控件本地站点定义 |
sophos_add_local_site | 为web控件添加本地站点 |
sophos_update_local_site | 更新本地站点 |
sophos_delete_local_site | 删除本地站点 |
sophos_list_web_control_categories | 列出web控件类别 |
sophos_get_tls_decryption_settings | 获取TLS解密设置 |
sophos_update_tls_decryption_settings | 更新TLS解密设置 |
sophos_get_global_tamper_protection | 获取全局防篡改设置 |
sophos_update_global_tamper_protection | 更新全局防篡改保护 |
sophos_list_detected_exploits | 列出检测到的漏洞 |
sophos_get_detected_exploit | 获取漏洞利用详细信息 |
sophos_list_exploit_mitigation_categories | 列出漏洞利用缓解类别 |
sophos_get_exploit_mitigation_category | 获取类别详细信息 |
sophos_list_exploit_mitigation_apps | 列出漏洞利用缓解应用程序 |
sophos_get_exploit_mitigation_app | 获取应用程序详细信息 |
sophos_add_exploit_mitigation_app | 添加应用程序以利用缓解措施 |
sophos_update_exploit_mitigation_app | 更新漏洞利用缓解应用程序 |
sophos_list_ips_exclusions | 列出IPS排除项 |
sophos_add_ips_exclusion | 添加IPS排除 |
sophos_delete_ips_exclusion | 删除IPS排除 |
sophos_list_isolation_exclusions | 列出隔离排除项 |
sophos_add_isolation_exclusion | 添加隔离排除 |
sophos_delete_isolation_exclusion | 删除隔离排除 |
sophos_get_lockdown_settings | 获取服务器锁定设置 |
sophos_update_lockdown_settings | 更新服务器锁定设置 |
端点迁移(7个工具)
| 工具 | 说明 |
|---|
sophos_list_migrations | 列出端点迁移作业 |
sophos_get_migration | 获取迁移作业详细信息 |
sophos_create_migration | 创建新的迁移作业 |
sophos_delete_migration | 删除迁移作业 |
sophos_list_migration_endpoints | 列出迁移中的终结点 |
sophos_list_recommended_packages | 列出推荐的软件包 |
sophos_list_static_packages | 列出静态软件包 |
政策(6个工具)
| 工具 | 说明 |
|---|
sophos_list_policies | 列出带有可选类型筛选器的端点策略 |
sophos_get_policy | 获取包括所有设置在内的完整策略详细信息 |
sophos_create_policy | 创建新的端点策略 |
sophos_clone_policy | 以新名称克隆现有策略 |
sophos_update_policy | 更新策略名称、启用状态、优先级或设置 |
sophos_delete_policy | 删除策略 |
端点组(7个工具)
| 工具 | 说明 |
|---|
sophos_list_endpoint_groups | 列出端点组 |
sophos_get_endpoint_group | 使用可选成员列表获取组详细信息 |
sophos_create_endpoint_group | 创建新的端点组 |
sophos_update_endpoint_group | 重命名或更新组 |
sophos_delete_endpoint_group | 删除终结点组 |
sophos_add_endpoints_to_group | 向组添加终结点 |
sophos_remove_endpoint_from_group | 从组中删除终结点 |
排除和允许/阻止列表(9个工具)
| 工具 | 说明 |
|---|
sophos_list_exclusions | 列出全局扫描排除项 |
sophos_add_exclusion | 添加扫描排除 |
sophos_delete_exclusion | 删除扫描排除 |
sophos_list_allowed_items | 列出全局允许的项目 |
sophos_add_allowed_item | 按SHA256、路径或证书允许项目 |
sophos_delete_allowed_item | 删除允许的项目 |
sophos_list_blocked_items | 列出全局阻止的项目 |
sophos_add_blocked_item | 通过SHA256、路径或证书阻止项目 |
sophos_delete_blocked_item | 删除被阻止的项目 |
帐户运行状况(3个工具)
| 工具 | 说明 |
|---|
sophos_get_account_health | 获取租户健康检查分数 |
sophos_list_account_health | 所有租户的整体健康评分(仅限合作伙伴/组织) |
sophos_partner_gap_analysis | 所有租户的差距分析(仅限合作伙伴/组织) |
目录用户和组(17个工具)
| 工具 | 说明 |
|---|
sophos_list_users | 列出目录用户 |
sophos_get_user | 获取用户详细信息 |
sophos_create_user | 创建目录用户 |
sophos_update_user | 更新用户 |
sophos_delete_user | 删除用户 |
sophos_list_user_groups | 列出目录用户组 |
sophos_get_user_group | 获取用户组详细信息 |
sophos_create_user_group | 创建用户组 |
sophos_update_user_group | 更新用户组 |
sophos_delete_user_group | 删除用户组 |
sophos_list_user_group_members | 列出用户组的成员 |
sophos_add_users_to_group | 将用户添加到组 |
sophos_remove_user_from_group | 从组中删除用户 |
sophos_list_user_group_endpoints | 列出用户组中的终结点 |
sophos_list_user_group_policies | 列出分配给用户组的策略 |
sophos_list_admins | 列出管理员帐户和角色 |
sophos_list_roles | 列出可用的管理员角色 |
行政管理(13个工具)
| 工具 | 说明 |
|---|
sophos_get_admin | 获取管理员详细信息 |
sophos_create_admin | 创建管理员帐户 |
sophos_delete_admin | 删除管理员帐户 |
sophos_list_admin_role_assignments | 列出管理员的角色分配 |
sophos_add_admin_role_assignment | 向管理员添加角色分配 |
sophos_delete_admin_role_assignment | 删除角色分配 |
sophos_get_admin_role_assignment | 获得特定的角色分配 |
sophos_create_role | 创建管理员角色 |
sophos_get_role | 获取角色详细信息 |
sophos_update_role | 更新角色 |
sophos_delete_role | 删除角色 |
sophos_list_permission_sets | 列出可用权限集 |
sophos_reset_admin_password | 重置管理员密码 |
案例(9个工具)
| 工具 | 说明 |
|---|
sophos_list_cases | 列出调查案件 |
sophos_get_case | 获取完整的案件详细信息 |
sophos_create_case | 创建新的调查案例 |
sophos_update_case | 更新病例状态、严重程度、受让人 |
sophos_delete_case | 删除案例 |
sophos_list_case_detections | 列出与病例相关的检测结果 |
sophos_get_case_detection | 获取具体的检测细节 |
sophos_list_case_impacted_entities | 列出案件的受影响实体 |
sophos_get_case_mitre_summary | 获取案件的MITRE ATT&CK明细 |
检测(6个工具)
异步API-启动查询,轮询完成,然后获取结果。
| 工具 | 说明 |
|---|
sophos_run_detections_query | 启动针对单个检测的异步查询 |
sophos_get_detections_run | 轮询检测查询状态 |
sophos_get_detections_results | 获取已完成的检测查询结果 |
sophos_run_detection_groups_query | 启动分组检测的异步查询 |
sophos_get_detection_groups_run | 轮询检测组查询状态 |
sophos_get_detection_groups_results | 获取已完成的检测组结果 |
SIEM(2个工具)
| 工具 | 说明 |
|---|
sophos_list_siem_events | 流安全事件(基于光标,最后24小时默认) |
sophos_list_siem_alerts | 流式安全警报(基于光标,最后24小时默认) |
XDR数据湖(9个工具)
异步API-根据历史遥测提交SQL查询。
| 工具 | 说明 |
|---|
sophos_run_xdr_query | 对数据湖启动异步SQL查询 |
sophos_get_xdr_query_run | 轮询XDR查询运行状态 |
sophos_get_xdr_query_results | 获取已完成的XDR查询结果 |
sophos_list_xdr_query_runs | 列出XDR查询运行 |
sophos_cancel_xdr_query_run | 取消正在运行的XDR查询 |
sophos_list_xdr_query_categories | 列出XDR查询类别 |
sophos_get_xdr_query_category | 获取XDR查询类别详细信息 |
sophos_list_xdr_queries | 列出已保存的XDR查询 |
sophos_get_xdr_query | 获取已保存的XDR查询详细信息 |
实时发现(4个工具)
异步API-在活动终结点上运行OSquery SQL。速度限制为10次/分钟,500次/天。
| 工具 | 说明 |
|---|
sophos_list_live_discover_queries | 列出可用的已保存OSquery查询 |
sophos_run_live_discover_query | 在实时端点上运行已保存或临时查询 |
sophos_get_live_discover_run | 轮询实时发现运行状态 |
sophos_get_live_discover_results | 获取实时发现结果 |
防火墙(19个工具)
| 工具 | 说明 |
|---|
sophos_list_firewalls | 列出受管理的防火墙 |
sophos_get_firewall | 获取防火墙详细信息 |
sophos_update_firewall | 更新防火墙属性 |
sophos_delete_firewall | 删除防火墙 |
sophos_firewall_action | 执行操作(重新启动、同步、升级检查) |
sophos_check_firmware_upgrade | 检查固件升级 |
sophos_start_firmware_upgrade | 启动固件升级 |
sophos_cancel_firmware_upgrade | 取消固件升级 |
sophos_list_firewall_groups | 列出防火墙组 |
sophos_get_firewall_group | 获取防火墙组详细信息 |
sophos_create_firewall_group | 创建防火墙组 |
sophos_update_firewall_group | 更新防火墙组 |
sophos_delete_firewall_group | 删除防火墙组 |
sophos_get_firewall_sync_status | 获取防火墙同步状态 |
sophos_get_threat_feed_settings | 获取MDR威胁源设置 |
sophos_update_threat_feed_settings | 更新威胁源设置 |
sophos_list_threat_feed_indicators | 列出威胁馈送指示器 |
sophos_search_threat_feed_indicators | 搜索威胁源指标 |
sophos_get_threat_feed_indicator | 获取特定威胁指示器 |
电子邮件保护(29个工具)
| 工具 | 说明 |
|---|
sophos_search_quarantine | 搜索已隔离的电子邮件 |
sophos_preview_quarantine_message | 预览隔离的电子邮件内容 |
sophos_get_quarantine_urls | 获取隔离电子邮件中的URL |
sophos_get_quarantine_attachments | 获取隔离的电子邮件附件信息 |
sophos_release_quarantine_message | 将隔离的电子邮件释放给收件人 |
sophos_delete_quarantine_message | 永久删除隔离的电子邮件 |
sophos_strip_quarantine_attachments | 剥离附件和释放 |
sophos_reattach_quarantine_attachments | 重新连接剥离的附件 |
sophos_download_quarantine_attachment | 下载特定附件 |
sophos_search_post_delivery_quarantine | 搜索交货后隔离 |
sophos_preview_post_delivery_message | 预览投递后隔离邮件 |
sophos_get_post_delivery_attachments | 获取投递后的附件信息 |
sophos_release_post_delivery_message | 发布投递后消息 |
sophos_delete_post_delivery_message | 删除投递邮件 |
sophos_download_post_delivery_attachment | 下载投递后附件 |
sophos_clawback_message | 追回/召回已发送的消息 |
sophos_get_clawback_status | 获取回爪动作状态 |
sophos_list_mailboxes | 列出邮箱 |
sophos_create_mailbox | 创建邮箱 |
sophos_bulk_create_mailboxes | 批量创建邮箱 |
sophos_get_mailbox | 获取邮箱详细信息 |
sophos_update_mailbox | 更新邮箱 |
sophos_delete_mailbox | 删除邮箱 |
sophos_list_mailbox_aliases | 列出邮箱别名 |
sophos_add_mailbox_alias | 添加邮箱别名 |
sophos_delete_mailbox_alias | 删除邮箱别名 |
sophos_list_mailbox_delegates | 列出邮箱代表 |
sophos_add_mailbox_delegate | 添加邮箱代理 |
sophos_delete_mailbox_delegate | 删除邮箱代理 |
移动设备管理(32个工具)
| 工具 | 说明 |
|---|
sophos_get_mobile_auto_enrollment | 获取自动注册设置 |
sophos_update_mobile_auto_enrollment | 更新自动注册设置 |
sophos_list_mobile_os | 列出支持的移动操作系统平台 |
sophos_list_mobile_devices | 列出带有过滤器的移动设备 |
sophos_get_mobile_device | 获取设备详细信息 |
sophos_create_mobile_device | 注册新的移动设备 |
sophos_update_mobile_device | 更新设备属性 |
sophos_delete_mobile_device | 删除/取消注册设备 |
sophos_list_mobile_device_properties | 获取设备属性 |
sophos_get_mobile_device_compliance | 获取合规状态 |
sophos_get_mobile_device_scans | 获取扫描结果 |
sophos_get_mobile_device_policies | 获取分配的策略 |
sophos_get_mobile_device_apps | 获取已安装的应用程序 |
sophos_get_mobile_device_location | 获取设备位置 |
sophos_list_mobile_device_groups | 列出设备组 |
sophos_get_mobile_device_group | 获取设备组详细信息 |
sophos_create_mobile_device_group | 创建设备组 |
sophos_update_mobile_device_group | 更新设备组 |
sophos_delete_mobile_device_group | 删除设备组 |
sophos_sync_mobile_device | 同步设备 |
sophos_request_mobile_device_logs | 请求设备日志 |
sophos_scan_mobile_device | 触发装置扫描 |
sophos_unenroll_mobile_device | 解开设备 |
sophos_send_mobile_device_message | 向设备发送消息 |
sophos_locate_mobile_device | 请求设备位置更新 |
sophos_lock_mobile_device | 远程锁定装置 |
sophos_wipe_mobile_device | 远程擦拭设备 |
sophos_list_mobile_app_groups | 列出应用程序组 |
sophos_get_mobile_app_group | 获取应用组详细信息 |
sophos_create_mobile_app_group | 创建应用程序组 |
sophos_update_mobile_app_group | 更新应用程序组 |
sophos_delete_mobile_app_group | 删除应用程序组 |
DNS保护(5个工具)
| 工具 | 说明 |
|---|
sophos_list_dns_locations | 列出DNS保护位置 |
sophos_get_dns_location | 获取位置详细信息 |
sophos_create_dns_location | 创建DNS位置 |
sophos_update_dns_location | 更新DNS位置 |
sophos_delete_dns_location | 删除DNS位置 |
云安全(5个工具)
| 工具 | 说明 |
|---|
sophos_list_cloud_security_profiles | 列出云安全配置文件 |
sophos_get_cloud_security_profile | 获取个人资料详细信息 |
sophos_create_cloud_security_profile | 创建云安全配置文件 |
sophos_update_cloud_security_profile | 更新个人资料 |
sophos_delete_cloud_security_profile | 删除个人资料 |
Wi-Fi(3个工具)
| 工具 | 说明 |
|---|
sophos_list_wifi_mac_filters | 列出Wi-Fi MAC过滤条目 |
sophos_add_wifi_mac_filter | 添加MAC筛选器条目 |
sophos_delete_wifi_mac_filter | 删除MAC筛选器条目 |
用户活动(2个工具)
| 工具 | 说明 |
|---|
sophos_create_attestation | 创建用户证明/注销 |
sophos_get_attestation | 获取认证详细信息 |
租户背景
对于 合作伙伴/组织 调用者,每个租户范围的工具都需要 tenant_id 参数。使用 sophos_list_tenants 首先发现可用的租户ID。
对于 租户级别 呼叫者, tenant_id 是可选的,默认为经过身份验证的租户。
建筑
Authenticate (OAuth2 client credentials)
|
v
/whoami/v1 -> Discover identity type (partner | organization | tenant)
|
v
If partner/org: enumerate tenants, cache {tenantId -> apiHost}
|
v
Register tools based on identity type
|
v
Per tool call: resolve tenant -> regional API host -> execute request
关键决策
- 动态刀具注册:只有对调用者类型有效的工具才会暴露给LLM
- 显式租户上下文:合作伙伴/组织调用者必须指定
tenant_id 防止跨租户事故 - 无状态HTTP:每个MCP请求都会创建一个新的传输实例(无会话关联)
- 本地主机绑定:HTTP服务器绑定到
127.0.0.1 仅
项目结构
src/
├── index.ts # Entry point, server bootstrap
├── config/config.ts # Environment config
├── auth/token-manager.ts # OAuth2 token lifecycle
├── client/
│ ├── sophos-client.ts # HTTP client with region routing
│ └── tenant-resolver.ts # Whoami + tenant cache
├── tools/
│ ├── helpers.ts # Shared response formatting
│ ├── tenants.ts # Tenant listing (partner/org only)
│ ├── partner.ts # Partner admin, roles, billing (partner/org only)
│ ├── alerts.ts # Alert list, get, acknowledge, search
│ ├── endpoints.ts # Endpoint CRUD, scan, isolate, tamper, forensics
│ ├── endpoint-settings.ts # Installer, web control, exploit mitigation, IPS, etc.
│ ├── endpoint-migrations.ts # Migration jobs, software packages
│ ├── health.ts # Account health, gap analysis
│ ├── directory.ts # Users, user groups, group membership
│ ├── admin-management.ts # Admin CRUD, roles, permission sets
│ ├── policies.ts # Policy CRUD, clone
│ ├── groups.ts # Endpoint group CRUD, membership
│ ├── exclusions.ts # Scanning exclusions, allowed/blocked items
│ ├── cases.ts # Investigation cases, detections, MITRE
│ ├── detections.ts # Detection queries (async)
│ ├── siem.ts # SIEM events and alerts
│ ├── xdr.ts # XDR Data Lake queries (async)
│ ├── live-discover.ts # Live Discover queries (async)
│ ├── firewall.ts # Firewall CRUD, firmware, groups, threat feed
│ ├── email.ts # Quarantine, mailboxes, message actions
│ ├── mobile.ts # Mobile devices, groups, actions, policies
│ ├── dns-protection.ts # DNS locations
│ ├── cloud-security.ts # Cloud security profiles, assets
│ ├── wifi.ts # Wi-Fi MAC filtering
│ └── user-activity.ts # User attestations
└── types/sophos.ts # Sophos API response types
安全
- 凭据仅从环境变量中读取,从不记录
- JWT令牌保存在内存中,并自动刷新
- HTTP服务器绑定到
127.0.0.1 (仅限本地主机) - 写动作有
destructiveHint 注释,以便客户端可以警告用户 - 合作伙伴/组织呼叫者需要明确
tenant_id 每次通话
许可证
麻省理工学院