SecurityScorecard MCP连接器
一个生产级模型上下文协议(MCP)服务器,将SecurityScorecard的网络风险情报平台与Claude和其他兼容MCP的AI助手集成在一起。
特性
- 安全评级:检索公司安全评分、等级(A-F)和因素细分
- 投资组合管理:创建、管理和分析受监控公司的投资组合
- 发现和问题:访问详细的安全调查结果、活动问题和漏洞数据
- 供应商风险情报:发现第三方和第四方供应商关系
- 攻击面情报:搜索暴露的资产、CVE、威胁行为者和勒索软件数据
- 问卷:发送和管理安全评估问卷(SIG、NIST、PCI)
- 行动计划:制定并跟踪安全改进计划
- 报告:生成摘要、详细和完整的记分卡报告
- 行业基准:将公司与行业平均值进行比较
快速开始
先决条件
安装
npm install
npm run build
使用Claude Desktop运行(stdio模式)
添加到您的Claude桌面配置(claude_desktop_config.json):
{
"mcpServers": {
"securityscorecard": {
"command": "node",
"args": ["/path/to/securityscorecard-mcp/dist/index.js"],
"env": {
"SSC_API_KEY": "your_api_key_here"
}
}
}
}
作为HTTP服务器运行
TRANSPORT_MODE=http SSC_API_KEY=your_api_key_here npm start
服务器将在端口3000上启动(可通过以下方式配置 PORT 有人)。
使用Docker运行
SSC_API_KEY=your_api_key_here docker compose up
可用工具(25+)
记分卡和公司信息
| 工具 | 说明 |
|---|
get-company-score | 获取任何公司的安全评分、等级和因素细分 |
get-company-info | 获取详细的公司信息和元数据 |
search-companies | 按域名批量搜索多家公司 |
get-factor-details | 所有安全因素的详细细分 |
get-historical-scores | 随时间变化的历史得分数据 |
get-historical-factor-scores | 历史因素水平得分 |
get-active-issues | 活动安全问题摘要 |
get-expanded-risk | 扩展风险分析,包括供应链 |
get-score-improvement-plan | 达到目标分数的建议 |
投资组合
| 工具 | 说明 |
|---|
list-portfolios | 列出所有监控组合 |
get-portfolio-companies | 具有分数的投资组合中的公司 |
create-portfolio | 创建新的监控组合 |
update-portfolio | 更新投资组合名称/描述 |
delete-portfolio | 删除投资组合 |
add-company-to-portfolio | 将公司添加到投资组合中 |
remove-company-from-portfolio | 从投资组合中删除公司 |
get-portfolio-risk | 全投资组合风险分析 |
调查结果与行业
| 工具 | 说明 |
|---|
get-issue-details | 具体问题类型的详细信息 |
get-issue-context | 问题类型的评分背景 |
get-industry-benchmark | 行业平均得分 |
get-industry-factors | 行业因素细分 |
get-industry-historical-scores | 行业得分趋势 |
供应商检测
| 工具 | 说明 |
|---|
get-vendor-detection | 公司的第三方供应商 |
get-fourth-party-risk | 第四方(供应链)供应商 |
get-vendor-products | 检测到的产品/技术 |
get-vendor-risk | 供应商风险评分 |
get-portfolio-vendors | 组合中的供应商分析 |
问卷和行动计划
| 工具 | 说明 |
|---|
get-questionnaire-templates | 可用的问卷模板 |
send-questionnaire | 向供应商发送问卷 |
get-questionnaire-status | 检查问卷状态 |
get-questionnaire-responses | 获取问卷答复 |
list-action-plans | 列出所有行动计划 |
create-issue-resolution-plan | 制定问题解决方案 |
create-score-improvement-plan | 制定分数改进计划 |
delete-action-plan | 删除行动计划 |
攻击面情报和事件
| 工具 | 说明 |
|---|
search-attack-surface | 在ASI中搜索暴露的资产和漏洞 |
get-asset-details | 特定IP/资产的详细信息 |
get-cve-details | ASI提供的CVE详细信息 |
get-threat-actor-details | 威胁行为者组信息 |
get-ransomware-details | 勒索软件菌株详细信息 |
get-security-events | 随时间推移的安全事件 |
get-breach-events | 违规相关事件 |
generate-report | 生成安全报告 |
list-recent-reports | 列出最近生成的报告 |
示例提示
1.供应商风险评估
"What's the security score for acme.com? Show me their factor breakdown and any active security issues."
2.投资组合分析
"List my portfolios and show me all companies in my 'Critical Vendors' portfolio that have a score below 70."
3.威胁情报
"Search the attack surface for any exposed assets related to example.com and check if they have any CVEs being actively exploited."
4.供应链风险
"Who are the fourth-party vendors for microsoft.com? Are any of them below a B grade?"
5.行业基准
"How does acme.com compare to the healthcare industry average? Show me the historical trend for the past year."
建筑
src/
├── cli/ # CLI entry point
├── controllers/ # Business logic (extensible)
├── services/
│ ├── securityscorecard.service.ts # SSC API client
│ └── securityscorecard.types.ts # Type definitions
├── tools/
│ ├── index.ts # Tool registration hub
│ ├── scorecard.tools.ts
│ ├── portfolio.tools.ts
│ ├── findings.tools.ts
│ ├── vendor.tools.ts
│ ├── questionnaire.tools.ts
│ ├── actionplan.tools.ts
│ ├── asi.tools.ts
│ └── events.tools.ts
├── resources/
│ └── scorecard.resources.ts # MCP resources
├── utils/
│ ├── config.ts # Zod-validated config
│ ├── logger.ts # Pino structured logging
│ └── error.ts # Error formatting
└── index.ts # Server entry point
配置
| 变量 | 描述 | 默认值 |
|---|
TRANSPORT_MODE | stdio 或 http | stdio |
PORT | HTTP服务器端口 | 3000 |
SSC_API_KEY | SecurityScorecard API密钥 | 必需 |
SSC_API_BASE_URL | API基本URL | https://api.securityscorecard.io |
LOG_LEVEL | 日志记录级别 | info |
NODE_ENV | 环境 | production |
API端点(HTTP模式)
| 端点 | 方法 | 描述 |
|---|
/mcp | POST | MCP可流式HTTP端点 |
/mcp | GET | SSE通知流 |
/mcp | DELETE | 会话清理 |
/health | GET | 健康检查 |
/.well-known/oauth-protected-resource | GET | OAuth元数据(RFC 9728) |
许可证
麻省理工学院