Token导航 LogoToken导航TokenDH.com
Thehive MCP logo
AI代理stdio官方级别未说明来源级核验

Thehive MCP

MCP Server

thehive-mcp

为TheHive安全事件响应平台提供MCP(模型上下文协议)服务器,支持AI代理创建案例、管理警报、跟踪可观察对象、运行Cortex分析器并协调事件响应工作流。

工具数

35

提示词数

0

GitHub Stars

1

资源数

0
TypeScriptClaudeAI代理Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

solomonneas

提供方

solomonneas

最后核验

2026/5/17 20:21

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx thehive-mcp

详细介绍

thehive-mcp

MCP(模型上下文协议)服务器 The Hive 安全事件响应平台。允许AI代理创建案例、管理警报、跟踪可观察对象、运行Cortex分析器和编排事件响应工作流。

经过测试 蜂巢5.4.11 具有完整的端到端验证(36个实时集成测试)。

特性

  • 35工具 覆盖整个TheHive 5 API表面
  • 个案管理 -创建、列出、获取、更新、关闭、删除、搜索、合并案例
  • 警报管理 -创建、列出、获取、更新、升级到案例、删除警报
  • 任务管理 -在案例中创建、列出、获取、更新任务
  • 可观察的管理 -添加(单次+批量)、列出、获取、搜索可观察对象
  • 任务日志 -添加和列出任务的日志条目
  • 评论 -添加并列出案例评论
  • 用户管理 -列出用户,获取当前用户信息
  • Cortex集成 -列出分析器,运行分析器作业,获取作业结果
  • 原始查询API -对复杂的搜索执行任意的TheWive查询DSL
  • 案例模板 -列出用于创建案例的可用模板
  • 状态 -健康检查、版本信息、功能
  • 3个提示模板 -病例摘要、警报分流、事件响应工作流
  • 3资源 -未结案例、新警报、当前用户

安装

npm install -g thehive-mcp

或者直接运行:

npx thehive-mcp

配置

设置环境变量:

变量必填默认描述
THEHIVE_URL-Hive实例URL(例如。 http://thehive:9000)
THEHIVE_API_KEY-用于身份验证的API密钥
THEHIVE_VERIFY_SSL没有true设置为 false 禁用SSL验证
THEHIVE_TIMEOUT没有30请求超时(秒)

克劳德桌面版

添加 ~/Library/Application Support/Claude/claude_desktop_config.json (macOS)或 %APPDATA%\Claude\claude_desktop_config.json (Windows):

{
  "mcpServers": {
    "thehive": {
      "command": "thehive-mcp",
      "env": {
        "THEHIVE_URL": "http://your-thehive:9000",
        "THEHIVE_API_KEY": "your-api-key"
      }
    }
  }
}

克劳德代码

claude mcp add thehive \
  --env THEHIVE_URL=http://your-thehive:9000 \
  --env THEHIVE_API_KEY=your-api-key \
  -- thehive-mcp

添加 --scope user 使其可从任何目录访问,而不仅仅是当前项目。

开爪

如果你从源代码签出而不是npm安装的二进制文件运行,请指向 command/args 在建成 dist/index.js:

openclaw mcp set thehive '{
  "command": "node",
  "args": ["/absolute/path/to/thehive-mcp/dist/index.js"],
  "env": {
    "THEHIVE_URL": "http://your-thehive:9000",
    "THEHIVE_API_KEY": "your-api-key"
  }
}'

或者,使用全局npm安装:

openclaw mcp set thehive '{
  "command": "thehive-mcp",
  "env": {
    "THEHIVE_URL": "http://your-thehive:9000",
    "THEHIVE_API_KEY": "your-api-key"
  }
}'

然后重新启动OpenClaw网关,以便启动新服务器:

systemctl --user restart openclaw-gateway
openclaw mcp list   # confirm "thehive" is registered

爱马仕代理商

爱马仕代理商 从读取MCP配置 ~/.hermes/config.yaml 在...之下 mcp_servers 钥匙。添加条目:

mcp_servers:
  thehive:
    command: "thehive-mcp"
    env:
      THEHIVE_URL: "http://your-thehive:9000"
      THEHIVE_API_KEY: "your-api-key"

或者,当从源代码签出而不是全局npm安装运行时:

mcp_servers:
  thehive:
    command: "node"
    args: ["/absolute/path/to/thehive-mcp/dist/index.js"]
    env:
      THEHIVE_URL: "http://your-thehive:9000"
      THEHIVE_API_KEY: "your-api-key"

然后从Hermes会话中重新加载MCP:

/reload-mcp

Codex CLI

Codex CLI 通过注册MCP服务器 codex mcp add:

codex mcp add thehive \
  --env THEHIVE_URL=http://your-thehive:9000 \
  --env THEHIVE_API_KEY=your-api-key \
  -- thehive-mcp

或者,从源代码签出运行时:

codex mcp add thehive \
  --env THEHIVE_URL=http://your-thehive:9000 \
  --env THEHIVE_API_KEY=your-api-key \
  -- node /absolute/path/to/thehive-mcp/dist/index.js

Codex将条目写入 ~/.codex/config.toml 在...之下 [mcp_servers.thehive].通过以下方式进行验证:

codex mcp list

工具

案例(8个工具)

工具说明
thehive_list_cases列出带有过滤器的案例(状态、严重性、标签、所有者)
thehive_get_case按ID获取特定案例
thehive_create_case创建新案例
thehive_update_case更新案例字段(严重性、状态、标签等)
thehive_search_cases按标题关键字搜索案例
thehive_close_case结束一个具有解决状态和摘要的案例
thehive_delete_case永久删除案例(使用可选强制)
thehive_merge_cases将多个案例合并为一个

警报(6个工具)

工具说明
thehive_list_alerts列出带有过滤器的警报(状态、严重性、来源、类型)
thehive_get_alert按ID获取特定警报
thehive_create_alert创建新警报
thehive_update_alert更新警报字段
thehive_promote_alert发布案件警报
thehive_delete_alert永久删除警报

任务(4个工具)

工具说明
thehive_list_tasks列出案例的任务
thehive_get_task按ID获取特定任务
thehive_create_task在案例中创建任务
thehive_update_task更新任务字段(状态、受让人等)

可观察对象(5个工具)

工具说明
thehive_list_observables列出案例的可观察对象
thehive_get_observable通过ID获取特定的可观察对象
thehive_create_observable在案例中添加一个可观察对象
thehive_create_observable_bulk在一个请求中添加多个相同类型的可观察对象
thehive_search_observables在所有案例中搜索可观察对象

任务日志(2个工具)

工具说明
thehive_list_task_logs列出任务的日志条目
thehive_create_task_log向任务添加日志条目

评论(2个工具)

工具说明
thehive_list_comments列出对案例的评论
thehive_create_comment为案例添加评论

用户(2个工具)

工具说明
thehive_list_users列出组织中的用户
thehive_get_current_user获取经过身份验证的用户的个人资料

Cortex(3个工具)

工具说明
thehive_list_analyzers列出可用的Cortex分析仪
thehive_run_analyzer在可观察对象上运行Cortex分析器
thehive_get_job获取分析器作业状态和结果

查询(1个工具)

工具说明
thehive_query对复杂的搜索、日期范围、计数等执行原始的TheWive Query DSL。

模板(1个工具)

工具说明
thehive_list_case_templates列出可用案例模板

状态(1个工具)

工具说明
thehive_status获取服务器运行状况、版本和功能

提示模板

提示描述
case-summary生成一份全面的事故案例报告
alert-triage对警报进行分类和分析,以便升级
incident-response指导性事件响应工作流程

资源

资源URI描述
未结案件thehive://cases/open当前未结案件
新警报thehive://alerts/new未处理的警报
当前用户thehive://user/current经过身份验证的用户信息

发展

# Install dependencies
npm install

# Build
npm run build

# Run tests (unit, 68 tests)
npm test

# Run live integration tests (36 tests, requires TheHive instance)
THEHIVE_URL=http://your-thehive:9000 THEHIVE_API_KEY=your-key npx tsx scripts/live-test.ts

# Type check
npm run typecheck

# Development mode
THEHIVE_URL=http://your-thehive:9000 THEHIVE_API_KEY=your-key npm run dev

The Hive 5笔记

  • 组织很重要。admin org只有平台权限。创建一个单独的组织(例如“SOC”) org-admin 用户可进行完整案例/警报/任务/可观察访问。
  • v5中的案例状态发生了变化。 关闭状态有:真阳性、假阳性、不确定、重复、其他。没有“已解决”状态。
  • PATCH返回204。 更新操作不返回正文;客户端自动重新获取实体。
  • 可观察的创建返回数组。 客户端以透明的方式处理此问题。批量创建使用 data 作为一个数组。
  • Cortex连接器端点 生活在…之下 /api/connector//api/v1/.
  • description 是必需的 在创建案例和警报时。

许可证

麻省理工学院

目录标签

目录标签

TypeScriptClaudeAI代理安全事件响应本地部署案例管理警报管理Cortex集成

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

thehive-mcp

工具数量(toolCount,工具数)

35

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP