thehive-mcp
MCP(模型上下文协议)服务器 The Hive 安全事件响应平台。允许AI代理创建案例、管理警报、跟踪可观察对象、运行Cortex分析器和编排事件响应工作流。
经过测试 蜂巢5.4.11 具有完整的端到端验证(36个实时集成测试)。
特性
- 35工具 覆盖整个TheHive 5 API表面
- 个案管理 -创建、列出、获取、更新、关闭、删除、搜索、合并案例
- 警报管理 -创建、列出、获取、更新、升级到案例、删除警报
- 任务管理 -在案例中创建、列出、获取、更新任务
- 可观察的管理 -添加(单次+批量)、列出、获取、搜索可观察对象
- 任务日志 -添加和列出任务的日志条目
- 评论 -添加并列出案例评论
- 用户管理 -列出用户,获取当前用户信息
- Cortex集成 -列出分析器,运行分析器作业,获取作业结果
- 原始查询API -对复杂的搜索执行任意的TheWive查询DSL
- 案例模板 -列出用于创建案例的可用模板
- 状态 -健康检查、版本信息、功能
- 3个提示模板 -病例摘要、警报分流、事件响应工作流
- 3资源 -未结案例、新警报、当前用户
安装
npm install -g thehive-mcp或者直接运行:
npx thehive-mcp配置
设置环境变量:
| 变量 | 必填 | 默认 | 描述 |
|---|---|---|---|
THEHIVE_URL | 是 | - | Hive实例URL(例如。 http://thehive:9000) |
THEHIVE_API_KEY | 是 | - | 用于身份验证的API密钥 |
THEHIVE_VERIFY_SSL | 没有 | true | 设置为 false 禁用SSL验证 |
THEHIVE_TIMEOUT | 没有 | 30 | 请求超时(秒) |
克劳德桌面版
添加 ~/Library/Application Support/Claude/claude_desktop_config.json (macOS)或 %APPDATA%\Claude\claude_desktop_config.json (Windows):
{
"mcpServers": {
"thehive": {
"command": "thehive-mcp",
"env": {
"THEHIVE_URL": "http://your-thehive:9000",
"THEHIVE_API_KEY": "your-api-key"
}
}
}
}克劳德代码
claude mcp add thehive \
--env THEHIVE_URL=http://your-thehive:9000 \
--env THEHIVE_API_KEY=your-api-key \
-- thehive-mcp添加 --scope user 使其可从任何目录访问,而不仅仅是当前项目。
开爪
如果你从源代码签出而不是npm安装的二进制文件运行,请指向 command/args 在建成 dist/index.js:
openclaw mcp set thehive '{
"command": "node",
"args": ["/absolute/path/to/thehive-mcp/dist/index.js"],
"env": {
"THEHIVE_URL": "http://your-thehive:9000",
"THEHIVE_API_KEY": "your-api-key"
}
}'或者,使用全局npm安装:
openclaw mcp set thehive '{
"command": "thehive-mcp",
"env": {
"THEHIVE_URL": "http://your-thehive:9000",
"THEHIVE_API_KEY": "your-api-key"
}
}'然后重新启动OpenClaw网关,以便启动新服务器:
systemctl --user restart openclaw-gateway
openclaw mcp list # confirm "thehive" is registered爱马仕代理商
爱马仕代理商 从读取MCP配置 ~/.hermes/config.yaml 在...之下 mcp_servers 钥匙。添加条目:
mcp_servers:
thehive:
command: "thehive-mcp"
env:
THEHIVE_URL: "http://your-thehive:9000"
THEHIVE_API_KEY: "your-api-key"或者,当从源代码签出而不是全局npm安装运行时:
mcp_servers:
thehive:
command: "node"
args: ["/absolute/path/to/thehive-mcp/dist/index.js"]
env:
THEHIVE_URL: "http://your-thehive:9000"
THEHIVE_API_KEY: "your-api-key"然后从Hermes会话中重新加载MCP:
/reload-mcpCodex CLI
Codex CLI 通过注册MCP服务器 codex mcp add:
codex mcp add thehive \
--env THEHIVE_URL=http://your-thehive:9000 \
--env THEHIVE_API_KEY=your-api-key \
-- thehive-mcp或者,从源代码签出运行时:
codex mcp add thehive \
--env THEHIVE_URL=http://your-thehive:9000 \
--env THEHIVE_API_KEY=your-api-key \
-- node /absolute/path/to/thehive-mcp/dist/index.jsCodex将条目写入 ~/.codex/config.toml 在...之下 [mcp_servers.thehive].通过以下方式进行验证:
codex mcp list工具
案例(8个工具)
| 工具 | 说明 |
|---|---|
thehive_list_cases | 列出带有过滤器的案例(状态、严重性、标签、所有者) |
thehive_get_case | 按ID获取特定案例 |
thehive_create_case | 创建新案例 |
thehive_update_case | 更新案例字段(严重性、状态、标签等) |
thehive_search_cases | 按标题关键字搜索案例 |
thehive_close_case | 结束一个具有解决状态和摘要的案例 |
thehive_delete_case | 永久删除案例(使用可选强制) |
thehive_merge_cases | 将多个案例合并为一个 |
警报(6个工具)
| 工具 | 说明 |
|---|---|
thehive_list_alerts | 列出带有过滤器的警报(状态、严重性、来源、类型) |
thehive_get_alert | 按ID获取特定警报 |
thehive_create_alert | 创建新警报 |
thehive_update_alert | 更新警报字段 |
thehive_promote_alert | 发布案件警报 |
thehive_delete_alert | 永久删除警报 |
任务(4个工具)
| 工具 | 说明 |
|---|---|
thehive_list_tasks | 列出案例的任务 |
thehive_get_task | 按ID获取特定任务 |
thehive_create_task | 在案例中创建任务 |
thehive_update_task | 更新任务字段(状态、受让人等) |
可观察对象(5个工具)
| 工具 | 说明 |
|---|---|
thehive_list_observables | 列出案例的可观察对象 |
thehive_get_observable | 通过ID获取特定的可观察对象 |
thehive_create_observable | 在案例中添加一个可观察对象 |
thehive_create_observable_bulk | 在一个请求中添加多个相同类型的可观察对象 |
thehive_search_observables | 在所有案例中搜索可观察对象 |
任务日志(2个工具)
| 工具 | 说明 |
|---|---|
thehive_list_task_logs | 列出任务的日志条目 |
thehive_create_task_log | 向任务添加日志条目 |
评论(2个工具)
| 工具 | 说明 |
|---|---|
thehive_list_comments | 列出对案例的评论 |
thehive_create_comment | 为案例添加评论 |
用户(2个工具)
| 工具 | 说明 |
|---|---|
thehive_list_users | 列出组织中的用户 |
thehive_get_current_user | 获取经过身份验证的用户的个人资料 |
Cortex(3个工具)
| 工具 | 说明 |
|---|---|
thehive_list_analyzers | 列出可用的Cortex分析仪 |
thehive_run_analyzer | 在可观察对象上运行Cortex分析器 |
thehive_get_job | 获取分析器作业状态和结果 |
查询(1个工具)
| 工具 | 说明 |
|---|---|
thehive_query | 对复杂的搜索、日期范围、计数等执行原始的TheWive Query DSL。 |
模板(1个工具)
| 工具 | 说明 |
|---|---|
thehive_list_case_templates | 列出可用案例模板 |
状态(1个工具)
| 工具 | 说明 |
|---|---|
thehive_status | 获取服务器运行状况、版本和功能 |
提示模板
| 提示 | 描述 |
|---|---|
case-summary | 生成一份全面的事故案例报告 |
alert-triage | 对警报进行分类和分析,以便升级 |
incident-response | 指导性事件响应工作流程 |
资源
| 资源 | URI | 描述 |
|---|---|---|
| 未结案件 | thehive://cases/open | 当前未结案件 |
| 新警报 | thehive://alerts/new | 未处理的警报 |
| 当前用户 | thehive://user/current | 经过身份验证的用户信息 |
发展
# Install dependencies
npm install
# Build
npm run build
# Run tests (unit, 68 tests)
npm test
# Run live integration tests (36 tests, requires TheHive instance)
THEHIVE_URL=http://your-thehive:9000 THEHIVE_API_KEY=your-key npx tsx scripts/live-test.ts
# Type check
npm run typecheck
# Development mode
THEHIVE_URL=http://your-thehive:9000 THEHIVE_API_KEY=your-key npm run devThe Hive 5笔记
- 组织很重要。 这
adminorg只有平台权限。创建一个单独的组织(例如“SOC”)org-admin用户可进行完整案例/警报/任务/可观察访问。 - v5中的案例状态发生了变化。 关闭状态有:真阳性、假阳性、不确定、重复、其他。没有“已解决”状态。
- PATCH返回204。 更新操作不返回正文;客户端自动重新获取实体。
- 可观察的创建返回数组。 客户端以透明的方式处理此问题。批量创建使用
data作为一个数组。 - Cortex连接器端点 生活在…之下
/api/connector/不/api/v1/. description是必需的 在创建案例和警报时。
许可证
麻省理工学院
