yamory MCP服务器(非官方)
](https://www.npmjs.com/package/@aranseshita/yamory-mcp-server)   
备注:这是一个非官方的社区驱动项目,不隶属于或认可 雅莫里 或Assured,股份有限公司。 日语版是这里 /日文版可在本页底部找到。
模型上下文协议(MCP) 服务器 雅莫里 漏洞管理云。将AI代理连接到yamory作为知识库——提供 检测到什么,有多危险,以及如何修复.
______________________________________________________________________
快速设置
1.获取您的API代币
- 登录到 雅莫里
- 引导到 团队设置 > API令牌
- 点击 发行代币 使用范围设置为 API服务器
- 将令牌设置为环境变量:
export YAMORY_API_TOKEN="your-token-here"
# export YAMORY_TEAM_NAME="your-team" # Optional: filter by team name小贴士:将此添加到您的shell配置文件中(~/.zshrc,~/.bashrc等等),因此它在会话中持续存在。
2.添加到您的MCP客户端
克劳德代码
claude mcp add yamory \
--env YAMORY_API_TOKEN=$YAMORY_API_TOKEN \
-- npx @aranseshita/yamory-mcp-server@latest克劳德桌面版 --添加到 claude_desktop_config.json:
{
"mcpServers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": {
"YAMORY_API_TOKEN": ""
}
}
}
}Cursor / VS Code / Docker
光标 --添加到 .cursor/mcp.json:
{
"mcpServers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": { "YAMORY_API_TOKEN": "" }
}
}
}VS代码(GitHub副本) --添加到 .vscode/mcp.json:
{
"servers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": { "YAMORY_API_TOKEN": "" }
}
}
}码头工人 --更换 npx 命令:
{
"mcpServers": {
"yamory": {
"command": "docker",
"args": ["run", "-i", "--rm", "-e", "YAMORY_API_TOKEN", "ghcr.io/aranseshita/yamory-mcp-server"],
"env": { "YAMORY_API_TOKEN": "" }
}
}
}团队共享(克劳德代码) --添加 .mcp.json 到你的项目根。每个成员集 YAMORY_API_TOKEN 在自己的环境中:
{
"mcpServers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": { "YAMORY_API_TOKEN": "${YAMORY_API_TOKEN}" }
}
}
}______________________________________________________________________
我能问什么?
漏洞检查和修复
询问您的团队当前的漏洞,并获得可操作的补救指导。与编码代理结合进行自动修复。
"Show me all open vulnerabilities"
"What immediate-priority issues do we have?"
"How do I fix the log4j vulnerability?"
"Update the affected packages and create a PR"CVE影响分析
当新的CVE被披露时,立即检查您的项目是否受到影响。
"Is CVE-2024-XXXXX affecting any of our projects?"
"List all projects using the vulnerable package"
"Summarize the impact and remediation steps"报告和分类
为站立、审核或安全审查生成摘要。
"Summarize this month's vulnerability status"
"Any projects with unresolved immediate-priority issues?"
"Show RCE vulnerabilities that are in the CISA KEV catalog"
"How many new vulnerabilities were detected this month?"______________________________________________________________________
工具
该服务器提供五种工具。MCP客户端会自动发现所有参数——下面列出了关键过滤器。
search_vulns (推荐默认值)
在一次调用中搜索应用程序库和容器映像漏洞。结果按源类型分组(app / container).
search_app_vulns
搜索应用程序库(npm、Maven、pip等)漏洞。
search_container_vulns
搜索容器映像漏洞。
search_host_vulns
搜索主机(操作系统级别)漏洞。
search_asset_vulns
搜索IT资产(网络设备、设备等)漏洞。
常用过滤器 (所有工具):
| 筛选器 | 示例 | 说明 |
|---|---|---|
keyword | log4j, CVE-2024-1234 | 匹配项目名称、包名称或CVE-ID |
triageLevel | immediate,delayed | 分流优先级 |
status | open | 漏洞状态 |
vulnType | RCE, XSS, SQLI | 脆弱性类别 |
cvssScore | 9.0 | 最低CVSS分数 |
includeKev | true | 仅限CISA已知漏洞 |
includePoc | true | 只有具有公共PoC的漏洞 |
openTimestamp | 2024-01-01 | 在此日期之后检测到 |
你不需要记住这些——只需用自然语言描述你在寻找什么,人工智能代理就会选择正确的过滤器。
______________________________________________________________________
配置
环境变量
| 变量 | 必填 | 描述 |
|---|---|---|
YAMORY_API_TOKEN | 是 | 来自yamory团队设置的API令牌 |
YAMORY_TEAM_NAME | 否 | 按团队名称筛选。集 * 用于组织范围的访问(仅限安全团队令牌) |
范围筛选器
yamory API令牌的作用域为每个团队。 YAMORY_TEAM_NAME 添加一个可选的附加过滤器:
| 场景 | 令牌 | YAMORY_TEAM_NAME | 结果 |
|---|---|---|---|
| 开发人员 | 团队令牌 | _(未设置)_ | 仅限自己团队的数据 |
| 安全负责人,一个团队 | 安全令牌 | Dev Team | 已筛选到指定团队 |
| 全组织安全负责人 | 安全令牌 | * | 所有团队可见 |
安全
- 从不提交代币 到版本控制
- 使用环境变量 或
.mcp.json随着${YAMORY_API_TOKEN}语法 - 限制范围 随着
YAMORY_TEAM_NAME在可能的情况下 - 旋转令牌 定期从yamory团队设置中
______________________________________________________________________
发展
npm install
npm run build
npm test使用MCP检查器进行调试:
npx @modelcontextprotocol/inspector node dist/index.js______________________________________________________________________
路线图
v1(当前)
- \[x\] 应用程序库漏洞搜索
- \[x\] 容器映像漏洞搜索
- \[x\] 主机漏洞搜索
- \[x\] IT资产漏洞搜索
- \[x\] 范围筛选器(令牌/团队/组织范围)
- \[x\] npm+Docker分发
第2版
- \[\]CVE详细信息工具
- \[\]CSPM漏洞端点
______________________________________________________________________
参考文献
许可证
麻省理工学院——见 许可证.
免责声明
这个项目是一个非官方的、社区驱动的集成。它不隶属于yamory或Assured,股份有限公司,也不由其背书或支持。“yamory”是Assured,股份有限公司的商标。使用yamory API须遵守yamory的服务条款。
______________________________________________________________________
日本语/ Japanese
yamory MCP Server(非公式)
注意:本项目为非正式社区主导项目雅莫里 和Assured株式会社没有任何关系。
模型上下文协议(MCP) 利用期间 雅莫里 是面向漏洞管理云的服务器。将AI代理连接到yamory知识库检测到了什么,有多危险,应该如何修正中描述的相应参数的值。
______________________________________________________________________
快速设置
1.获取API令牌
- 雅莫里 登录
- 团队设置 > API令牌 移到
- 用途 API服务器 工具栏内 提交标记 来修改标记元素的显示属性
- 为环境变量设置标记:
export YAMORY_API_TOKEN="your-token-here"
# export YAMORY_TEAM_NAME="your-team" # 任意: チーム名でフィルタリング提示:壳轮廓(~/.zshrc、~/.bashrc等已弃用的函数的缺少的支持。
2.添加到MCP客户端
克劳德代码
claude mcp add yamory \
--env YAMORY_API_TOKEN=$YAMORY_API_TOKEN \
-- npx @aranseshita/yamory-mcp-server@latest克劳德桌面版 — claude_desktop_config.json 添加到:
{
"mcpServers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": {
"YAMORY_API_TOKEN": ""
}
}
}
}团队共享 —在项目根目录中 .mcp.json 中所述修改相应参数的值。每个成员都在自己的环境中 YAMORY_API_TOKEN 设置:
{
"mcpServers": {
"yamory": {
"command": "npx",
"args": ["@aranseshita/yamory-mcp-server@latest"],
"env": { "YAMORY_API_TOKEN": "${YAMORY_API_TOKEN}" }
}
}
}______________________________________________________________________
能听到什么?
检查和修复漏洞
您可以检查团队当前的漏洞并获得可执行的修复指导。也可以与编码代理组合进行自动修改。
「未対応の脆弱性を一覧表示して」
「即時対応が必要な脆弱性は?」
「log4j の脆弱性はどう修正する?」
「影響を受けるパッケージを更新して PR を作成して」CVE影响分析
发布新CVE后,您可以立即查看对项目的影响。
「CVE-2024-XXXXX は影響ある?」
「脆弱なパッケージを使用しているプロジェクトを一覧表示して」
「影響と修正手順をまとめて」报告和摘要
可以为例会、审计和安全性审核生成摘要。
「今月の脆弱性状況をまとめて」
「即時対応の未解決問題があるプロジェクトは?」
「CISA KEV カタログに含まれる RCE 脆弱性を表示して」
「今月新たに検出された脆弱性は何件?」______________________________________________________________________
工具
本服务器提供5个工具。MCP客户端自动检测所有参数。主要的过滤器如下。
工具|说明| |--------|------| | search_vulns |批量搜索应用程序库和容器映像的漏洞(推荐默认值)| | search_app_vulns 搜索应用程序库(npm、Maven、pip等)的漏洞 | search_container_vulns 查找容器映像漏洞 | search_host_vulns 查找主机(操作系统级别)漏洞 | search_asset_vulns |查找IT资产(网络设备等)的漏洞|
公共过滤器:
过滤器,过滤器 |------------|-----|------| | keyword | log4j, CVE-2024-1234 用项目名、软件包名、CVE-ID搜索 | triageLevel | immediate,delayed |三者优先级| | status | open 故障状态 | vulnType | RCE, XSS, SQLI |脆弱性类别| | cvssScore | 9.0 |最低CVSS得分| | includeKev | true 仅CISA KEV中包含的脆弱性 | includePoc | true 只存在公共PoC的漏洞 | openTimestamp | 2024-01-01 |在此日期之后检测到的内容|
你不需要记住这些。如果用自然语言传达想检索的内容,AI代理选择适当的过滤器。
______________________________________________________________________
设定
环境变数
| 变数 | 必须 | 说明 |
|---|---|---|
YAMORY_API_TOKEN 是从yamory团队设置获取的API令牌 | ||
YAMORY_TEAM_NAME 否,按组名过滤。访问整个组织时 * (仅限安全团队令牌) |
范围滤波器
yamory API令牌以团队为单位设置作用域。YAMORY_TEAM_NAME 对较大场景进行渲染期间已观察到该故障
情境|令牌| YAMORY_TEAM_NAME | 结果 |
|---|
开发人员|团队令牌| _(未设定)_ |仅限本团队的数据| |安全读(1组)|安全令牌| Dev Team 仅限于指定团队 |安全读(整个组织)|安全令牌| * 全队查看
安全性
- 标记到版本控制不提交
- 环境变数或
.mcp.json的,之${YAMORY_API_TOKEN}使用语法 - 尽可能
YAMORY_TEAM_NAME的限制范围 - 从yamory团队设置开始定期旋转标记
______________________________________________________________________
免责事项
本项目是非正式的社区主导的整合。与yamory及Assured株式会社没有任何合作、推荐、支持关系。“yamory”是Assured株式会社的商标。yamory API的使用遵循yamory的使用条款。
