Skip to main content
Glama
KitsuneTech1

Kitsune vulnerability research MCP

Official
by KitsuneTech1

Kitsune Schwachstellenforschung MCP

Dieser lokale MCP-Server speichert Schwachstelleninformationen, Forschungsbereich, Scannerergebnisse, Beweisbelege, Bugcrowd VRT-Bewertungen und Berichtsentwürfe in einem SQLite-Ledger.

Er wurde für autorisierte defensive Forschung gebaut. Er scannt keine Ziele, führt keine Exploits aus, führt keine Shell-Befehle aus, reicht keine Berichte ein und veröffentlicht keine Offenlegungen.

Datenquellen

Der Server verwendet feste Adapter. Ein Aufrufer kann keine andere Quelle angeben.

Quelle

Was es bietet

CVE.org

Kanonische CVE JSON 5-Datensätze

NVD API 2.0

Aktuelle CVEs, CVSS und CWE-Anreicherung

CISA KEV

Nachweise für Ausnutzung in freier Wildbahn

FIRST EPSS

Tägliche 30-Tage-Ausbeutungswahrscheinlichkeit und Perzentil

OSV

Paket-, Versions- und Commit-Schwachstellenabgleich

Bugcrowd VRT 1.19

Finding-Kategorie und Basispriorität

CVE.org ist der kanonische Datensatz. NVD ist Anreicherung und Entdeckung aktueller Datensätze. KEV und EPSS sind separate Signale. VRT ist eine technische Baseline, keine Autorisierung oder garantierte Bounty-Bewertung.

Related MCP server: MoonMCP

Anforderungen

  • Node.js 24 oder neuer

  • npm 10 oder neuer

  • Ein absoluter Import-Root, wenn SARIF- oder Beweisdateien importiert werden sollen

Für die öffentlichen Feeds ist kein API-Schlüssel erforderlich. NVD_API_KEY ist optional und wird nur an NVD gesendet.

Installieren und verifizieren

npm install
npm test
npm run check
npm run lint
npm run build

Der Quellcode ist unter der MIT-Lizenz verfügbar. Das Paket ist nicht auf npm veröffentlicht.

MCP-Client-Konfiguration

Zuerst bauen, dann den Client auf den kompilierten stdio-Einstiegspunkt verweisen:

{
  "mcpServers": {
    "kitsune-vuln-research": {
      "command": "node",
      "args": [
        "--disable-warning=ExperimentalWarning",
        "C:\\path\\to\\kitsune-vuln-research-mcp\\dist\\index.js"
      ],
      "env": {
        "VULN_IMPORT_ROOTS": "C:\\absolute\\path\\to\\scanner-output",
        "VULN_LOG_LEVEL": "warn"
      }
    }
  }
}

Lizenz

MIT. Siehe LICENSE.

Das eingebaute Node SQLite-Modul trägt in Node 24 noch eine ExperimentalWarning. Das enge Befehlszeilen-Flag hält diese Warnung aus MCP stderr heraus, ohne andere Warnungsklassen zu unterdrücken.

Konfiguration

Variable

Bedeutung

VULN_DATA_DIR

Absolutes Zustandsverzeichnis. Standardmäßig das lokale Anwendungsdatenverzeichnis.

VULN_IMPORT_ROOTS

Erlaubte absolute Roots für SARIF- und Beweislesevorgänge. Verwendet ; unter Windows und : unter Linux oder macOS.

NVD_API_KEY

Optionaler NVD-Schlüssel. Wird nie persistiert.

VULN_OFFLINE

Auf true setzen, um alle Netzwerk-Tools zu blockieren, während zwischengespeicherte Lesevorgänge verfügbar bleiben.

VULN_LOG_LEVEL

error, warn oder info. Standard: warn.

Der Laufzeitzustand wird unter VULN_DATA_DIR gespeichert:

vuln-research.sqlite
cases/
  <case-id>/
    evidence/
    exports/

SQLite verwendet Fremdschlüssel, WAL-Modus, vorbereitete Anweisungen und Append-Only-Ereignisbelege. Quell-Payloads und Beweise werden SHA-256-gehasht.

Intelligence-Tools

Tool

Verhalten

vuln_sync_recent_cves

Cache NVD-CVEs aus einem veröffentlichten oder geänderten Fenster von höchstens 120 Tagen.

vuln_get_cve

Einen zwischengespeicherten CVE lesen oder von CVE.org und NVD aktualisieren.

vuln_search_cves

Zwischengespeicherte CVEs mit begrenzter Paginierung durchsuchen.

vuln_sync_kev

CISA KEV aktualisieren und zwischengespeicherte CVEs annotieren.

vuln_sync_epss

EPSS für 1 bis 100 explizite CVE-IDs aktualisieren.

vuln_query_osv_package

OSV für ein Paket/Version oder einen Commit abfragen.

vuln_get_source_status

Abrufzustand, Quellzeitstempel, Fehler und Veraltungsflags zurückgeben.

vuln_refresh_vrt

Atomar den festen Bugcrowd VRT 1.19-Schnappschuss aktualisieren.

vuln_search_vrt

Terminale VRT-Pfade und Basisprioritäten durchsuchen.

vuln_prioritize_candidates

Zwischengespeicherte CVEs nach KEV, EPSS, CVSS, dann Änderungszeit ordnen.

Die Kandidatenordnung ist Forschungspriorität. Sie ersetzt nicht CVSS, VRT, reproduzierten Einfluss oder Programmregeln.

Forschungswerkzeuge

Tool

Verhalten

research_register_scope

Speichern einer externen Autorisierungsreferenz, Assets, Methoden und Gültigkeitsfenster.

research_check_scope

Erklären, ob ein Ziel und eine Methode derzeit erlaubt sind.

research_create_case

Erstellen eines Falls nach einer erfolgreichen Bereichsentscheidung.

research_get_case_state

Bereichszustand, SARIF, Beweise, Findings, Patch-Checks und Berichtsbelege eines Falls lesen.

research_import_sarif

Begrenztes SARIF 2.1.0 aus einem Import-Root kopieren und parsen.

research_record_evidence

Eine begrenzte Datei kopieren und deren SHA-256-Beleg zurückgeben.

research_assess_finding

Den vollständigen VRT-Pfad, Auswirkung, Voraussetzungen, Bereichsnachweise und Konfidenz erfassen.

research_export_report

Einen lokalen Markdown-Entwurf schreiben. Er reicht den Bericht nie ein.

research_record_patch_verification

Gleiche-Fall-Beweise und ein Patch-Ergebnis an ein Finding anhängen.

Das Registrieren eines Bereichs hier erzeugt keine Berechtigung. authorization_ref muss auf die echte Bounty-Briefing, den Vertrag, das Ticket oder die Laborautorisierung verweisen.

Normaler Arbeitsablauf

  1. Setzen Sie VULN_IMPORT_ROOTS auf das Scanner-Ausgabeverzeichnis.

  2. Aktualisieren Sie aktuelle CVEs, KEV, EPSS und VRT.

  3. Registrieren Sie den echten Programmbereich und das Gültigkeitsfenster.

  4. Erstellen Sie einen Fall für genau ein Ziel und eine zulässige Methode.

  5. Führen Sie Semgrep, CodeQL, Trivy, Grype oder einen anderen genehmigten Scanner außerhalb dieses MCP aus.

  6. Importieren Sie seine SARIF-Ausgabe und erfassen Sie Reproduktionsnachweise.

  7. Wählen Sie einen terminalen VRT-Pfad und erfassen Sie die tatsächliche Auswirkung.

  8. Exportieren Sie einen lokalen Entwurf zur menschlichen Überprüfung.

Scanner-Nachrichten und Beratungstexte werden als nicht vertrauenswürdige Daten behandelt. Sie können Bereich, Toolauswahl, SQL, Pfade oder Berichtsstruktur nicht ändern.

Importsicherheit

  • Import-Roots müssen absolut und explizit konfiguriert sein.

  • Kanonische Pfade müssen innerhalb eines erlaubten Roots bleiben.

  • Symbolische Link-Importe, Windows-Gerätepfade und alternative Datenströme werden abgelehnt.

  • Dateien sind standardmäßig auf 25 MiB begrenzt.

  • Gespeicherte Beweisnamen werden vom Server generiert.

  • Doppelte Beweise und SARIF-Ergebnisse werden durch Hashes oder stabile Fingerabdrücke identifiziert.

Veraltete Feeds und Offline-Arbeit

Rufen Sie vuln_get_source_status auf, bevor Sie zwischengespeicherte Informationen verwenden. NVD, KEV, EPSS und VRT sind nach 24 Stunden veraltet. Kanonischer CVE- und OSV-Abfragezustand sind nach sieben Tagen veraltet.

Wenn eine Quelle nicht verfügbar ist, bleibt der letzte gute Cache lesbar. Setzen Sie VULN_OFFLINE=true, wenn eine Sitzung keine Netzwerkanfragen stellen darf.

Tests

Die Suite verwendet standardmäßig aufgezeichnete Fixtures. Sie deckt Schemata, Quellbeschränkungen, Ursprungsisolierung, Bereichsabgleich, Pfadeinhaltung, SARIF-Prompt-Injection-Zeichenfolgen, Beweishashing, VRT-Bewertung, Berichts-Escaping, MCP-Erkennung und Neustartpersistenz ab.

evaluation.xml enthält zehn stabile, schreibgeschützte Fragen basierend auf den festen 2026-Fixtures unter tests/fixtures.

Erstellen und seeden Sie diese Fixtures in ein neues absolutes Datenverzeichnis, bevor Sie die Evaluierungen ausführen:

npm run seed:evaluation -- C:\absolute\unused\evaluation-data

Der Seeder weigert sich, eine vorhandene Datenbank zu überschreiben. Verweisen Sie VULN_DATA_DIR auf dieses Verzeichnis, wenn Sie den Evaluierungsserver starten.

A
license - permissive license
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    B
    maintenance
    A local Python MCP server for safe, human-led bug bounty recon, providing lightweight helpers for scope checks, headers, robots.txt, sitemap.xml, JavaScript URL collection, endpoint extraction, URL deduplication, evidence notes, and manual test planning.
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    A scope-aware bug-bounty & reconnaissance MCP server that works out of the box on the Python standard library and augments itself with your favourite CLI tools when they're present.
    22
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    An MCP server that provides passive and low-impact active reconnaissance tools for authorized bug bounty and security assessments, enabling LLMs to perform structured recon and generate reports.
    11
    Apache 2.0
  • A
    license
    B
    quality
    C
    maintenance
    An MCP server for authorized bug bounty work that enforces an evidence-driven workflow with session management, preflight checks, surface discovery, and verified scanning.
    12
    MIT

View all related MCP servers

Related MCP Connectors

  • MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.

  • A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/KitsuneTech1/kitsune-vuln-research-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server