Skip to main content
Glama
KitsuneTech1

Kitsune vulnerability research MCP

Official
by KitsuneTech1

Investigación de vulnerabilidades Kitsune MCP

Este servidor MCP local mantiene inteligencia sobre vulnerabilidades, alcance de investigación, resultados de escáneres, recibos de evidencia, evaluaciones de Bugcrowd VRT y borradores de informes en un solo libro de contabilidad SQLite.

Está construido para investigación defensiva autorizada. No escanea objetivos, ejecuta exploits, ejecuta comandos de shell, envía informes ni publica divulgaciones.

Fuentes de datos

El servidor utiliza adaptadores fijos. Un llamante no puede proporcionar otro origen.

Fuente

Lo que proporciona

CVE.org

Registros canónicos CVE JSON 5

NVD API 2.0

CVEs recientes, enriquecimiento CVSS y CWE

CISA KEV

Evidencia de explotación en la naturaleza

FIRST EPSS

Probabilidad de explotación diaria a 30 días y percentil

OSV

Coincidencia de vulnerabilidades por paquete, versión y commit

Bugcrowd VRT 1.19

Categoría de hallazgo y prioridad base

CVE.org es el registro canónico. NVD es enriquecimiento y descubrimiento de registros recientes. KEV y EPSS son señales separadas. VRT es una línea base técnica, no una autorización ni una calificación de recompensa garantizada.

Related MCP server: MoonMCP

Requisitos

  • Node.js 24 o más reciente

  • npm 10 o más reciente

  • Una raíz de importación absoluta si se importarán archivos SARIF o evidencia

No se requiere clave API para las fuentes públicas. NVD_API_KEY es opcional y se envía solo a NVD.

Instalar y verificar

npm install
npm test
npm run check
npm run lint
npm run build

El código fuente está disponible bajo la licencia MIT. El paquete no está publicado en npm.

Configuración del cliente MCP

Construya primero, luego apunte el cliente al punto de entrada stdio compilado:

{
  "mcpServers": {
    "kitsune-vuln-research": {
      "command": "node",
      "args": [
        "--disable-warning=ExperimentalWarning",
        "C:\\path\\to\\kitsune-vuln-research-mcp\\dist\\index.js"
      ],
      "env": {
        "VULN_IMPORT_ROOTS": "C:\\absolute\\path\\to\\scanner-output",
        "VULN_LOG_LEVEL": "warn"
      }
    }
  }
}

Licencia

MIT. Ver LICENSE.

El módulo SQLite integrado de Node todavía lleva un ExperimentalWarning en Node 24. El indicador de línea de comandos específico mantiene esa advertencia fuera de stderr de MCP sin suprimir otras clases de advertencia.

Configuración

Variable

Significado

VULN_DATA_DIR

Directorio de estado absoluto. Por defecto es el directorio de datos de la aplicación local.

VULN_IMPORT_ROOTS

Raíces absolutas permitidas para lecturas de SARIF y evidencia. Usa ; en Windows y : en Linux o macOS.

NVD_API_KEY

Clave NVD opcional. Nunca se persiste.

VULN_OFFLINE

Establecer en true para bloquear todas las herramientas de red mientras se mantienen disponibles las lecturas en caché.

VULN_LOG_LEVEL

error, warn o info. Por defecto: warn.

El estado en tiempo de ejecución se mantiene bajo VULN_DATA_DIR:

vuln-research.sqlite
cases/
  <case-id>/
    evidence/
    exports/

SQLite usa claves foráneas, modo WAL, declaraciones preparadas y recibos de eventos de solo anexión. Las cargas útiles de origen y la evidencia tienen hash SHA-256.

Herramientas de inteligencia

Herramienta

Comportamiento

vuln_sync_recent_cves

Almacenar en caché CVEs de NVD desde una ventana publicada o modificada de máximo 120 días.

vuln_get_cve

Leer un CVE en caché o actualizarlo desde CVE.org y NVD.

vuln_search_cves

Buscar CVEs en caché con paginación limitada.

vuln_sync_kev

Actualizar CISA KEV y anotar CVEs en caché.

vuln_sync_epss

Actualizar EPSS para 1 a 100 ID de CVE explícitos.

vuln_query_osv_package

Consultar OSV para un paquete/versión o commit.

vuln_get_source_status

Devolver estado de obtención, marcas de tiempo de origen, errores e indicadores de desactualización.

vuln_refresh_vrt

Actualizar atómicamente la instantánea fija de Bugcrowd VRT 1.19.

vuln_search_vrt

Buscar rutas VRT terminales y prioridades base.

vuln_prioritize_candidates

Ordenar CVEs en caché por KEV, EPSS, CVSS, luego tiempo de modificación.

El orden de candidatos es prioridad de investigación. No reemplaza CVSS, VRT, impacto reproducido o reglas del programa.

Herramientas de investigación

Herramienta

Comportamiento

research_register_scope

Almacenar una referencia de autorización externa, activos, métodos y ventana de validez.

research_check_scope

Explicar si un objetivo y método están actualmente permitidos.

research_create_case

Crear un caso después de una decisión de alcance exitosa.

research_get_case_state

Leer el estado de alcance, SARIF, evidencia, hallazgos, verificaciones de parches y recibos de informe de un caso.

research_import_sarif

Copiar y analizar SARIF 2.1.0 limitado desde una raíz de importación.

research_record_evidence

Copiar un archivo limitado y devolver su recibo SHA-256.

research_assess_finding

Registrar la ruta VRT completa, impacto, requisitos previos, evidencia de alcance y confianza.

research_export_report

Escribir un borrador local en Markdown. Nunca envía el informe.

research_record_patch_verification

Adjuntar evidencia del mismo caso y un resultado de parche a un hallazgo.

Registrar un alcance aquí no crea permiso. authorization_ref debe apuntar al resumen de recompensa real, contrato, ticket o autorización de laboratorio.

Flujo de trabajo normal

  1. Establecer VULN_IMPORT_ROOTS en el directorio de salida del escáner.

  2. Actualizar CVEs recientes, KEV, EPSS y VRT.

  3. Registrar el alcance del programa real y la ventana de validez.

  4. Crear un caso para un objetivo exacto y un método permitido.

  5. Ejecutar Semgrep, CodeQL, Trivy, Grype u otro escáner aprobado fuera de este MCP.

  6. Importar su salida SARIF y registrar evidencia de reproducción.

  7. Seleccionar una ruta VRT terminal y registrar el impacto real.

  8. Exportar un borrador local para revisión humana.

Los mensajes del escáner y el texto de asesoramiento se tratan como datos no confiables. No pueden cambiar el alcance, la selección de herramientas, SQL, rutas o la estructura del informe.

Seguridad de importación

  • Las raíces de importación deben ser absolutas y estar configuradas explícitamente.

  • Las rutas canónicas deben permanecer dentro de una raíz permitida.

  • Las importaciones de enlaces simbólicos, rutas de dispositivos de Windows y flujos de datos alternativos son rechazadas.

  • Los archivos están limitados a 25 MiB por defecto.

  • Los nombres de evidencia almacenados son generados por el servidor.

  • La evidencia duplicada y los resultados SARIF se identifican mediante hashes o huellas dactilares estables.

Fuentes desactualizadas y trabajo sin conexión

Llamar a vuln_get_source_status antes de usar inteligencia en caché. NVD, KEV, EPSS y VRT están desactualizados después de 24 horas. El estado de consulta canónica de CVE y OSV está desactualizado después de siete días.

Si una fuente no está disponible, el último caché bueno permanece legible. Establecer VULN_OFFLINE=true cuando una sesión no deba realizar solicitudes de red.

Pruebas

El conjunto de pruebas utiliza accesorios grabados por defecto. Cubre esquemas, límites de origen, aislamiento de origen, coincidencia de alcance, contención de rutas, cadenas de inyección de mensajes SARIF, hash de evidencia, evaluación VRT, escape de informes, descubrimiento MCP y persistencia de reinicio.

evaluation.xml contiene diez preguntas estables y de solo lectura basadas en los accesorios fijos de 2026 bajo tests/fixtures.

Construya y siembre esos accesorios en un nuevo directorio de datos absoluto antes de ejecutar las evaluaciones:

npm run seed:evaluation -- C:\absolute\unused\evaluation-data

El sembrador se niega a sobrescribir una base de datos existente. Apunte VULN_DATA_DIR a ese directorio al iniciar el servidor de evaluación.

A
license - permissive license
-
quality - not tested
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    B
    maintenance
    A local Python MCP server for safe, human-led bug bounty recon, providing lightweight helpers for scope checks, headers, robots.txt, sitemap.xml, JavaScript URL collection, endpoint extraction, URL deduplication, evidence notes, and manual test planning.
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    A scope-aware bug-bounty & reconnaissance MCP server that works out of the box on the Python standard library and augments itself with your favourite CLI tools when they're present.
    22
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    An MCP server that provides passive and low-impact active reconnaissance tools for authorized bug bounty and security assessments, enabling LLMs to perform structured recon and generate reports.
    11
    Apache 2.0
  • A
    license
    B
    quality
    C
    maintenance
    An MCP server for authorized bug bounty work that enforces an evidence-driven workflow with session management, preflight checks, surface discovery, and verified scanning.
    12
    MIT

View all related MCP servers

Related MCP Connectors

  • MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.

  • A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready

  • Security scanner for MCP servers. Detect vulnerabilities, prompt injection, and tool poisoning.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/KitsuneTech1/kitsune-vuln-research-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server