Skip to main content
Glama
SigmaHQ

Sigma MCP Server

Official
by SigmaHQ

Servidor MCP de Sigma

Un servidor MCP que expone la funcionalidad de pySigma a asistentes de IA y otros clientes MCP.

Características

Capacidad

Detalles

Herramienta validate_rule

Valida una regla Sigma (YAML) frente a todos los validadores configurados

Herramienta configure_validators

Persiste una lista de permitidos/excluidos de validadores personalizados para la sesión MCP actual

Recurso sigma://validators

Diccionario JSON de identificadores de validadores disponibles → descripciones

Recurso sigma://modifiers

Lista JSON de nombres de modificadores de valores Sigma disponibles

Related MCP server: mcp-audit-server

Requisitos

  • Python ≥ 3.10

  • Poetry (para desarrollo / instalación)

Instalación

git clone <repo-url>
cd sigma-mcp-server
poetry install

Uso

Ejecución del servidor

poetry run sigma-mcp-server
# or, after installation:
sigma-mcp-server

El servidor escucha en stdio por defecto (transporte MCP estándar).

Configuración en VS Code / Claude Desktop

Añada la siguiente entrada a la configuración de su cliente MCP (por ejemplo, ~/.config/claude/claude_desktop_config.json):

{
  "mcpServers": {
    "sigma": {
      "command": "sigma-mcp-server"
    }
  }
}

Ajuste la ruta del command al binario instalado si no se encuentra en el PATH.


Referencia de herramientas

validate_rule

Valida una única regla Sigma.

Argumentos

Nombre

Tipo

Descripción

rule_yaml

string

Regla Sigma completa en formato YAML

Retorno

Una matriz JSON de objetos de problemas de validación. Cada objeto contiene:

Clave

Tipo

Descripción

validator

string

Identificador del validador que produjo el problema

type

string

Nombre de la clase del problema (ej. IdentifierExistenceIssue)

severity

string

low, medium o high

description

string

Descripción legible por humanos de la clase del problema

rules

array[string]

IDs / títulos de reglas afectados por el problema

Pueden estar presentes campos adicionales específicos de la subclase (ej. identifier).

Una matriz vacía significa que la regla superó todos los validadores activos.


configure_validators

Persiste una configuración de validador personalizada para la sesión MCP actual. Todas las llamadas posteriores a validate_rule dentro de la misma sesión utilizarán esta configuración.

Argumentos

Nombre

Tipo

Por defecto

Descripción

validator_names

array[string] | null

null

Lista de permitidos explícita de identificadores de validadores. null = usar todos.

exclusions

array[string] | null

null (= [])

Identificadores de validadores a excluir después de aplicar la lista de permitidos.

Retorno

En caso de éxito: {"validator_names": ..., "exclusions": [...]} confirmando la configuración almacenada. En caso de error: {"error": "<description>"} cuando se suministra un identificador desconocido.

Ejemplo – excluir un único validador:

{"exclusions": ["identifier_existence"]}

Ejemplo – usar solo dos validadores:

{"validator_names": ["identifier_existence", "identifier_uniqueness"]}

Referencia de recursos

sigma://validators

Devuelve un objeto JSON que mapea cadenas de identificadores de validadores a sus descripciones legibles por humanos. Los identificadores de validadores se utilizan con configure_validators.

Ejemplo de respuesta (truncada):

{
  "identifier_existence": "Checks if rule has identifier.",
  "identifier_uniqueness": "Check rule UUID uniqueness.",
  ...
}

sigma://modifiers

Devuelve una matriz JSON ordenada de nombres de modificadores de valores Sigma que pueden utilizarse en condiciones de detección (ej. contains, startswith, re, base64).


Desarrollo

# Install dev dependencies
poetry install

# Run tests
poetry run pytest

# Run tests with coverage report
poetry run pytest --cov=sigma/mcp --cov-report=term-missing

# Type checking
poetry run mypy sigma/mcp/ tests/

# Code formatting
poetry run black sigma/ tests/ conftest.py

La cobertura de pruebas debe permanecer ≥ 95 %. Todo el código debe pasar mypy --strict y estar formateado con black en su configuración por defecto.

Licencia

MIT

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    This MCP server enables security auditing for MCP configurations and AI agents, including prompt injection testing, data flow tracing, and security policy generation.
    47 npm
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    RSigma is a Rust detection-engineering toolkit for the Sigma standard. Its MCP server (rsigma mcp serve) exposes the toolchain to AI agents over stdio or Streamable HTTP, with tools to author, lint, validate, and convert Sigma rules, evaluate and explain detections against log events, and inspect correlation state.
    15
    165
    MIT