Skip to main content
Glama
SigmaHQ

Sigma MCP Server

Official
by SigmaHQ

Sigma MCP Server

Сервер MCP, предоставляющий функциональность pySigma для ИИ-ассистентов и других MCP-клиентов.

Возможности

Возможность

Описание

Инструмент validate_rule

Проверка правила Sigma (YAML) с использованием всех настроенных валидаторов

Инструмент configure_validators

Сохранение пользовательского списка разрешенных/исключенных валидаторов для текущей сессии MCP

Ресурс sigma://validators

JSON-словарь доступных идентификаторов валидаторов → описания

Ресурс sigma://modifiers

JSON-список доступных имен модификаторов значений Sigma

Related MCP server: mcp-audit-server

Требования

  • Python ≥ 3.10

  • Poetry (для разработки / установки)

Установка

git clone <repo-url>
cd sigma-mcp-server
poetry install

Использование

Запуск сервера

poetry run sigma-mcp-server
# or, after installation:
sigma-mcp-server

По умолчанию сервер прослушивает stdio (стандартный транспорт MCP).

Настройка в VS Code / Claude Desktop

Добавьте следующую запись в конфигурацию вашего MCP-клиента (например, ~/.config/claude/claude_desktop_config.json):

{
  "mcpServers": {
    "sigma": {
      "command": "sigma-mcp-server"
    }
  }
}

Измените путь command на путь к установленному бинарному файлу, если он отсутствует в PATH.


Справочник инструментов

validate_rule

Проверка одного правила Sigma.

Аргументы

Имя

Тип

Описание

rule_yaml

string

Полное правило Sigma в формате YAML

Возвращаемые значения

JSON-массив объектов с результатами проверки. Каждый объект содержит:

Ключ

Тип

Описание

validator

string

Идентификатор валидатора, выявившего проблему

type

string

Имя класса проблемы (например, IdentifierExistenceIssue)

severity

string

low, medium или high

description

string

Понятное человеку описание класса проблемы

rules

array[string]

ID / заголовки правил, затронутых проблемой

Также могут присутствовать дополнительные поля, специфичные для подкласса (например, identifier).

Пустой массив означает, что правило прошло проверку всеми активными валидаторами.


configure_validators

Сохранение пользовательской конфигурации валидаторов для текущей сессии MCP. Все последующие вызовы validate_rule в рамках той же сессии будут использовать эту конфигурацию.

Аргументы

Имя

Тип

По умолчанию

Описание

validator_names

array[string] | null

null

Явный список разрешенных идентификаторов валидаторов. null = использовать все.

exclusions

array[string] | null

null (= [])

Идентификаторы валидаторов, которые нужно исключить после применения списка разрешенных.

Возвращаемые значения

В случае успеха: {"validator_names": ..., "exclusions": [...]} с подтверждением сохраненной конфигурации. В случае ошибки: {"error": "<description>"} при передаче неизвестного идентификатора.

Пример — исключение одного валидатора:

{"exclusions": ["identifier_existence"]}

Пример — использование только двух валидаторов:

{"validator_names": ["identifier_existence", "identifier_uniqueness"]}

Справочник ресурсов

sigma://validators

Возвращает JSON-объект, сопоставляющий строки идентификаторов валидаторов с их понятными человеку описаниями. Идентификаторы валидаторов используются в configure_validators.

Пример ответа (сокращенный):

{
  "identifier_existence": "Checks if rule has identifier.",
  "identifier_uniqueness": "Check rule UUID uniqueness.",
  ...
}

sigma://modifiers

Возвращает отсортированный JSON-массив имен модификаторов значений Sigma, которые можно использовать в условиях обнаружения (например, contains, startswith, re, base64).


Разработка

# Install dev dependencies
poetry install

# Run tests
poetry run pytest

# Run tests with coverage report
poetry run pytest --cov=sigma/mcp --cov-report=term-missing

# Type checking
poetry run mypy sigma/mcp/ tests/

# Code formatting
poetry run black sigma/ tests/ conftest.py

Покрытие тестами должно оставаться ≥ 95 %. Весь код должен проходить проверку mypy --strict и быть отформатирован с помощью black в конфигурации по умолчанию.

Лицензия

MIT

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    This MCP server enables security auditing for MCP configurations and AI agents, including prompt injection testing, data flow tracing, and security policy generation.
    47 npm
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    RSigma is a Rust detection-engineering toolkit for the Sigma standard. Its MCP server (rsigma mcp serve) exposes the toolchain to AI agents over stdio or Streamable HTTP, with tools to author, lint, validate, and convert Sigma rules, evaluate and explain detections against log events, and inspect correlation state.
    15
    165
    MIT