Skip to main content
Glama
carlosmmatos

falcon-mcp

by carlosmmatos

CrowdStrike Logo (Light) CrowdStrike Logo (Dark)

falcon-mcp

PyPI version PyPI - Python Version License: MIT MCP Registry GitHub MCP Gemini CLI Extension

falcon-mcp es un servidor de Model Context Protocol (MCP) que conecta agentes de IA con la plataforma CrowdStrike Falcon, impulsando el análisis de seguridad inteligente en tus flujos de trabajo agénticos. Proporciona acceso programático a capacidades de seguridad esenciales, incluyendo detecciones, inteligencia de amenazas y gestión de hosts, estableciendo la base para operaciones de seguridad avanzadas y automatización.

[!IMPORTANT] 🚧 Vista previa pública: Este proyecto se encuentra actualmente en vista previa pública y en desarrollo activo. Las características y funcionalidades pueden cambiar antes del lanzamiento estable 1.0. Si bien fomentamos la exploración y las pruebas, evita implementaciones en producción. Agradecemos tus comentarios a través de GitHub Issues para ayudar a dar forma a la versión final.

Documentación

La documentación completa está disponible en developer.crowdstrike.com/falcon-mcp.

Related MCP server: falcon-mcp

Módulos

Módulo

Descripción

Core

Conectividad básica e información del sistema

AgentWorks

Llamar, listar y observar agentes de Charlotte AI y sus trazas de ejecución

Case Management

Gestión del ciclo de vida de casos, adjuntar evidencia, etiquetado y plantillas

Cloud Security

Contenedores de Kubernetes, vulnerabilidades de imágenes, inventario de activos CSPM, hallazgos de IOM, reglas de supresión, riesgos en la nube y grupos en la nube

Correlation Rules

Buscar, crear, actualizar y gestionar reglas de correlación NG-SIEM

Custom IOA

Crear y gestionar reglas de detección de comportamiento Custom IOA y grupos de reglas

Data Protection

Buscar clasificaciones, políticas y patrones de contenido de Data Protection

Detections

Encontrar, agregar y analizar detecciones para comprender la actividad maliciosa

Discover

Buscar inventario de aplicaciones y activos gestionados/no gestionados, incluyendo cifrado de unidades y postura de system-insights

Exclusions

Buscar, crear, actualizar y eliminar exclusiones basadas en IOA, aprendizaje automático, visibilidad del sensor y certificados

Firewall Management

Buscar y gestionar reglas de firewall y grupos de reglas

Fusion SOAR

Buscar definiciones y ejecuciones de flujos de trabajo de Fusion SOAR, leer resultados de ejecución y ejecutar flujos de trabajo bajo demanda

Host Groups

Buscar, crear, actualizar y eliminar grupos de hosts; gestionar la membresía del grupo

Hosts

Gestionar y consultar información de hosts/dispositivos

Identity Protection

Investigación de entidades y análisis de protección de identidad

Intel

Investigar actores de amenazas, IOCs e informes de inteligencia

IOC

Buscar, crear y eliminar indicadores personalizados de compromiso

NGSIEM

Ejecutar consultas CQL contra Next-Gen SIEM

Policies

Buscar, crear, actualizar y eliminar políticas de prevención, actualización de sensores, firewall, control de dispositivos, respuesta y actualización de contenido; gestionar la asignación de grupos de hosts, habilitar/deshabilitar y precedencia

Quarantine

Buscar registros de cuarentena, previsualizar recuentos de acciones y liberar, desliberar o eliminar archivos en cuarentena

Real Time Response

Auditar, resumir y ejecutar flujos de trabajo de triaje RTR de solo lectura

Recon

Buscar y agregar notificaciones de Falcon Intelligence Recon (alertas de recon), reglas de monitoreo y registros de datos expuestos para la web oscura, credenciales filtradas y typosquatting, y previsualizar el ruido prospectivo de reglas

Scheduled Reports

Gestionar informes programados y descargar archivos de informes

Sensor Usage

Acceder y analizar datos de uso del sensor

Serverless

Buscar vulnerabilidades en funciones serverless

Shield

Postura de seguridad SaaS, comprobaciones, alertas e inventario de aplicaciones

Spotlight

Gestionar y analizar datos de vulnerabilidades y evaluaciones de seguridad

Zero Trust Assessment

Recuperar puntuaciones de postura de Zero Trust Assessment y señales de endurecimiento del sensor y del sistema operativo para hosts

Consulta la Descripción general de módulos para conocer los alcances de API requeridos, las herramientas disponibles y los recursos FQL.

Inicio rápido

Instalación

Usando uv (recomendado)

uv tool install falcon-mcp

Usando pip

pip install falcon-mcp

Configuración

Establece las variables de entorno requeridas (o usa un archivo .env — consulta la Guía de configuración):

export FALCON_CLIENT_ID="your-client-id"
export FALCON_CLIENT_SECRET="your-client-secret"
export FALCON_BASE_URL="https://api.crowdstrike.com"

Ejecución

falcon-mcp

Consulte la guía de inicio para obtener detalles completos de instalación y configuración.

Integración con el editor

Uso de uvx (recomendado)

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp"
      ]
    }
  }
}

Con selección de módulos

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp",
        "--modules",
        "detections,hosts,intel"
      ]
    }
  }
}

Docker

{
  "mcpServers": {
    "falcon-mcp-docker": {
      "command": "docker",
      "args": [
        "run",
        "-i",
        "--rm",
        "--env-file",
        "/full/path/to/.env",
        "quay.io/crowdstrike/falcon-mcp:latest"
      ]
    }
  }
}

Consulte la guía de uso para todas las opciones de línea de comandos, configuración de módulos y uso de la biblioteca.

Uso en contenedor

# Pull the latest image
docker pull quay.io/crowdstrike/falcon-mcp:latest

# Run with .env file (stdio transport)
docker run -i --rm --env-file /path/to/.env quay.io/crowdstrike/falcon-mcp:latest

# Run with streamable-http transport (add --api-key when the port is reachable beyond localhost)
docker run --rm -p 8000:8000 --env-file /path/to/.env \
  quay.io/crowdstrike/falcon-mcp:latest \
  --transport streamable-http --host 0.0.0.0 --api-key your-secret-key

[!CAUTION] Los transportes HTTP no tienen autenticación por defecto. Vincular a una dirección que no sea de bucle local (--host 0.0.0.0) expone un servidor sin autenticación que cualquiera que pueda alcanzar el puerto puede manejar con sus credenciales de CrowdStrike. Mantenga el enlace de bucle local por defecto para uso local y establezca --api-key siempre que se vincule a un rango más amplio. Los entornos administrados como AWS Bedrock AgentCore y Google Cloud Run están detrás de su propia capa de seguridad de red, por lo que esto no se aplica a ellos. Consulte la guía de configuración.

Consulte la guía de implementación de Docker para compilar localmente, puertos personalizados y configuraciones avanzadas.

Modo dinámico

Ejecutar muchos módulos a la vez infla la ventana de contexto que cada cliente de IA debe mantener. El modo dinámico reemplaza la superficie completa de herramientas con tres herramientas: falcon_list_enabled_tools para ver cada herramienta que el servidor tiene disponible, falcon_search_tools para encontrar herramientas candidatas por palabra clave y luego obtener el esquema de parámetros de la que elija, y falcon_execute_tool para ejecutarla, de modo que los agentes solo carguen los esquemas que realmente necesitan.

falcon-mcp --dynamic
# or: FALCON_MCP_DYNAMIC=true

Consulte la guía de modo dinámico para conocer el flujo completo de descubrir → ejecutar y las ventajas y desventajas.

Restricción de lo que un servidor puede hacer

--modules es todo o nada por módulo: habilitar uno para obtener sus herramientas de búsqueda también expone todas las herramientas de mutación que conlleva. Tres opciones a nivel de herramienta reducen esa superficie.

# Investigation-only server: no tool that mutates tenant state is registered
falcon-mcp --read-only

# Expose exactly two tools, nothing else
falcon-mcp --tools falcon_search_detections,falcon_search_hosts

# Keep the module, drop one tool
falcon-mcp --modules hostgroups --exclude-tools falcon_delete_host_groups

# All of detections, plus one tool from a module you did not enable
falcon-mcp --modules detections --tools falcon_search_applications

Flag

Variable de entorno

Efecto

--read-only

FALCON_MCP_READ_ONLY

Registra solo herramientas de solo lectura

--tools

FALCON_MCP_TOOLS

Lista de permitidos de nombres de herramientas, añadidos a los módulos habilitados

--exclude-tools

FALCON_MCP_EXCLUDE_TOOLS

Lista de denegados de nombres de herramientas

Los nombres de herramientas son los nombres con prefijo falcon_ que muestra su cliente. Un nombre no reconocido aborta el inicio en lugar de ignorarse, por lo que un error tipográfico en una lista de denegados no puede dejar una herramienta expuesta silenciosamente.

Composición de las opciones

--tools es aditivo, no un filtro de reducción. Otorga herramientas individuales además de lo que --modules ya habilitó, cruzando el límite del módulo:

  • --tools X por sí solo registra solo X: no se cargan módulos por defecto.

  • --modules detections --tools X registra todas las herramientas de detections más X, incluso cuando X pertenece a un módulo que no está habilitado. Ese módulo contribuye solo X, no toda su superficie, y falcon_list_enabled_modules no lo lista. falcon_list_enabled_tools sí lista X: informa las herramientas disponibles en el servidor, por lo que es la respuesta confiable a "¿está disponible esta capacidad aquí?"

Para restar, use --exclude-tools o --read-only. Las cuatro opciones se combinan y se resuelven en un orden fijo:

  1. --exclude-tools elimina una herramienta incondicionalmente, incluso si --tools la nombra.

  2. --read-only elimina todas las herramientas de mutación incondicionalmente, incluso si --tools las nombra.

  3. --tools agrega las herramientas que nombra, omitiendo la puerta del módulo.

  4. --modules decide qué herramientas son candidatas por defecto.

Debido a que las dos primeras reglas siempre ganan, --read-only y --exclude-tools son seguros de establecer como un piso a nivel de implementación: una lista aditiva de --tools no puede ampliarse más allá de ellos. Combinarlos es cómo se expresa "buscar todo, no cambiar nada, y ni siquiera ofrecer esa herramienta":

falcon-mcp --read-only --exclude-tools falcon_execute_rtr_read_only_command

El filtrado también se aplica al modo dinámico: una herramienta retenida está ausente de los resultados de falcon_search_tools y es rechazada por falcon_execute_tool. Debido a que el modo dinámico despacha por nombre en lugar de registrar herramientas individualmente, ese rechazo indica que la herramienta existe pero la configuración del servidor la retiene, y nombra la regla responsable, por lo que un agente informa una herramienta deshabilitada como deshabilitada en lugar de decirle al usuario que la capacidad no existe. falcon_list_enabled_tools lleva un campo filters_active en cualquier modo siempre que una regla esté en efecto. El registro de inicio informa qué reglas están activas y cuántas herramientas --read-only y --exclude-tools retuvieron, para que pueda confirmar lo que implementó. Ejecute con --debug para ver las herramientas retenidas por nombre.

Estas opciones filtran herramientas, no recursos. El recurso de guía FQL de una herramienta retenida permanece disponible: las guías son documentación estática de campos que no contienen datos de inquilino.

Opciones de implementación

Contribuciones

# Clone and install
git clone https://github.com/CrowdStrike/falcon-mcp.git
cd falcon-mcp
uv sync --all-extras

# Run tests
uv run pytest

[!IMPORTANT] Este proyecto utiliza Conventional Commits para lanzamientos automatizados. Siga el formato de mensaje de confirmación descrito en nuestra Guía de contribución.

Documentación para desarrolladores

Registros

falcon-mcp se publica en catálogos MCP públicos para su descubrimiento y configuración con un clic en clientes compatibles:

Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para obtener más detalles.

Soporte

Este es un proyecto de código abierto impulsado por la comunidad. Si bien no es un producto oficial de CrowdStrike, es mantenido activamente por CrowdStrike y cuenta con el apoyo de la comunidad de desarrolladores de código abierto.

Para obtener más información, consulte nuestro archivo SUPPORT.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    Connects AI agents with the CrowdStrike Falcon platform to enable intelligent security analysis, providing programmatic access to detections, incidents, threat intelligence, vulnerabilities, and other security capabilities for advanced security operations and automation.
    242
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    An MCP server that connects AI agents to the CrowdStrike Falcon platform for intelligent security analysis and automation across various security modules. It provides programmatic access to detections, incidents, host management, and threat intelligence to enhance security operations within agentic workflows.
    MIT
  • A
    license
    B
    quality
    C
    maintenance
    Connects AI assistants to the Vectra AI security platform to enable intelligent analysis of threat detection data and automated incident response workflows. It allows users to investigate threats, take response actions, and generate security reports using natural language.
    23
    5
    MIT

View all related MCP servers

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/carlosmmatos/falcon-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server