falcon-mcp

falcon-mcp
falcon-mcp — это сервер Model Context Protocol (MCP), который подключает AI-агентов к платформе CrowdStrike Falcon, обеспечивая интеллектуальный анализ безопасности в ваших агентных рабочих процессах. Он предоставляет программный доступ к ключевым возможностям безопасности — включая обнаружения, разведку угроз и управление хостами — создавая основу для продвинутых операций безопасности и автоматизации.
[!IMPORTANT] 🚧 Публичная предварительная версия: Этот проект находится в стадии публичной предварительной версии и активно разрабатывается. Функции и возможности могут измениться до стабильного релиза 1.0. Мы приветствуем изучение и тестирование, но просим избегать производственных развертываний. Мы будем рады вашим отзывам через GitHub Issues, чтобы помочь сформировать финальный релиз.
Документация
Полная документация доступна на developer.crowdstrike.com/falcon-mcp.
Related MCP server: falcon-mcp
Модули
Модуль | Описание |
Core | Базовая связь и системная информация |
Вызов, список и наблюдение за агентами Charlotte AI и их трассировками выполнения | |
Управление жизненным циклом инцидентов, прикрепление доказательств, тегирование и шаблоны | |
Контейнеры Kubernetes, уязвимости образов, инвентаризация активов CSPM, находки IOM, правила подавления, облачные риски и облачные группы | |
Поиск, создание, обновление и управление правилами корреляции NG-SIEM | |
Создание и управление пользовательскими правилами поведенческого обнаружения IOA и группами правил | |
Поиск классификаций, политик и шаблонов контента Data Protection | |
Поиск, агрегация и анализ обнаружений для понимания вредоносной активности | |
Поиск инвентаризации приложений и управляемых/неуправляемых активов, включая шифрование дисков и состояние system-insights | |
Поиск, создание, обновление и удаление исключений на основе IOA, машинного обучения, видимости сенсора и сертификатов | |
Поиск и управление правилами брандмауэра и группами правил | |
Поиск определений и выполнений рабочих процессов Fusion SOAR, чтение результатов выполнения и запуск рабочих процессов по требованию | |
Поиск, создание, обновление и удаление групп хостов; управление членством в группах | |
Управление и запрос информации о хостах/устройствах | |
Расследование сущностей и анализ защиты идентичности | |
Исследование угроз, IOC и отчетов разведки | |
Поиск, создание и удаление пользовательских индикаторов компрометации | |
Выполнение CQL-запросов к Next-Gen SIEM | |
Поиск, создание, обновление и удаление политик предотвращения, обновления сенсора, брандмауэра, контроля устройств, реагирования и обновления контента; управление назначением групп хостов, включением/отключением и приоритетом | |
Поиск записей карантина, предпросмотр количества действий, а также освобождение, снятие освобождения или удаление карантинных файлов | |
Аудит, сводка и выполнение рабочих процессов триажа RTR только для чтения | |
Поиск и агрегация уведомлений Falcon Intelligence Recon (оповещений recon), правил мониторинга и записей об утечках данных для даркнета, утекших учетных данных и тайпсквоттинга, а также предпросмотр потенциального шума правил | |
Управление запланированными отчетами и загрузка файлов отчетов | |
Доступ и анализ данных об использовании сенсора | |
Поиск уязвимостей в серверных функциях | |
Состояние безопасности SaaS, проверки, оповещения и инвентаризация приложений | |
Управление и анализ данных об уязвимостях и оценках безопасности | |
Получение оценок состояния Zero Trust Assessment и сигналов об укреплении сенсора и ОС для хостов |
См. Обзор модулей для получения информации о требуемых областях API, доступных инструментах и ресурсах FQL.
Быстрый старт
Установка
Использование uv (рекомендуется)
uv tool install falcon-mcpИспользование pip
pip install falcon-mcpНастройка
Установите необходимые переменные окружения (или используйте файл .env — см. Руководство по настройке):
export FALCON_CLIENT_ID="your-client-id"
export FALCON_CLIENT_SECRET="your-client-secret"
export FALCON_BASE_URL="https://api.crowdstrike.com"Запуск
falcon-mcpПолные инструкции по установке и настройке см. в руководстве по началу работы.
Интеграция с редактором
Использование uvx (рекомендуется)
{
"mcpServers": {
"falcon-mcp": {
"command": "uvx",
"args": [
"--env-file",
"/path/to/.env",
"falcon-mcp"
]
}
}
}С выбором модулей
{
"mcpServers": {
"falcon-mcp": {
"command": "uvx",
"args": [
"--env-file",
"/path/to/.env",
"falcon-mcp",
"--modules",
"detections,hosts,intel"
]
}
}
}Docker
{
"mcpServers": {
"falcon-mcp-docker": {
"command": "docker",
"args": [
"run",
"-i",
"--rm",
"--env-file",
"/full/path/to/.env",
"quay.io/crowdstrike/falcon-mcp:latest"
]
}
}
}Все параметры командной строки, конфигурацию модулей и использование библиотеки см. в руководстве по использованию.
Использование контейнера
# Pull the latest image
docker pull quay.io/crowdstrike/falcon-mcp:latest
# Run with .env file (stdio transport)
docker run -i --rm --env-file /path/to/.env quay.io/crowdstrike/falcon-mcp:latest
# Run with streamable-http transport (add --api-key when the port is reachable beyond localhost)
docker run --rm -p 8000:8000 --env-file /path/to/.env \
quay.io/crowdstrike/falcon-mcp:latest \
--transport streamable-http --host 0.0.0.0 --api-key your-secret-key[!CAUTION] HTTP-транспорты по умолчанию не имеют аутентификации. Привязка к адресу, отличному от loopback (
--host 0.0.0.0), открывает неаутентифицированный сервер, которым может управлять любой, кто может дотянуться до порта, используя ваши учетные данные CrowdStrike. Для локального использования оставляйте привязку к loopback по умолчанию и задавайте--api-keyвсякий раз, когда расширяете область привязки. Управляемые среды выполнения, такие как AWS Bedrock AgentCore и Google Cloud Run, находятся за собственным сетевым уровнем безопасности, поэтому это к ним не относится. См. руководство по конфигурации.
См. руководство по развертыванию Docker для локальной сборки, настройки пользовательских портов и расширенных конфигураций.
Динамический режим
Одновременный запуск множества модулей раздувает контекстное окно, которое должен удерживать каждый ИИ-клиент. Динамический режим
заменяет полную поверхность инструментов тремя инструментами — falcon_list_enabled_tools для просмотра всех инструментов,
доступных на сервере, falcon_search_tools для поиска подходящих инструментов по ключевым словам и получения схемы параметров
для выбранного, и falcon_execute_tool для его запуска, — поэтому агенты загружают только те схемы,
которые им действительно нужны.
falcon-mcp --dynamic
# or: FALCON_MCP_DYNAMIC=trueСм. руководство по динамическому режиму для полного рабочего процесса «обнаружение → выполнение» и компромиссов.
Ограничение возможностей сервера
--modules работает по принципу «все или ничего» для каждого модуля: включение одного модуля для получения его поисковых инструментов также открывает доступ ко всем
изменяющим инструментам, которые он несет. Три опции на уровне инструментов сужают эту поверхность.
# Investigation-only server: no tool that mutates tenant state is registered
falcon-mcp --read-only
# Expose exactly two tools, nothing else
falcon-mcp --tools falcon_search_detections,falcon_search_hosts
# Keep the module, drop one tool
falcon-mcp --modules hostgroups --exclude-tools falcon_delete_host_groups
# All of detections, plus one tool from a module you did not enable
falcon-mcp --modules detections --tools falcon_search_applicationsФлаг | Переменная среды | Эффект |
|
| Регистрирует только инструменты только для чтения |
|
| Белый список имен инструментов, добавляемых к включенным модулям |
|
| Черный список имен инструментов |
Имена инструментов — это имена с префиксом falcon_, которые отображает ваш клиент. Неопознанное имя прерывает
запуск, а не игнорируется, поэтому опечатка в черном списке не может молча оставить инструмент открытым.
Комбинирование опций
--tools является аддитивным, а не сужающим фильтром. Он предоставляет отдельные инструменты поверх того,
что уже включено через --modules, пересекая границы модулей:
--tools Xсам по себе регистрирует только X — модули по умолчанию не загружаются.--modules detections --tools Xрегистрирует все инструментыdetectionsплюс X, даже если X принадлежит модулю, который не включен. Этот модуль вносит только X, а не всю свою поверхность, иfalcon_list_enabled_modulesне перечисляет его.falcon_list_enabled_toolsперечисляет X — он сообщает об инструментах, доступных на сервере, поэтому это надежный ответ на вопрос «доступна ли эта возможность здесь?»
Чтобы вычесть, используйте --exclude-tools или --read-only. Все четыре параметра комбинируются и разрешаются в
фиксированном порядке:
--exclude-toolsбезусловно удаляет инструмент, даже если--toolsназывает его.--read-onlyбезусловно удаляет все изменяющие инструменты, даже если--toolsназывает их.--toolsдобавляет инструменты, которые он называет, минуя модульный шлюз.--modulesопределяет, какие инструменты являются кандидатами по умолчанию.
Поскольку первые два правила всегда побеждают, --read-only и --exclude-tools безопасно задавать как
базовый уровень для всего развертывания: аддитивный список --tools не может расшириться за их пределы. Их комбинация — это способ выразить
«ищи все, ничего не меняй и даже не предлагай этот один инструмент»:
falcon-mcp --read-only --exclude-tools falcon_execute_rtr_read_only_commandФильтрация применяется и к динамическому режиму — скрытый инструмент отсутствует в результатах falcon_search_tools
и отклоняется falcon_execute_tool. Поскольку динамический режим отправляет по имени, а не
регистрирует инструменты по отдельности, это отклонение поясняет, что инструмент существует, но конфигурация
сервера скрывает его, и называет единственное ответственное правило, поэтому агент сообщает об отключенном инструменте
как об отключенном, а не говорит пользователю, что возможность не существует.
falcon_list_enabled_tools несет поле filters_active в любом режиме, когда действует какое-либо правило.
Журнал запуска сообщает, какие правила активны и сколько инструментов --read-only и
--exclude-tools скрыли, чтобы вы могли подтвердить, что развернули. Запустите с --debug, чтобы увидеть
скрытые инструменты по именам.
Эти опции фильтруют инструменты, а не ресурсы. Ресурс руководства по FQL скрытого инструмента остается доступным — руководства представляют собой статическую документацию по полям, не несущую данных клиента.
Варианты развертывания
Участие в разработке
# Clone and install
git clone https://github.com/CrowdStrike/falcon-mcp.git
cd falcon-mcp
uv sync --all-extras
# Run tests
uv run pytest[!IMPORTANT] Этот проект использует Conventional Commits для автоматических релизов. Пожалуйста, следуйте формату сообщений коммитов, описанному в нашем руководстве по участию.
Документация для разработчиков
Руководство по документации: Архитектура и руководство по сопровождению документации
Руководство по разработке модулей: Инструкции по реализации новых модулей
Руководство по разработке ресурсов: Инструкции по реализации ресурсов
Руководство по интеграционному тестированию: Руководство по запуску интеграционных тестов с реальными вызовами API
Реестры
falcon-mcp публикуется в публичных каталогах MCP для обнаружения и настройки в один клик в совместимых клиентах:
Лицензия
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.
Поддержка
Это управляемый сообществом проект с открытым исходным кодом. Хотя это не официальный продукт CrowdStrike, он активно поддерживается CrowdStrike и развивается в сотрудничестве с сообществом разработчиков открытого исходного кода.
Дополнительную информацию см. в нашем файле SUPPORT.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Connect AI agents to 1000+ apps with managed authentication and tool-calling.
Query your team's drift, vulnerability, and upgrade data from any AI assistant. OAuth 2.1, 51 tools.
Verified, pay-per-use API tools for AI agents through one authenticated connection.
Connect AI agents to financial institution origination, analytics, and compliance workflows.
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceConnects AI agents with the CrowdStrike Falcon platform to enable intelligent security analysis, providing programmatic access to detections, incidents, threat intelligence, vulnerabilities, and other security capabilities for advanced security operations and automation.242MIT
- AlicenseNot gradedqualityDmaintenanceAn MCP server that connects AI agents to the CrowdStrike Falcon platform for intelligent security analysis and automation across various security modules. It provides programmatic access to detections, incidents, host management, and threat intelligence to enhance security operations within agentic workflows.MIT
- AlicenseBqualityCmaintenanceConnects AI assistants to the Vectra AI security platform to enable intelligent analysis of threat detection data and automated incident response workflows. It allows users to investigate threats, take response actions, and generate security reports using natural language.235MIT
- AlicenseNot gradedqualityDmaintenanceModel Context Protocol server that connects AI agents with CrowdStrike Falcon platform for intelligent security analysis and automation.MIT
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/carlosmmatos/falcon-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server