Skip to main content
Glama
carlosmmatos

falcon-mcp

by carlosmmatos

CrowdStrike Logo (Light) CrowdStrike Logo (Dark)

falcon-mcp

PyPI version PyPI - Python Version License: MIT MCP Registry GitHub MCP Gemini CLI Extension

falcon-mcp — это сервер Model Context Protocol (MCP), который подключает AI-агентов к платформе CrowdStrike Falcon, обеспечивая интеллектуальный анализ безопасности в ваших агентных рабочих процессах. Он предоставляет программный доступ к ключевым возможностям безопасности — включая обнаружения, разведку угроз и управление хостами — создавая основу для продвинутых операций безопасности и автоматизации.

[!IMPORTANT] 🚧 Публичная предварительная версия: Этот проект находится в стадии публичной предварительной версии и активно разрабатывается. Функции и возможности могут измениться до стабильного релиза 1.0. Мы приветствуем изучение и тестирование, но просим избегать производственных развертываний. Мы будем рады вашим отзывам через GitHub Issues, чтобы помочь сформировать финальный релиз.

Документация

Полная документация доступна на developer.crowdstrike.com/falcon-mcp.

Related MCP server: falcon-mcp

Модули

Модуль

Описание

Core

Базовая связь и системная информация

AgentWorks

Вызов, список и наблюдение за агентами Charlotte AI и их трассировками выполнения

Case Management

Управление жизненным циклом инцидентов, прикрепление доказательств, тегирование и шаблоны

Cloud Security

Контейнеры Kubernetes, уязвимости образов, инвентаризация активов CSPM, находки IOM, правила подавления, облачные риски и облачные группы

Correlation Rules

Поиск, создание, обновление и управление правилами корреляции NG-SIEM

Custom IOA

Создание и управление пользовательскими правилами поведенческого обнаружения IOA и группами правил

Data Protection

Поиск классификаций, политик и шаблонов контента Data Protection

Detections

Поиск, агрегация и анализ обнаружений для понимания вредоносной активности

Discover

Поиск инвентаризации приложений и управляемых/неуправляемых активов, включая шифрование дисков и состояние system-insights

Exclusions

Поиск, создание, обновление и удаление исключений на основе IOA, машинного обучения, видимости сенсора и сертификатов

Firewall Management

Поиск и управление правилами брандмауэра и группами правил

Fusion SOAR

Поиск определений и выполнений рабочих процессов Fusion SOAR, чтение результатов выполнения и запуск рабочих процессов по требованию

Host Groups

Поиск, создание, обновление и удаление групп хостов; управление членством в группах

Hosts

Управление и запрос информации о хостах/устройствах

Identity Protection

Расследование сущностей и анализ защиты идентичности

Intel

Исследование угроз, IOC и отчетов разведки

IOC

Поиск, создание и удаление пользовательских индикаторов компрометации

NGSIEM

Выполнение CQL-запросов к Next-Gen SIEM

Policies

Поиск, создание, обновление и удаление политик предотвращения, обновления сенсора, брандмауэра, контроля устройств, реагирования и обновления контента; управление назначением групп хостов, включением/отключением и приоритетом

Quarantine

Поиск записей карантина, предпросмотр количества действий, а также освобождение, снятие освобождения или удаление карантинных файлов

Real Time Response

Аудит, сводка и выполнение рабочих процессов триажа RTR только для чтения

Recon

Поиск и агрегация уведомлений Falcon Intelligence Recon (оповещений recon), правил мониторинга и записей об утечках данных для даркнета, утекших учетных данных и тайпсквоттинга, а также предпросмотр потенциального шума правил

Scheduled Reports

Управление запланированными отчетами и загрузка файлов отчетов

Sensor Usage

Доступ и анализ данных об использовании сенсора

Serverless

Поиск уязвимостей в серверных функциях

Shield

Состояние безопасности SaaS, проверки, оповещения и инвентаризация приложений

Spotlight

Управление и анализ данных об уязвимостях и оценках безопасности

Zero Trust Assessment

Получение оценок состояния Zero Trust Assessment и сигналов об укреплении сенсора и ОС для хостов

См. Обзор модулей для получения информации о требуемых областях API, доступных инструментах и ресурсах FQL.

Быстрый старт

Установка

Использование uv (рекомендуется)

uv tool install falcon-mcp

Использование pip

pip install falcon-mcp

Настройка

Установите необходимые переменные окружения (или используйте файл .env — см. Руководство по настройке):

export FALCON_CLIENT_ID="your-client-id"
export FALCON_CLIENT_SECRET="your-client-secret"
export FALCON_BASE_URL="https://api.crowdstrike.com"

Запуск

falcon-mcp

Полные инструкции по установке и настройке см. в руководстве по началу работы.

Интеграция с редактором

Использование uvx (рекомендуется)

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp"
      ]
    }
  }
}

С выбором модулей

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp",
        "--modules",
        "detections,hosts,intel"
      ]
    }
  }
}

Docker

{
  "mcpServers": {
    "falcon-mcp-docker": {
      "command": "docker",
      "args": [
        "run",
        "-i",
        "--rm",
        "--env-file",
        "/full/path/to/.env",
        "quay.io/crowdstrike/falcon-mcp:latest"
      ]
    }
  }
}

Все параметры командной строки, конфигурацию модулей и использование библиотеки см. в руководстве по использованию.

Использование контейнера

# Pull the latest image
docker pull quay.io/crowdstrike/falcon-mcp:latest

# Run with .env file (stdio transport)
docker run -i --rm --env-file /path/to/.env quay.io/crowdstrike/falcon-mcp:latest

# Run with streamable-http transport (add --api-key when the port is reachable beyond localhost)
docker run --rm -p 8000:8000 --env-file /path/to/.env \
  quay.io/crowdstrike/falcon-mcp:latest \
  --transport streamable-http --host 0.0.0.0 --api-key your-secret-key

[!CAUTION] HTTP-транспорты по умолчанию не имеют аутентификации. Привязка к адресу, отличному от loopback (--host 0.0.0.0), открывает неаутентифицированный сервер, которым может управлять любой, кто может дотянуться до порта, используя ваши учетные данные CrowdStrike. Для локального использования оставляйте привязку к loopback по умолчанию и задавайте --api-key всякий раз, когда расширяете область привязки. Управляемые среды выполнения, такие как AWS Bedrock AgentCore и Google Cloud Run, находятся за собственным сетевым уровнем безопасности, поэтому это к ним не относится. См. руководство по конфигурации.

См. руководство по развертыванию Docker для локальной сборки, настройки пользовательских портов и расширенных конфигураций.

Динамический режим

Одновременный запуск множества модулей раздувает контекстное окно, которое должен удерживать каждый ИИ-клиент. Динамический режим заменяет полную поверхность инструментов тремя инструментами — falcon_list_enabled_tools для просмотра всех инструментов, доступных на сервере, falcon_search_tools для поиска подходящих инструментов по ключевым словам и получения схемы параметров для выбранного, и falcon_execute_tool для его запуска, — поэтому агенты загружают только те схемы, которые им действительно нужны.

falcon-mcp --dynamic
# or: FALCON_MCP_DYNAMIC=true

См. руководство по динамическому режиму для полного рабочего процесса «обнаружение → выполнение» и компромиссов.

Ограничение возможностей сервера

--modules работает по принципу «все или ничего» для каждого модуля: включение одного модуля для получения его поисковых инструментов также открывает доступ ко всем изменяющим инструментам, которые он несет. Три опции на уровне инструментов сужают эту поверхность.

# Investigation-only server: no tool that mutates tenant state is registered
falcon-mcp --read-only

# Expose exactly two tools, nothing else
falcon-mcp --tools falcon_search_detections,falcon_search_hosts

# Keep the module, drop one tool
falcon-mcp --modules hostgroups --exclude-tools falcon_delete_host_groups

# All of detections, plus one tool from a module you did not enable
falcon-mcp --modules detections --tools falcon_search_applications

Флаг

Переменная среды

Эффект

--read-only

FALCON_MCP_READ_ONLY

Регистрирует только инструменты только для чтения

--tools

FALCON_MCP_TOOLS

Белый список имен инструментов, добавляемых к включенным модулям

--exclude-tools

FALCON_MCP_EXCLUDE_TOOLS

Черный список имен инструментов

Имена инструментов — это имена с префиксом falcon_, которые отображает ваш клиент. Неопознанное имя прерывает запуск, а не игнорируется, поэтому опечатка в черном списке не может молча оставить инструмент открытым.

Комбинирование опций

--tools является аддитивным, а не сужающим фильтром. Он предоставляет отдельные инструменты поверх того, что уже включено через --modules, пересекая границы модулей:

  • --tools X сам по себе регистрирует только X — модули по умолчанию не загружаются.

  • --modules detections --tools X регистрирует все инструменты detections плюс X, даже если X принадлежит модулю, который не включен. Этот модуль вносит только X, а не всю свою поверхность, и falcon_list_enabled_modules не перечисляет его. falcon_list_enabled_tools перечисляет X — он сообщает об инструментах, доступных на сервере, поэтому это надежный ответ на вопрос «доступна ли эта возможность здесь?»

Чтобы вычесть, используйте --exclude-tools или --read-only. Все четыре параметра комбинируются и разрешаются в фиксированном порядке:

  1. --exclude-tools безусловно удаляет инструмент, даже если --tools называет его.

  2. --read-only безусловно удаляет все изменяющие инструменты, даже если --tools называет их.

  3. --tools добавляет инструменты, которые он называет, минуя модульный шлюз.

  4. --modules определяет, какие инструменты являются кандидатами по умолчанию.

Поскольку первые два правила всегда побеждают, --read-only и --exclude-tools безопасно задавать как базовый уровень для всего развертывания: аддитивный список --tools не может расшириться за их пределы. Их комбинация — это способ выразить «ищи все, ничего не меняй и даже не предлагай этот один инструмент»:

falcon-mcp --read-only --exclude-tools falcon_execute_rtr_read_only_command

Фильтрация применяется и к динамическому режиму — скрытый инструмент отсутствует в результатах falcon_search_tools и отклоняется falcon_execute_tool. Поскольку динамический режим отправляет по имени, а не регистрирует инструменты по отдельности, это отклонение поясняет, что инструмент существует, но конфигурация сервера скрывает его, и называет единственное ответственное правило, поэтому агент сообщает об отключенном инструменте как об отключенном, а не говорит пользователю, что возможность не существует. falcon_list_enabled_tools несет поле filters_active в любом режиме, когда действует какое-либо правило. Журнал запуска сообщает, какие правила активны и сколько инструментов --read-only и --exclude-tools скрыли, чтобы вы могли подтвердить, что развернули. Запустите с --debug, чтобы увидеть скрытые инструменты по именам.

Эти опции фильтруют инструменты, а не ресурсы. Ресурс руководства по FQL скрытого инструмента остается доступным — руководства представляют собой статическую документацию по полям, не несущую данных клиента.

Варианты развертывания

Участие в разработке

# Clone and install
git clone https://github.com/CrowdStrike/falcon-mcp.git
cd falcon-mcp
uv sync --all-extras

# Run tests
uv run pytest

[!IMPORTANT] Этот проект использует Conventional Commits для автоматических релизов. Пожалуйста, следуйте формату сообщений коммитов, описанному в нашем руководстве по участию.

Документация для разработчиков

Реестры

falcon-mcp публикуется в публичных каталогах MCP для обнаружения и настройки в один клик в совместимых клиентах:

Лицензия

Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.

Поддержка

Это управляемый сообществом проект с открытым исходным кодом. Хотя это не официальный продукт CrowdStrike, он активно поддерживается CrowdStrike и развивается в сотрудничестве с сообществом разработчиков открытого исходного кода.

Дополнительную информацию см. в нашем файле SUPPORT.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    Connects AI agents with the CrowdStrike Falcon platform to enable intelligent security analysis, providing programmatic access to detections, incidents, threat intelligence, vulnerabilities, and other security capabilities for advanced security operations and automation.
    242
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    An MCP server that connects AI agents to the CrowdStrike Falcon platform for intelligent security analysis and automation across various security modules. It provides programmatic access to detections, incidents, host management, and threat intelligence to enhance security operations within agentic workflows.
    MIT
  • A
    license
    B
    quality
    C
    maintenance
    Connects AI assistants to the Vectra AI security platform to enable intelligent analysis of threat detection data and automated incident response workflows. It allows users to investigate threats, take response actions, and generate security reports using natural language.
    23
    5
    MIT

View all related MCP servers

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/carlosmmatos/falcon-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server