Skip to main content
Glama
konsulto

@konsulto/mcp

Official
by konsulto

@konsulto/mcp

License: MIT Node

MCP-Server, mit dem Claude Code (und jeder andere MCP-fähige Client) die Konsulto Cybersicherheits-Audit-Plattform über die CLI steuern kann:

  • Lesen — Audits auflisten, an denen Sie beteiligt sind, Findings/Vorlagen durchsuchen, ein Finding lesen (einschließlich des als Markdown gerenderten Inhalts, damit die KI den Text analysieren kann), einen einzelnen Abschnitt lesen.

  • Schreiben — Findings aus strukturierten Feldern erstellen (das Backend erstellt den Tiptap-Inhalt), skalare Werte aktualisieren, Abschnitte mittels Markdown anhängen/ersetzen, Statusänderungen in Massen mit einer Trockenlauf-Vorschau durchführen.

  • Beweismittel — Dateien/Inline-Inhalte/Base64 hochladen, Beweismittel an der richtigen Stelle in den Inhalt eines Findings einfügen.

  • Scope & Assets — Scope auflisten, Assets auflisten/erstellen, ein Asset abgleichen oder erstellen und mit einem Finding verknüpfen.

Agiert als der Benutzer mit dessen Rollenberechtigungen, abgesichert durch ein benutzerspezifisches MCP-Token. Drei Laufzeit-Sperren: Tenant-Feature-Flag aktiviert, Rolle besitzt mcp:use, Token nicht widerrufen/abgelaufen.

Schnelleinstieg

1. Ein MCP-Token in der Konsulto-Web-App erstellen

Anmelden → Profil → MCP-TokensNeues MCP-Token. Kopieren Sie den kon_mcp_…-Wert einmal — er wird danach nicht mehr angezeigt. (Der Tenant-Administrator muss die MCP-Integration zuvor unter Konto → API-Zugriff aktiviert haben.)

2. Das Token lokal speichern

mkdir -p ~/.konsulto && chmod 700 ~/.konsulto
cat > ~/.konsulto/credentials <<EOF
token: kon_mcp_REPLACE_WITH_YOUR_TOKEN
endpoint: https://api.konsulto.io
EOF
chmod 600 ~/.konsulto/credentials

Oder verwenden Sie die Umgebungsvariable KONSULTO_TOKEN, falls Sie keine Datei schreiben möchten.

3. Claude Code über den Server informieren

Fügen Sie dies zu ~/.claude/mcp.json hinzu:

{
  "mcpServers": {
    "konsulto": {
      "command": "npx",
      "args": ["-y", "@konsulto/mcp"]
    }
  }
}

Überprüfen Sie die Konfiguration:

npx @konsulto/mcp doctor

Sie sollten nur grüne Häkchen sehen.

Related MCP server: claude-sessions-mcp

Ordner-Pinning (optional, empfohlen)

Führen Sie npx @konsulto/mcp init in einem Engagement-Ordner aus, um ihn an ein Audit zu binden:

~/audits/acme-q2-pentest/
├── .konsulto.yml          ← pins this folder to one audit
├── recon/
└── notes.md

Wenn Claude Code in diesem Ordner (oder einem Unterordner) gestartet wird, bindet das MCP das Audit automatisch. Kein Nachdenken mehr über Audit-IDs erforderlich.

Die Datei kann mit Ihrem Team geteilt werden — sie enthält eine Audit-ID und einen optionalen Endpunkt, keine Geheimnisse.

Workflow-Muster

Muster

Verwendung

Ordner-gebundenes .konsulto.yml

Wiederholte Arbeit am selben Engagement. Führen Sie konsulto init einmal pro Ordner aus.

set_active_audit pro Sitzung

Ein Arbeitsbereich, bei dem mental zwischen Audits gewechselt wird. Sagen Sie Claude "switch to ".

Explizit pro Aufruf

Jonglieren mit mehreren Audits in einer Sitzung. Übergeben Sie audit: an jeden Tool-Aufruf.

Tools

Jedes Tool hat das Präfix konsulto_*, damit es nicht mit anderen MCPs (Burp, nmap, prowler usw.), die Sie möglicherweise konfiguriert haben, kollidiert.

Identität & Kontext

Tool

Funktion

konsulto_whoami

Identität, Berechtigungen, aktives Audit. Als erstes in einer Sitzung aufrufen.

konsulto_list_my_audits

Audits auflisten, bei denen Sie Mitglied sind.

konsulto_set_active_audit

Ein Audit für den Rest der Sitzung festlegen (Fuzzy-Match nach Name).

konsulto_get_audit_context

Einmalige Orientierung — Name, Status, Anzahl Scope/Assets, Schweregrad-Zusammenfassung, Team.

Vorlagen

Tool

Funktion

konsulto_search_templates

Finding-Vorlagen nach Abfrage/Schweregrad finden. Schlanke Form — ID, Titel, Schweregrad, Zusammenfassung, Slot-Namen, Taxonomie. Kein Inhalt.

Findings — Lesen

Tool

Funktion

konsulto_search_findings

Innerhalb eines Audits suchen (Standard ist das aktive Audit).

konsulto_get_finding

Ein Finding lesen, einschließlich des als Markdown gerenderten Inhalts, damit die KI den Text analysieren kann.

konsulto_read_section

Nur einen Abschnitt des Finding-Inhalts als Markdown lesen. Günstiger als get_finding für "erkläre den POC".

Findings — Schreiben

Tool

Funktion

konsulto_compose_finding

Erstellen aus strukturierten Feldern + optionaler Vorlage + Beweismitteln. Das Backend erstellt den Tiptap-Inhalt.

konsulto_update_finding

Skalare Felder ändern (Titel, Schweregrad, Status, Taxonomie, Assets).

konsulto_bulk_update_status

Massen-Statusänderung. Unterstützt dryRun: true für eine Vorschau.

konsulto_append_to_section

Markdown-Text an einen Abschnitt anhängen. Abschnittsnamen akzeptieren Aliase (recommendations, mitigation, fix, summary, etc.) — sie werden serverseitig auf kanonische Schlüssel normalisiert.

konsulto_replace_section

Den Text eines Abschnitts ersetzen. Der alte Inhalt wird im Audit-Trail gespeichert.

Beweismittel

Tool

Funktion

konsulto_attach_evidence

Einen Dateipfad / Inline-Inhalt / Base64 hochladen. Gibt eine evidenceId zurück.

konsulto_add_evidence_to_finding

Eine evidenceId in den Inhalt eines bestehenden Findings einfügen (auto-Platzierung durchläuft poc → description → impact → remediation → end).

Scope & Assets

Tool

Funktion

konsulto_list_scope

Scope-Elemente für ein Audit — was darf getestet werden.

konsulto_list_assets

Assets im Audit (oder tenant-weit).

konsulto_create_asset

Einen Host / URL / IAM-Rolle / etc. erstellen, wenn ein Scan ein noch nicht erfasstes Asset aufdeckt.

konsulto_link_asset

Ein Asset anhand des Namens abgleichen oder erstellen und mit einem Finding verknüpfen.

Hilfs-CLI

Das Paket enthält zwei Binärdateien:

  • konsulto-mcp — der stdio MCP-Server. Claude Code startet diesen. Sie führen ihn nicht direkt aus.

  • konsulto — interaktiver Helfer:

    • konsulto init — schreibt .konsulto.yml für den aktuellen Ordner

    • konsulto whoami — Token verifizieren, Identität + Berechtigungen + aktives Audit anzeigen

    • konsulto doctor — Plausibilitätsprüfung für Dateimodus der Zugangsdaten, Token-Gültigkeit, Netzwerkerreichbarkeit, MCP-Funktion aktiviert, Rolle besitzt mcp:use

Fehlerbehebung

Symptom

Wahrscheinliche Ursache

Lösung

No Konsulto credentials found

Keine KONSULTO_TOKEN Umgebungsvariable, keine ~/.konsulto/credentials Datei

Setzen Sie die Umgebungsvariable oder erstellen Sie die Datei (siehe Schnelleinstieg Schritt 2).

This token is a tenant integration key, not an MCP token

Sie haben ein kon_live_* Token verwendet

Erstellen Sie ein kon_mcp_* Token unter Profil → MCP-Tokens.

401 / "authentication failed" bei jedem Tool

Token widerrufen oder abgelaufen

Erstellen Sie ein neues und aktualisieren Sie ~/.konsulto/credentials.

403 / "tenant has disabled MCP"

Tenant-Admin hat MCP deaktiviert

Bitten Sie den Admin, es unter Konto → API-Zugriff wieder zu aktivieren.

403 / "role no longer permits MCP"

Ihre Rolle hat mcp:use verloren

Bitten Sie einen Admin, die Berechtigung Ihrer Rolle zuzuweisen.

permissions file mode is 644

Zu lockere Berechtigungen für die Zugangsdatei

chmod 600 ~/.konsulto/credentials

konsulto doctor deckt jeden dieser Punkte explizit mit einer Ein-Zeilen-Lösung ab.

Sicherheitsmodell

  • Drei Live-Sperren bei jeder API-Anfrage: Tenant-Feature-Flag aktiviert, Ihre Rolle besitzt mcp:use, Ihr Token ist nicht widerrufen/abgelaufen. Wenn eine davon wegfällt, wird der MCP-Verkehr sofort gestoppt — kein token-spezifischer Widerruf erforderlich.

  • Token-Speicherung: ~/.konsulto/credentials (chmod 600) oder KONSULTO_TOKEN Umgebungsvariable. Niemals in ~/.claude/mcp.json.

  • E-Mail bei erster Verwendung von neuer IP: Wenn Ihr Token von einer IP verwendet wird, von der es noch nie gesehen wurde, erhalten Sie eine E-Mail, damit ein Leak erkennbar ist. Die E-Mail enthält einen Link zum Widerrufs-Prozess.

  • Standard-Ablaufzeit: 90 Tage. Maximal 365.

  • Berechtigungen werden live gelesen: Änderungen an Ihrer Rolle werden innerhalb einer Anfrage wirksam — Sie müssen das Token nicht neu ausstellen.

Mehrere Engagements auf einem Rechner

Setzen Sie KONSULTO_PROFILE=acme, um ~/.konsulto/credentials.acme anstelle der Standarddatei zu lesen. Nützlich, wenn Sie auf dem Konsulto-Tenant eines Kunden arbeiten, während Sie denselben Laptop für den Tenant Ihrer eigenen Firma nutzen.

Lizenz

MIT — siehe LICENSE.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.

  • A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready

  • Augments MCP Server - A comprehensive framework documentation provider for Claude Code

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/konsulto/konsulto-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server