@konsulto/mcp
Official@konsulto/mcp
MCP-Server, mit dem Claude Code (und jeder andere MCP-fähige Client) die Konsulto Cybersicherheits-Audit-Plattform über die CLI steuern kann:
Lesen — Audits auflisten, an denen Sie beteiligt sind, Findings/Vorlagen durchsuchen, ein Finding lesen (einschließlich des als Markdown gerenderten Inhalts, damit die KI den Text analysieren kann), einen einzelnen Abschnitt lesen.
Schreiben — Findings aus strukturierten Feldern erstellen (das Backend erstellt den Tiptap-Inhalt), skalare Werte aktualisieren, Abschnitte mittels Markdown anhängen/ersetzen, Statusänderungen in Massen mit einer Trockenlauf-Vorschau durchführen.
Beweismittel — Dateien/Inline-Inhalte/Base64 hochladen, Beweismittel an der richtigen Stelle in den Inhalt eines Findings einfügen.
Scope & Assets — Scope auflisten, Assets auflisten/erstellen, ein Asset abgleichen oder erstellen und mit einem Finding verknüpfen.
Agiert als der Benutzer mit dessen Rollenberechtigungen, abgesichert durch ein benutzerspezifisches MCP-Token. Drei Laufzeit-Sperren: Tenant-Feature-Flag aktiviert, Rolle besitzt mcp:use, Token nicht widerrufen/abgelaufen.
Schnelleinstieg
1. Ein MCP-Token in der Konsulto-Web-App erstellen
Anmelden → Profil → MCP-Tokens → Neues MCP-Token. Kopieren Sie den kon_mcp_…-Wert einmal — er wird danach nicht mehr angezeigt. (Der Tenant-Administrator muss die MCP-Integration zuvor unter Konto → API-Zugriff aktiviert haben.)
2. Das Token lokal speichern
mkdir -p ~/.konsulto && chmod 700 ~/.konsulto
cat > ~/.konsulto/credentials <<EOF
token: kon_mcp_REPLACE_WITH_YOUR_TOKEN
endpoint: https://api.konsulto.io
EOF
chmod 600 ~/.konsulto/credentialsOder verwenden Sie die Umgebungsvariable KONSULTO_TOKEN, falls Sie keine Datei schreiben möchten.
3. Claude Code über den Server informieren
Fügen Sie dies zu ~/.claude/mcp.json hinzu:
{
"mcpServers": {
"konsulto": {
"command": "npx",
"args": ["-y", "@konsulto/mcp"]
}
}
}Überprüfen Sie die Konfiguration:
npx @konsulto/mcp doctorSie sollten nur grüne Häkchen sehen.
Related MCP server: claude-sessions-mcp
Ordner-Pinning (optional, empfohlen)
Führen Sie npx @konsulto/mcp init in einem Engagement-Ordner aus, um ihn an ein Audit zu binden:
~/audits/acme-q2-pentest/
├── .konsulto.yml ← pins this folder to one audit
├── recon/
└── notes.mdWenn Claude Code in diesem Ordner (oder einem Unterordner) gestartet wird, bindet das MCP das Audit automatisch. Kein Nachdenken mehr über Audit-IDs erforderlich.
Die Datei kann mit Ihrem Team geteilt werden — sie enthält eine Audit-ID und einen optionalen Endpunkt, keine Geheimnisse.
Workflow-Muster
Muster | Verwendung |
Ordner-gebundenes | Wiederholte Arbeit am selben Engagement. Führen Sie |
| Ein Arbeitsbereich, bei dem mental zwischen Audits gewechselt wird. Sagen Sie Claude "switch to ". |
Explizit pro Aufruf | Jonglieren mit mehreren Audits in einer Sitzung. Übergeben Sie |
Tools
Jedes Tool hat das Präfix konsulto_*, damit es nicht mit anderen MCPs (Burp, nmap, prowler usw.), die Sie möglicherweise konfiguriert haben, kollidiert.
Identität & Kontext
Tool | Funktion |
| Identität, Berechtigungen, aktives Audit. Als erstes in einer Sitzung aufrufen. |
| Audits auflisten, bei denen Sie Mitglied sind. |
| Ein Audit für den Rest der Sitzung festlegen (Fuzzy-Match nach Name). |
| Einmalige Orientierung — Name, Status, Anzahl Scope/Assets, Schweregrad-Zusammenfassung, Team. |
Vorlagen
Tool | Funktion |
| Finding-Vorlagen nach Abfrage/Schweregrad finden. Schlanke Form — ID, Titel, Schweregrad, Zusammenfassung, Slot-Namen, Taxonomie. Kein Inhalt. |
Findings — Lesen
Tool | Funktion |
| Innerhalb eines Audits suchen (Standard ist das aktive Audit). |
| Ein Finding lesen, einschließlich des als Markdown gerenderten Inhalts, damit die KI den Text analysieren kann. |
| Nur einen Abschnitt des Finding-Inhalts als Markdown lesen. Günstiger als |
Findings — Schreiben
Tool | Funktion |
| Erstellen aus strukturierten Feldern + optionaler Vorlage + Beweismitteln. Das Backend erstellt den Tiptap-Inhalt. |
| Skalare Felder ändern (Titel, Schweregrad, Status, Taxonomie, Assets). |
| Massen-Statusänderung. Unterstützt |
| Markdown-Text an einen Abschnitt anhängen. Abschnittsnamen akzeptieren Aliase (recommendations, mitigation, fix, summary, etc.) — sie werden serverseitig auf kanonische Schlüssel normalisiert. |
| Den Text eines Abschnitts ersetzen. Der alte Inhalt wird im Audit-Trail gespeichert. |
Beweismittel
Tool | Funktion |
| Einen Dateipfad / Inline-Inhalt / Base64 hochladen. Gibt eine evidenceId zurück. |
| Eine evidenceId in den Inhalt eines bestehenden Findings einfügen ( |
Scope & Assets
Tool | Funktion |
| Scope-Elemente für ein Audit — was darf getestet werden. |
| Assets im Audit (oder tenant-weit). |
| Einen Host / URL / IAM-Rolle / etc. erstellen, wenn ein Scan ein noch nicht erfasstes Asset aufdeckt. |
| Ein Asset anhand des Namens abgleichen oder erstellen und mit einem Finding verknüpfen. |
Hilfs-CLI
Das Paket enthält zwei Binärdateien:
konsulto-mcp— der stdio MCP-Server. Claude Code startet diesen. Sie führen ihn nicht direkt aus.konsulto— interaktiver Helfer:konsulto init— schreibt.konsulto.ymlfür den aktuellen Ordnerkonsulto whoami— Token verifizieren, Identität + Berechtigungen + aktives Audit anzeigenkonsulto doctor— Plausibilitätsprüfung für Dateimodus der Zugangsdaten, Token-Gültigkeit, Netzwerkerreichbarkeit, MCP-Funktion aktiviert, Rolle besitztmcp:use
Fehlerbehebung
Symptom | Wahrscheinliche Ursache | Lösung |
| Keine | Setzen Sie die Umgebungsvariable oder erstellen Sie die Datei (siehe Schnelleinstieg Schritt 2). |
| Sie haben ein | Erstellen Sie ein |
401 / "authentication failed" bei jedem Tool | Token widerrufen oder abgelaufen | Erstellen Sie ein neues und aktualisieren Sie |
403 / "tenant has disabled MCP" | Tenant-Admin hat MCP deaktiviert | Bitten Sie den Admin, es unter Konto → API-Zugriff wieder zu aktivieren. |
403 / "role no longer permits MCP" | Ihre Rolle hat | Bitten Sie einen Admin, die Berechtigung Ihrer Rolle zuzuweisen. |
| Zu lockere Berechtigungen für die Zugangsdatei |
|
konsulto doctor deckt jeden dieser Punkte explizit mit einer Ein-Zeilen-Lösung ab.
Sicherheitsmodell
Drei Live-Sperren bei jeder API-Anfrage: Tenant-Feature-Flag aktiviert, Ihre Rolle besitzt
mcp:use, Ihr Token ist nicht widerrufen/abgelaufen. Wenn eine davon wegfällt, wird der MCP-Verkehr sofort gestoppt — kein token-spezifischer Widerruf erforderlich.Token-Speicherung:
~/.konsulto/credentials(chmod 600) oderKONSULTO_TOKENUmgebungsvariable. Niemals in~/.claude/mcp.json.E-Mail bei erster Verwendung von neuer IP: Wenn Ihr Token von einer IP verwendet wird, von der es noch nie gesehen wurde, erhalten Sie eine E-Mail, damit ein Leak erkennbar ist. Die E-Mail enthält einen Link zum Widerrufs-Prozess.
Standard-Ablaufzeit: 90 Tage. Maximal 365.
Berechtigungen werden live gelesen: Änderungen an Ihrer Rolle werden innerhalb einer Anfrage wirksam — Sie müssen das Token nicht neu ausstellen.
Mehrere Engagements auf einem Rechner
Setzen Sie KONSULTO_PROFILE=acme, um ~/.konsulto/credentials.acme anstelle der Standarddatei zu lesen. Nützlich, wenn Sie auf dem Konsulto-Tenant eines Kunden arbeiten, während Sie denselben Laptop für den Tenant Ihrer eigenen Firma nutzen.
Lizenz
MIT — siehe LICENSE.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Flicense-qualityDmaintenanceA server implementation for the Model Context Protocol (MCP) that allows Claude AI to execute commands through a command-line interface, enabling direct system interactions from within Claude.
- AlicenseBqualityDmaintenanceMCP server for managing Claude Code conversation sessions12503MIT
- AlicenseAqualityBmaintenanceLocal MCP server that wraps the headless Claude Code CLI as MCP tools, providing stateless access to Claude's coding capabilities through prompt-based interactions. It enables users to execute Claude Code commands with various prompt formats and structured outputs directly from MCP clients.3MIT
- AlicenseAqualityDmaintenanceMCP server orchestrating local CLI agents (Claude Code, OpenAI Codex, Google Gemini) for cross-validation, second opinions, and persona-driven prompting.18MIT
Related MCP Connectors
MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.
A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready
Augments MCP Server - A comprehensive framework documentation provider for Claude Code
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/konsulto/konsulto-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server