Skip to main content
Glama
konsulto

@konsulto/mcp

Official
by konsulto

@konsulto/mcp

License: MIT Node

Servidor MCP que permite a Claude Code (y a cualquier otro cliente compatible con MCP) gestionar la plataforma de auditoría de ciberseguridad Konsulto desde la CLI:

  • Leer — listar auditorías en las que participas, buscar hallazgos/plantillas, leer un hallazgo (incluyendo el cuerpo renderizado como markdown para que el LLM pueda razonar sobre el texto), leer una sección específica.

  • Escribir — redactar hallazgos a partir de campos estructurados (el backend construye el cuerpo Tiptap), actualizar escalares, añadir/reemplazar texto de secciones usando markdown, cambiar el estado de forma masiva con una vista previa de prueba (dry-run).

  • Evidencia — subir archivos/contenido en línea/base64, insertar evidencia en el cuerpo de un hallazgo en la sección correcta.

  • Alcance y activos — listar el alcance, listar/crear activos, buscar o crear un activo y vincularlo a un hallazgo.

Actúa como el usuario, con sus permisos de rol, protegido por un token MCP por usuario. Tres controles de tiempo de ejecución: bandera de función del inquilino habilitada, el rol tiene mcp:use, token no revocado/expirado.

Inicio rápido

1. Genera un token MCP en la aplicación web de Konsulto

Inicia sesión → Perfil → Tokens MCPNuevo token MCP. Copia el valor kon_mcp_… una vez; no se volverá a mostrar. (El administrador del inquilino debe haber habilitado la integración MCP primero en Cuenta → Acceso a API.)

2. Guarda el token localmente

mkdir -p ~/.konsulto && chmod 700 ~/.konsulto
cat > ~/.konsulto/credentials <<EOF
token: kon_mcp_REPLACE_WITH_YOUR_TOKEN
endpoint: https://api.konsulto.io
EOF
chmod 600 ~/.konsulto/credentials

O utiliza la variable de entorno KONSULTO_TOKEN si prefieres no escribir un archivo.

3. Informa a Claude Code sobre el servidor

Añádelo a ~/.claude/mcp.json:

{
  "mcpServers": {
    "konsulto": {
      "command": "npx",
      "args": ["-y", "@konsulto/mcp"]
    }
  }
}

Verifica la conexión:

npx @konsulto/mcp doctor

Deberías ver todas las marcas de verificación en verde.

Related MCP server: claude-sessions-mcp

Anclaje de carpetas (opcional, recomendado)

Ejecuta npx @konsulto/mcp init dentro de una carpeta de compromiso para anclarla a una auditoría:

~/audits/acme-q2-pentest/
├── .konsulto.yml          ← pins this folder to one audit
├── recon/
└── notes.md

Cuando Claude Code se inicia en esa carpeta (o en cualquier subcarpeta), el MCP ancla automáticamente la auditoría. Ya no tendrás que pensar en IDs de auditoría.

El archivo se puede compartir con tu equipo; contiene un ID de auditoría y un endpoint opcional, sin secretos.

Patrones de flujo de trabajo

Patrón

Cuándo usarlo

.konsulto.yml anclado a carpeta

Trabajo repetitivo en el mismo compromiso. Ejecuta konsulto init una vez por carpeta.

set_active_audit por sesión

Un espacio de trabajo, cambiando de auditoría mentalmente. Dile a Claude "cambia a <nombre de auditoría>".

Explícito por llamada

Haciendo malabares con varias auditorías en una sesión. Pasa audit: a cada llamada de herramienta.

Herramientas

Cada herramienta tiene el prefijo konsulto_* para que no colisione con otros MCPs (Burp, nmap, prowler, etc.) que puedas tener configurados.

Identidad y contexto

Herramienta

Qué hace

konsulto_whoami

Identidad, permisos, auditoría activa. Llama primero en una sesión.

konsulto_list_my_audits

Lista las auditorías de las que eres miembro.

konsulto_set_active_audit

Ancla una auditoría para el resto de la sesión (coincidencia difusa por nombre).

konsulto_get_audit_context

Orientación rápida: nombre, estado, recuento de alcance/activos, resumen de severidad, equipo.

Plantillas

Herramienta

Qué hace

konsulto_search_templates

Encuentra plantillas de hallazgos por consulta/severidad. Formato ligero: id, título, severidad, resumen, nombres de ranuras, taxonomía. Sin cuerpo.

Hallazgos — lectura

Herramienta

Qué hace

konsulto_search_findings

Busca dentro de una auditoría (por defecto a la activa).

konsulto_get_finding

Lee un hallazgo incluyendo su cuerpo renderizado como markdown para que el LLM pueda razonar sobre el texto.

konsulto_read_section

Lee solo una sección del cuerpo de un hallazgo como markdown. Más barato que get_finding para "explica el POC".

Hallazgos — escritura

Herramienta

Qué hace

konsulto_compose_finding

Crea a partir de campos estructurados + plantilla opcional + evidencia. El backend construye el cuerpo Tiptap.

konsulto_update_finding

Cambia campos escalares (título, severidad, estado, taxonomía, activos).

konsulto_bulk_update_status

Cambio de estado masivo. Soporta dryRun: true para vista previa.

konsulto_append_to_section

Añade texto en markdown a una sección. Los nombres de las secciones aceptan alias (recomendaciones, mitigación, corrección, resumen, etc.) — se normalizan a claves canónicas en el servidor.

konsulto_replace_section

Reemplaza el texto de una sección. El contenido antiguo se guarda en el historial de auditoría.

Evidencia

Herramienta

Qué hace

konsulto_attach_evidence

Sube una ruta de archivo / contenido en línea / base64. Devuelve un evidenceId.

konsulto_add_evidence_to_finding

Inserta un evidenceId en el cuerpo de un hallazgo existente (la colocación auto recorre poc → descripción → impacto → remediación → fin).

Alcance y activos

Herramienta

Qué hace

konsulto_list_scope

Elementos de alcance para una auditoría: qué está autorizado para probar.

konsulto_list_assets

Activos en la auditoría (o en todo el inquilino).

konsulto_create_asset

Crea un host / URL / rol IAM / etc. cuando un escaneo revela uno que aún no está rastreado.

konsulto_link_asset

Busca o crea un activo por nombre y lo vincula a un hallazgo.

CLI de ayuda

El paquete incluye dos binarios:

  • konsulto-mcp — el servidor MCP stdio. Claude Code lo inicia. No lo ejecutas directamente.

  • konsulto — asistente interactivo:

    • konsulto init — escribe .konsulto.yml para la carpeta actual

    • konsulto whoami — verifica el token, muestra identidad + permisos + auditoría activa

    • konsulto doctor — verifica el modo del archivo de credenciales, validez del token, conectividad de red, función MCP habilitada, si el rol tiene mcp:use

Solución de problemas

Síntoma

Causa probable

Solución

No Konsulto credentials found

No hay variable KONSULTO_TOKEN, no hay archivo ~/.konsulto/credentials

Establece la variable de entorno o crea el archivo (ver paso 2 de Inicio rápido).

This token is a tenant integration key, not an MCP token

Usaste un token kon_live_*

Genera un token kon_mcp_* en Perfil → Tokens MCP.

401 / "authentication failed" en cada herramienta

Token revocado o expirado

Genera uno nuevo y actualiza ~/.konsulto/credentials.

403 / "tenant has disabled MCP"

El administrador del inquilino desactivó MCP

Pide al administrador que lo vuelva a activar en Cuenta → Acceso a API.

403 / "role no longer permits MCP"

Tu rol perdió mcp:use

Pide a un administrador que conceda el permiso a tu rol.

permissions file mode is 644

Permisos laxos en el archivo de credenciales

chmod 600 ~/.konsulto/credentials

konsulto doctor cubre cada uno de estos explícitamente con una solución de una línea.

Modelo de seguridad

  • Tres controles en vivo en cada solicitud API: bandera de función del inquilino habilitada, tu rol tiene mcp:use, tu token no revocado/expirado. Si cualquiera de ellos cambia, el tráfico MCP se corta inmediatamente; no se requiere revocación por token.

  • Almacenamiento de tokens: ~/.konsulto/credentials (chmod 600) o variable KONSULTO_TOKEN. Nunca en ~/.claude/mcp.json.

  • Correo electrónico de primera vez desde nueva IP: cuando tu token se usa desde una IP no vista anteriormente, recibes un correo electrónico para que una filtración sea detectable. El correo incluye un enlace al flujo de revocación.

  • Expiración por defecto: 90 días. Máximo 365.

  • Los permisos se leen en vivo: cambiar tu rol se propaga en una solicitud; no necesitas volver a emitir el token.

Múltiples compromisos en una máquina

Establece KONSULTO_PROFILE=acme para leer ~/.konsulto/credentials.acme en lugar del predeterminado. Útil cuando trabajas como contratista en el inquilino Konsulto de un cliente desde la misma computadora que usas para el inquilino de tu empresa.

Licencia

MIT — ver LICENSE.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.

  • A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready

  • Augments MCP Server - A comprehensive framework documentation provider for Claude Code

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/konsulto/konsulto-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server