@konsulto/mcp
Official@konsulto/mcp
Servidor MCP que permite a Claude Code (y a cualquier otro cliente compatible con MCP) gestionar la plataforma de auditoría de ciberseguridad Konsulto desde la CLI:
Leer — listar auditorías en las que participas, buscar hallazgos/plantillas, leer un hallazgo (incluyendo el cuerpo renderizado como markdown para que el LLM pueda razonar sobre el texto), leer una sección específica.
Escribir — redactar hallazgos a partir de campos estructurados (el backend construye el cuerpo Tiptap), actualizar escalares, añadir/reemplazar texto de secciones usando markdown, cambiar el estado de forma masiva con una vista previa de prueba (dry-run).
Evidencia — subir archivos/contenido en línea/base64, insertar evidencia en el cuerpo de un hallazgo en la sección correcta.
Alcance y activos — listar el alcance, listar/crear activos, buscar o crear un activo y vincularlo a un hallazgo.
Actúa como el usuario, con sus permisos de rol, protegido por un token MCP por usuario. Tres controles de tiempo de ejecución: bandera de función del inquilino habilitada, el rol tiene mcp:use, token no revocado/expirado.
Inicio rápido
1. Genera un token MCP en la aplicación web de Konsulto
Inicia sesión → Perfil → Tokens MCP → Nuevo token MCP. Copia el valor kon_mcp_… una vez; no se volverá a mostrar. (El administrador del inquilino debe haber habilitado la integración MCP primero en Cuenta → Acceso a API.)
2. Guarda el token localmente
mkdir -p ~/.konsulto && chmod 700 ~/.konsulto
cat > ~/.konsulto/credentials <<EOF
token: kon_mcp_REPLACE_WITH_YOUR_TOKEN
endpoint: https://api.konsulto.io
EOF
chmod 600 ~/.konsulto/credentialsO utiliza la variable de entorno KONSULTO_TOKEN si prefieres no escribir un archivo.
3. Informa a Claude Code sobre el servidor
Añádelo a ~/.claude/mcp.json:
{
"mcpServers": {
"konsulto": {
"command": "npx",
"args": ["-y", "@konsulto/mcp"]
}
}
}Verifica la conexión:
npx @konsulto/mcp doctorDeberías ver todas las marcas de verificación en verde.
Related MCP server: claude-sessions-mcp
Anclaje de carpetas (opcional, recomendado)
Ejecuta npx @konsulto/mcp init dentro de una carpeta de compromiso para anclarla a una auditoría:
~/audits/acme-q2-pentest/
├── .konsulto.yml ← pins this folder to one audit
├── recon/
└── notes.mdCuando Claude Code se inicia en esa carpeta (o en cualquier subcarpeta), el MCP ancla automáticamente la auditoría. Ya no tendrás que pensar en IDs de auditoría.
El archivo se puede compartir con tu equipo; contiene un ID de auditoría y un endpoint opcional, sin secretos.
Patrones de flujo de trabajo
Patrón | Cuándo usarlo |
| Trabajo repetitivo en el mismo compromiso. Ejecuta |
| Un espacio de trabajo, cambiando de auditoría mentalmente. Dile a Claude "cambia a <nombre de auditoría>". |
Explícito por llamada | Haciendo malabares con varias auditorías en una sesión. Pasa |
Herramientas
Cada herramienta tiene el prefijo konsulto_* para que no colisione con otros MCPs (Burp, nmap, prowler, etc.) que puedas tener configurados.
Identidad y contexto
Herramienta | Qué hace |
| Identidad, permisos, auditoría activa. Llama primero en una sesión. |
| Lista las auditorías de las que eres miembro. |
| Ancla una auditoría para el resto de la sesión (coincidencia difusa por nombre). |
| Orientación rápida: nombre, estado, recuento de alcance/activos, resumen de severidad, equipo. |
Plantillas
Herramienta | Qué hace |
| Encuentra plantillas de hallazgos por consulta/severidad. Formato ligero: id, título, severidad, resumen, nombres de ranuras, taxonomía. Sin cuerpo. |
Hallazgos — lectura
Herramienta | Qué hace |
| Busca dentro de una auditoría (por defecto a la activa). |
| Lee un hallazgo incluyendo su cuerpo renderizado como markdown para que el LLM pueda razonar sobre el texto. |
| Lee solo una sección del cuerpo de un hallazgo como markdown. Más barato que |
Hallazgos — escritura
Herramienta | Qué hace |
| Crea a partir de campos estructurados + plantilla opcional + evidencia. El backend construye el cuerpo Tiptap. |
| Cambia campos escalares (título, severidad, estado, taxonomía, activos). |
| Cambio de estado masivo. Soporta |
| Añade texto en markdown a una sección. Los nombres de las secciones aceptan alias (recomendaciones, mitigación, corrección, resumen, etc.) — se normalizan a claves canónicas en el servidor. |
| Reemplaza el texto de una sección. El contenido antiguo se guarda en el historial de auditoría. |
Evidencia
Herramienta | Qué hace |
| Sube una ruta de archivo / contenido en línea / base64. Devuelve un evidenceId. |
| Inserta un evidenceId en el cuerpo de un hallazgo existente (la colocación |
Alcance y activos
Herramienta | Qué hace |
| Elementos de alcance para una auditoría: qué está autorizado para probar. |
| Activos en la auditoría (o en todo el inquilino). |
| Crea un host / URL / rol IAM / etc. cuando un escaneo revela uno que aún no está rastreado. |
| Busca o crea un activo por nombre y lo vincula a un hallazgo. |
CLI de ayuda
El paquete incluye dos binarios:
konsulto-mcp— el servidor MCP stdio. Claude Code lo inicia. No lo ejecutas directamente.konsulto— asistente interactivo:konsulto init— escribe.konsulto.ymlpara la carpeta actualkonsulto whoami— verifica el token, muestra identidad + permisos + auditoría activakonsulto doctor— verifica el modo del archivo de credenciales, validez del token, conectividad de red, función MCP habilitada, si el rol tienemcp:use
Solución de problemas
Síntoma | Causa probable | Solución |
| No hay variable | Establece la variable de entorno o crea el archivo (ver paso 2 de Inicio rápido). |
| Usaste un token | Genera un token |
401 / "authentication failed" en cada herramienta | Token revocado o expirado | Genera uno nuevo y actualiza |
403 / "tenant has disabled MCP" | El administrador del inquilino desactivó MCP | Pide al administrador que lo vuelva a activar en Cuenta → Acceso a API. |
403 / "role no longer permits MCP" | Tu rol perdió | Pide a un administrador que conceda el permiso a tu rol. |
| Permisos laxos en el archivo de credenciales |
|
konsulto doctor cubre cada uno de estos explícitamente con una solución de una línea.
Modelo de seguridad
Tres controles en vivo en cada solicitud API: bandera de función del inquilino habilitada, tu rol tiene
mcp:use, tu token no revocado/expirado. Si cualquiera de ellos cambia, el tráfico MCP se corta inmediatamente; no se requiere revocación por token.Almacenamiento de tokens:
~/.konsulto/credentials(chmod 600) o variableKONSULTO_TOKEN. Nunca en~/.claude/mcp.json.Correo electrónico de primera vez desde nueva IP: cuando tu token se usa desde una IP no vista anteriormente, recibes un correo electrónico para que una filtración sea detectable. El correo incluye un enlace al flujo de revocación.
Expiración por defecto: 90 días. Máximo 365.
Los permisos se leen en vivo: cambiar tu rol se propaga en una solicitud; no necesitas volver a emitir el token.
Múltiples compromisos en una máquina
Establece KONSULTO_PROFILE=acme para leer ~/.konsulto/credentials.acme en lugar del predeterminado. Útil cuando trabajas como contratista en el inquilino Konsulto de un cliente desde la misma computadora que usas para el inquilino de tu empresa.
Licencia
MIT — ver LICENSE.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Flicense-qualityDmaintenanceA server implementation for the Model Context Protocol (MCP) that allows Claude AI to execute commands through a command-line interface, enabling direct system interactions from within Claude.
- AlicenseBqualityDmaintenanceMCP server for managing Claude Code conversation sessions12503MIT
- AlicenseAqualityBmaintenanceLocal MCP server that wraps the headless Claude Code CLI as MCP tools, providing stateless access to Claude's coding capabilities through prompt-based interactions. It enables users to execute Claude Code commands with various prompt formats and structured outputs directly from MCP clients.3MIT
- AlicenseAqualityDmaintenanceMCP server orchestrating local CLI agents (Claude Code, OpenAI Codex, Google Gemini) for cross-validation, second opinions, and persona-driven prompting.18MIT
Related MCP Connectors
MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.
A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready
Augments MCP Server - A comprehensive framework documentation provider for Claude Code
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/konsulto/konsulto-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server