@konsulto/mcp
Official@konsulto/mcp
MCP 服务器,让 Claude Code(以及任何其他支持 MCP 的客户端)能够从 CLI 驱动 Konsulto 网络安全审计平台:
读取 — 列出您参与的审计、搜索发现结果/模板、读取发现结果(包括渲染为 Markdown 的正文,以便 LLM 可以对文本进行推理)、读取单个部分。
写入 — 从结构化字段编写发现结果(后端构建 Tiptap 正文)、更新标量值、使用 Markdown 追加/替换部分文本、通过试运行预览批量更改状态。
证据 — 上传文件/内联内容/base64,将证据植入发现结果正文的正确部分。
范围与资产 — 列出范围、列出/创建资产、匹配或创建资产并将其链接到发现结果。
以用户身份及其角色权限运行,并受每个用户 MCP 令牌的限制。有三个运行时门控:租户功能标志已启用、角色具有 mcp:use 权限、令牌未被撤销/过期。
快速入门
1. 在 Konsulto Web 应用中生成 MCP 令牌
登录 → 个人资料 (Profile) → MCP 令牌 (MCP Tokens) → 新建 MCP 令牌 (New MCP token)。复制 kon_mcp_… 值一次 — 它不会再次显示。(租户管理员必须先在 账户 (Account) → API 访问 (API Access) 下启用 MCP 集成。)
2. 在本地保存令牌
mkdir -p ~/.konsulto && chmod 700 ~/.konsulto
cat > ~/.konsulto/credentials <<EOF
token: kon_mcp_REPLACE_WITH_YOUR_TOKEN
endpoint: https://api.konsulto.io
EOF
chmod 600 ~/.konsulto/credentials或者,如果您不想写入文件,可以使用 KONSULTO_TOKEN 环境变量。
3. 告知 Claude Code 关于该服务器的信息
添加到 ~/.claude/mcp.json:
{
"mcpServers": {
"konsulto": {
"command": "npx",
"args": ["-y", "@konsulto/mcp"]
}
}
}验证连接:
npx @konsulto/mcp doctor您应该会看到所有绿色的勾选标记。
Related MCP server: claude-sessions-mcp
文件夹固定(可选,推荐)
在参与文件夹内运行 npx @konsulto/mcp init 以将其固定到一个审计项目:
~/audits/acme-q2-pentest/
├── .konsulto.yml ← pins this folder to one audit
├── recon/
└── notes.md当 Claude Code 在该文件夹(或任何子文件夹)中启动时,MCP 会自动固定该审计项目。无需再考虑审计 ID。
该文件可与您的团队共享 — 它包含审计 ID 和可选的端点,不包含任何机密信息。
工作流模式
模式 | 何时使用 |
文件夹固定的 | 在同一项参与中重复工作。每个文件夹运行一次 |
每个会话 | 一个工作区,在心理上切换审计。告诉 Claude “切换到 <审计名称>”。 |
每次调用显式指定 | 在一个会话中处理多个审计。将 |
工具
每个工具都以 konsulto_ 为前缀,因此它不会与您可能配置的其他 MCP(Burp、nmap、prowler 等)冲突。
身份与上下文
工具 | 功能 |
| 身份、权限、当前审计。在会话中首先调用。 |
| 列出您作为成员的审计。 |
| 在会话剩余时间内固定一个审计(按名称模糊匹配)。 |
| 一次性定位 — 名称、状态、范围/资产计数、严重性汇总、团队。 |
模板
工具 | 功能 |
| 按查询/严重性查找发现结果模板。精简格式 — id、标题、严重性、摘要、槽位名称、分类。无正文。 |
发现结果 — 读取
工具 | 功能 |
| 在审计中搜索(默认为当前审计)。 |
| 读取发现结果,包括渲染为 Markdown 的正文,以便 LLM 可以对文本进行推理。 |
| 仅读取发现结果正文的一个部分作为 Markdown。对于“解释 POC”来说,比 |
发现结果 — 写入
工具 | 功能 |
| 从结构化字段 + 可选模板 + 证据创建。后端构建 Tiptap 正文。 |
| 更改标量字段(标题、严重性、状态、分类、资产)。 |
| 批量状态更改。支持 |
| 将 Markdown 文本添加到部分。部分名称接受别名(recommendations, mitigation, fix, summary 等) — 它们在服务器端规范化为规范键。 |
| 替换部分的文本。旧内容保存在审计跟踪中。 |
证据
工具 | 功能 |
| 上传文件路径 / 内联内容 / base64。返回 evidenceId。 |
| 将 evidenceId 植入现有发现结果的正文( |
范围与资产
工具 | 功能 |
| 审计的范围元素 — 授权测试的内容。 |
| 审计中的资产(或租户范围内的资产)。 |
| 当扫描发现未跟踪的资产时,创建主机 / URL / IAM 角色等。 |
| 按名称匹配或创建资产并将其附加到发现结果。 |
辅助 CLI
该包附带两个二进制文件:
konsulto-mcp— stdio MCP 服务器。Claude Code 会启动它。您无需直接运行它。konsulto— 交互式助手:konsulto init— 为当前文件夹写入.konsulto.ymlkonsulto whoami— 验证令牌,显示身份 + 权限 + 当前审计konsulto doctor— 健全性检查凭据文件模式、令牌有效性、网络可达性、MCP 功能是否启用、角色是否具有mcp:use权限
故障排除
症状 | 可能原因 | 修复 |
| 没有 | 设置环境变量或创建文件(参见快速入门第 2 步)。 |
| 您使用了 | 在“个人资料 → MCP 令牌”下生成 |
每个工具都出现 401 / “authentication failed” | 令牌已撤销或过期 | 生成新令牌并更新 |
403 / “tenant has disabled MCP” | 租户管理员关闭了 MCP | 请管理员在“账户 → API 访问”下重新开启。 |
403 / “role no longer permits MCP” | 您的角色失去了 | 请管理员授予您的角色该权限。 |
| 凭据文件权限过松 |
|
konsulto doctor 会明确涵盖上述每一项,并提供一行修复命令。
安全模型
每个 API 请求都有三个实时门控:租户功能标志已启用、您的角色具有
mcp:use权限、您的令牌未被撤销/过期。其中任何一个发生变化都会立即切断 MCP 流量 — 无需针对每个令牌进行撤销。令牌存储:
~/.konsulto/credentials(chmod 600) 或KONSULTO_TOKEN环境变量。绝不存储在~/.claude/mcp.json中。新 IP 首次使用邮件提醒:当您的令牌从以前未见过的 IP 使用时,您会收到一封电子邮件,以便可以检测到泄露。电子邮件中包含撤销流程的链接。
默认有效期:90 天。最长 365 天。
权限实时读取:更改您的角色会在一个请求内传播 — 您无需重新颁发令牌。
单机多参与处理
设置 KONSULTO_PROFILE=acme 以读取 ~/.konsulto/credentials.acme 而不是默认文件。当您在同一台笔记本电脑上为客户的 Konsulto 租户和您公司的租户工作时,这非常有用。
许可证
MIT — 参见 LICENSE。
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Flicense-qualityDmaintenanceA server implementation for the Model Context Protocol (MCP) that allows Claude AI to execute commands through a command-line interface, enabling direct system interactions from within Claude.
- AlicenseBqualityDmaintenanceMCP server for managing Claude Code conversation sessions12503MIT
- AlicenseAqualityBmaintenanceLocal MCP server that wraps the headless Claude Code CLI as MCP tools, providing stateless access to Claude's coding capabilities through prompt-based interactions. It enables users to execute Claude Code commands with various prompt formats and structured outputs directly from MCP clients.3MIT
- AlicenseAqualityDmaintenanceMCP server orchestrating local CLI agents (Claude Code, OpenAI Codex, Google Gemini) for cross-validation, second opinions, and persona-driven prompting.18MIT
Related MCP Connectors
MCP server for Pentest-Tools.com: run scans, manage findings and reports via your preffered LLM.
A paid remote MCP for CLI tool MCP, built to return verdicts, receipts, usage logs, and audit-ready
Augments MCP Server - A comprehensive framework documentation provider for Claude Code
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/konsulto/konsulto-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server