Skip to main content

F6

F6 XDR MCP Server

English

PyPI Python License CI

MCP-сервер к платформе F6 XDR. Даёт ИИ-ассистенту доступ к алертам, инцидентам, письмам, файлам, хостам и журналу — поиском на языке запросов платформы.

Тулы

Тул Назначение
xdr_search Поиск по секции; пустой запрос возвращает секцию целиком
xdr_count Количество записей
xdr_get_mapping Доступные поля поиска
xdr_get_filters Доступные значения фильтров
xdr_get_suggestions Реальные значения поля по префиксу
xdr_mark_event Пометить объект: закрыть алерт, отметить ложное срабатывание

Секции: alerts, incidents, emails, files, events, connections, assets, modules, audit, applications.

Первые пять тулов только читают. xdr_mark_event изменяет данные и по умолчанию выключен, см. раздел «Безопасность».

Быстрый старт

Нужен Python 3.10+ и персональный API-токен пользователя XDR.

{
  "mcpServers": {
    "xdr": {
      "command": "uvx",
      "args": ["xdr-mcp"],
      "env": {
        "XDR_BASE_URL": "https://<your-xdr-host>",
        "XDR_API_KEY": "<token>"
      }
    }
  }
}

Этот блок подходит для Claude Desktop, Cursor и VS Code. Для Claude Code:

claude mcp add xdr \
  -e XDR_BASE_URL=https://<your-xdr-host> -e XDR_API_KEY=<token> \
  -- uvx xdr-mcp

Вместо uvx можно использовать pip install xdr-mcp и команду xdr-mcp, либо контейнер — docker run -i --rm -e XDR_BASE_URL -e XDR_API_KEY ghcr.io/f6-security/xdr-mcp (образ собран под linux/amd64 и linux/arm64).

Переменные окружения

Переменная Назначение
XDR_BASE_URL Адрес вашей инсталляции XDR
XDR_API_KEY Персональный API-токен пользователя
XDR_ALLOW_WRITE 1 включает xdr_mark_event. По умолчанию выключен
XDR_CA_BUNDLE PEM-бандл для инсталляции за внутренним УЦ

Примеры запросов

alerts        severity : "critical" AND resolved : "false"
alerts        timestamp >= now-1d AND NOT false_positive : "true"
incidents     closed : "false" AND timestamp >= now-30d
emails        is_blocked : "true" AND timestamp >= now-1d
assets        edr_active : "true"
applications  vendor : "Microsoft Corporation"
audit         success : "false" AND timestamp >= now-7d

Условия объединяются через AND, OR, NOT и группируются скобками. Время — поле timestamp, относительное (now-1d, now-6h) или абсолютное. Какие поля доступны в секции, покажет xdr_get_mapping.

В строковых значениях работает * в любой позиции: name : "VDI-5*", file_name : "*.exe". Без него значение должно совпасть точно. Если запрос ничего не вернул, а значение могло писаться иначе, точное написание подскажет xdr_get_suggestions: платформа отвечает на несовпавшее значение нулём записей, а не ошибкой.

Безопасность

Всё, что возвращают читающие тулы, попадает в контекст языковой модели: адреса и темы писем, имена файлов, хосты, журнал действий. Выдавайте серверу токен с минимально необходимыми правами.

xdr_mark_event создаёт матчер — правило, которое применяется ко всем объектам, подходящим под выражение, и этим тулом не отменяется. Поэтому тул выключен по умолчанию; включайте XDR_ALLOW_WRITE осознанно и не добавляйте его в авто-подтверждение MCP-клиента.

Модель угроз и порядок сообщения об уязвимостях — SECURITY.md.

Участие в разработке

См. CONTRIBUTING.md.

Лицензия

Apache License 2.0

Download files

Download the file for your platform. If you're not sure which to choose, learn more about installing packages.

Source Distribution

xdr_mcp-1.2.0.tar.gz (51.4 kB view details)

Uploaded Source

Built Distribution

If you're not sure about the file name format, learn more about wheel file names.

xdr_mcp-1.2.0-py3-none-any.whl (16.9 kB view details)

Uploaded Python 3

File details

Details for the file xdr_mcp-1.2.0.tar.gz.

File metadata

  • Download URL: xdr_mcp-1.2.0.tar.gz
  • Upload date:
  • Size: 51.4 kB
  • Tags: Source
  • Uploaded using Trusted Publishing? Yes
  • Uploaded via: twine/7.0.0 CPython/3.13.14

File hashes

Hashes for xdr_mcp-1.2.0.tar.gz
Algorithm Hash digest
SHA256 96bb1a8372f6daae3f25b1b42205663c08a610bb3c4f90bd2d67d966e490e58c
MD5 2e9d79d1eef8f2ac0969a819c91c3d33
BLAKE2b-256 c58a76dbd83d51ac614becf69b4fc9570b9481f3912582e2e471f44e4fea8bb6

See more details on using hashes here.

Provenance

The following attestation bundles were made for xdr_mcp-1.2.0.tar.gz:

Publisher: publish.yml on F6-Security/xdr-mcp

Attestations: Values shown here reflect the state when the release was signed and may no longer be current.

File details

Details for the file xdr_mcp-1.2.0-py3-none-any.whl.

File metadata

  • Download URL: xdr_mcp-1.2.0-py3-none-any.whl
  • Upload date:
  • Size: 16.9 kB
  • Tags: Python 3
  • Uploaded using Trusted Publishing? Yes
  • Uploaded via: twine/7.0.0 CPython/3.13.14

File hashes

Hashes for xdr_mcp-1.2.0-py3-none-any.whl
Algorithm Hash digest
SHA256 9457689eb88290210bcfdca3a735d04f03d15f695458eb1abc1261d61102b291
MD5 58443c441f7cb30f43ab32b35f68ea0f
BLAKE2b-256 da9e7fd96facdefd937ce65e80608bb18d44921170660530d12cabb7fffd4e90

See more details on using hashes here.

Provenance

The following attestation bundles were made for xdr_mcp-1.2.0-py3-none-any.whl:

Publisher: publish.yml on F6-Security/xdr-mcp

Attestations: Values shown here reflect the state when the release was signed and may no longer be current.

Release history Release notifications | RSS feed

This release

1.2.0 This release

2 files

1.1.0

2 files

Anthropic, PBC Visionary sponsor Bloomberg Visionary sponsor Hudson River Trading Visionary sponsor Meta Visionary sponsor NVIDIA Visionary sponsor Microsoft Sustainability sponsor Depot Continuous Integration AWS Cloud computing and Security Sponsor Datadog Monitoring Fastly CDN Google Download Analytics Sentry Error logging StatusPage Status page