Skip to main content

F6

F6 XDR MCP Server

English

PyPI Python License CI

MCP-сервер к платформе F6 XDR. Даёт ИИ-ассистенту доступ к алертам, инцидентам, письмам, файлам, хостам и журналу — поиском на языке запросов платформы.

Тулы

Тул Назначение
xdr_search Поиск по секции; пустой запрос возвращает секцию целиком
xdr_count Количество записей
xdr_get_mapping Доступные поля поиска
xdr_get_filters Доступные значения фильтров
xdr_mark_event Пометить объект: закрыть алерт, отметить ложное срабатывание

Секции: alerts, incidents, emails, files, events, connections, assets, modules, audit, applications.

Первые четыре тула только читают. xdr_mark_event изменяет данные и по умолчанию выключен, см. раздел «Безопасность».

Быстрый старт

Нужен Python 3.10+ и персональный API-токен пользователя XDR.

{
  "mcpServers": {
    "xdr": {
      "command": "uvx",
      "args": ["xdr-mcp"],
      "env": {
        "XDR_BASE_URL": "https://<your-xdr-host>",
        "XDR_API_KEY": "<token>"
      }
    }
  }
}

Этот блок подходит для Claude Desktop, Cursor и VS Code. Для Claude Code:

claude mcp add xdr \
  -e XDR_BASE_URL=https://<your-xdr-host> -e XDR_API_KEY=<token> \
  -- uvx xdr-mcp

Вместо uvx можно использовать pip install xdr-mcp и команду xdr-mcp, либо контейнер — docker run -i --rm -e XDR_BASE_URL -e XDR_API_KEY ghcr.io/f6-security/xdr-mcp (образ собран под linux/amd64 и linux/arm64).

Переменные окружения

Переменная Назначение
XDR_BASE_URL Адрес вашей инсталляции XDR
XDR_API_KEY Персональный API-токен пользователя
XDR_ALLOW_WRITE 1 включает xdr_mark_event. По умолчанию выключен
XDR_CA_BUNDLE PEM-бандл для инсталляции за внутренним УЦ

Примеры запросов

alerts        severity : "critical" AND resolved : "false"
alerts        timestamp >= now-1d AND NOT false_positive : "true"
incidents     closed : "false" AND timestamp >= now-30d
emails        is_blocked : "true" AND timestamp >= now-1d
assets        edr_active : "true"
applications  vendor : "Microsoft Corporation"
audit         success : "false" AND timestamp >= now-7d

Условия объединяются через AND, OR, NOT и группируются скобками. Время — поле timestamp, относительное (now-1d, now-6h) или абсолютное. Какие поля доступны в секции, покажет xdr_get_mapping.

Безопасность

Всё, что возвращают читающие тулы, попадает в контекст языковой модели: адреса и темы писем, имена файлов, хосты, журнал действий. Выдавайте серверу токен с минимально необходимыми правами.

xdr_mark_event создаёт матчер — правило, которое применяется ко всем объектам, подходящим под выражение, и этим тулом не отменяется. Поэтому тул выключен по умолчанию; включайте XDR_ALLOW_WRITE осознанно и не добавляйте его в авто-подтверждение MCP-клиента.

Модель угроз и порядок сообщения об уязвимостях — SECURITY.md.

Участие в разработке

См. CONTRIBUTING.md.

Лицензия

Apache License 2.0

Download files

Download the file for your platform. If you're not sure which to choose, learn more about installing packages.

Source Distribution

xdr_mcp-1.1.0.tar.gz (49.0 kB view details)

Uploaded Source

Built Distribution

If you're not sure about the file name format, learn more about wheel file names.

xdr_mcp-1.1.0-py3-none-any.whl (16.1 kB view details)

Uploaded Python 3

File details

Details for the file xdr_mcp-1.1.0.tar.gz.

File metadata

  • Download URL: xdr_mcp-1.1.0.tar.gz
  • Upload date:
  • Size: 49.0 kB
  • Tags: Source
  • Uploaded using Trusted Publishing? Yes
  • Uploaded via: twine/7.0.0 CPython/3.13.14

File hashes

Hashes for xdr_mcp-1.1.0.tar.gz
Algorithm Hash digest
SHA256 b0f6be38d2b4a61aa7ee1c7c258db26ceedee6ceb49ad8470a54ef2b32b5246e
MD5 1c62874ca30b00d88b14eb19965a78fb
BLAKE2b-256 9ef2d159b9d893674eabad84e46b3ed110dd1d32aa09e40f899626b5e3a9d463

See more details on using hashes here.

Provenance

The following attestation bundles were made for xdr_mcp-1.1.0.tar.gz:

Publisher: publish.yml on F6-Security/xdr-mcp

Attestations: Values shown here reflect the state when the release was signed and may no longer be current.

File details

Details for the file xdr_mcp-1.1.0-py3-none-any.whl.

File metadata

  • Download URL: xdr_mcp-1.1.0-py3-none-any.whl
  • Upload date:
  • Size: 16.1 kB
  • Tags: Python 3
  • Uploaded using Trusted Publishing? Yes
  • Uploaded via: twine/7.0.0 CPython/3.13.14

File hashes

Hashes for xdr_mcp-1.1.0-py3-none-any.whl
Algorithm Hash digest
SHA256 c9ad5dca39ad032535eee5217a453cdb59218807d6bc7aa28b2b983613c722e5
MD5 be7826f4e5f8b92ff0b0039c24165e8a
BLAKE2b-256 83af3037cb5f9b227d9744ea1aad3c43dc036d634dc4a68f718b864676b8646b

See more details on using hashes here.

Provenance

The following attestation bundles were made for xdr_mcp-1.1.0-py3-none-any.whl:

Publisher: publish.yml on F6-Security/xdr-mcp

Attestations: Values shown here reflect the state when the release was signed and may no longer be current.

Release history Release notifications | RSS feed

1.2.0

2 files

This release

1.1.0 This release

2 files

Anthropic, PBC Visionary sponsor Bloomberg Visionary sponsor Hudson River Trading Visionary sponsor Meta Visionary sponsor NVIDIA Visionary sponsor Microsoft Sustainability sponsor Depot Continuous Integration AWS Cloud computing and Security Sponsor Datadog Monitoring Fastly CDN Google Download Analytics Sentry Error logging StatusPage Status page