F6 XDR MCP Server
MCP-сервер к платформе F6 XDR. Даёт ИИ-ассистенту доступ к алертам, инцидентам, письмам, файлам, хостам и журналу — поиском на языке запросов платформы.
Тулы
| Тул | Назначение |
|---|---|
xdr_search |
Поиск по секции; пустой запрос возвращает секцию целиком |
xdr_count |
Количество записей |
xdr_get_mapping |
Доступные поля поиска |
xdr_get_filters |
Доступные значения фильтров |
xdr_get_suggestions |
Реальные значения поля по префиксу |
xdr_mark_event |
Пометить объект: закрыть алерт, отметить ложное срабатывание |
Секции: alerts, incidents, emails, files, events, connections, assets,
modules, audit, applications.
Первые пять тулов только читают. xdr_mark_event изменяет данные и по умолчанию
выключен, см. раздел «Безопасность».
Быстрый старт
Нужен Python 3.10+ и персональный API-токен пользователя XDR.
{
"mcpServers": {
"xdr": {
"command": "uvx",
"args": ["xdr-mcp"],
"env": {
"XDR_BASE_URL": "https://<your-xdr-host>",
"XDR_API_KEY": "<token>"
}
}
}
}
Этот блок подходит для Claude Desktop, Cursor и VS Code. Для Claude Code:
claude mcp add xdr \
-e XDR_BASE_URL=https://<your-xdr-host> -e XDR_API_KEY=<token> \
-- uvx xdr-mcp
Вместо uvx можно использовать pip install xdr-mcp и команду xdr-mcp, либо
контейнер — docker run -i --rm -e XDR_BASE_URL -e XDR_API_KEY ghcr.io/f6-security/xdr-mcp
(образ собран под linux/amd64 и linux/arm64).
Переменные окружения
| Переменная | Назначение |
|---|---|
XDR_BASE_URL |
Адрес вашей инсталляции XDR |
XDR_API_KEY |
Персональный API-токен пользователя |
XDR_ALLOW_WRITE |
1 включает xdr_mark_event. По умолчанию выключен |
XDR_CA_BUNDLE |
PEM-бандл для инсталляции за внутренним УЦ |
Примеры запросов
alerts severity : "critical" AND resolved : "false"
alerts timestamp >= now-1d AND NOT false_positive : "true"
incidents closed : "false" AND timestamp >= now-30d
emails is_blocked : "true" AND timestamp >= now-1d
assets edr_active : "true"
applications vendor : "Microsoft Corporation"
audit success : "false" AND timestamp >= now-7d
Условия объединяются через AND, OR, NOT и группируются скобками. Время —
поле timestamp, относительное (now-1d, now-6h) или абсолютное. Какие поля
доступны в секции, покажет xdr_get_mapping.
В строковых значениях работает * в любой позиции: name : "VDI-5*",
file_name : "*.exe". Без него значение должно совпасть точно. Если запрос ничего не
вернул, а значение могло писаться иначе, точное написание подскажет
xdr_get_suggestions: платформа отвечает на несовпавшее значение нулём записей, а не
ошибкой.
Безопасность
Всё, что возвращают читающие тулы, попадает в контекст языковой модели: адреса и темы писем, имена файлов, хосты, журнал действий. Выдавайте серверу токен с минимально необходимыми правами.
xdr_mark_event создаёт матчер — правило, которое применяется ко всем объектам,
подходящим под выражение, и этим тулом не отменяется. Поэтому тул выключен по
умолчанию; включайте XDR_ALLOW_WRITE осознанно и не добавляйте его в
авто-подтверждение MCP-клиента.
Модель угроз и порядок сообщения об уязвимостях — SECURITY.md.
Участие в разработке
См. CONTRIBUTING.md.
Лицензия
Download files
Download the file for your platform. If you're not sure which to choose, learn more about installing packages.
Source Distribution
Built Distribution
Filter files by name, interpreter, ABI, and platform.
If you're not sure about the file name format, learn more about wheel file names.
Copy a direct link to the current filters
File details
Details for the file xdr_mcp-1.2.0.tar.gz.
File metadata
- Download URL: xdr_mcp-1.2.0.tar.gz
- Upload date:
- Size: 51.4 kB
- Tags: Source
- Uploaded using Trusted Publishing? Yes
- Uploaded via:
twine/7.0.0 CPython/3.13.14
File hashes
| Algorithm | Hash digest | |
|---|---|---|
| SHA256 |
96bb1a8372f6daae3f25b1b42205663c08a610bb3c4f90bd2d67d966e490e58c
|
|
| MD5 |
2e9d79d1eef8f2ac0969a819c91c3d33
|
|
| BLAKE2b-256 |
c58a76dbd83d51ac614becf69b4fc9570b9481f3912582e2e471f44e4fea8bb6
|
Provenance
The following attestation bundles were made for xdr_mcp-1.2.0.tar.gz:
Publisher:
publish.yml on F6-Security/xdr-mcp
-
Statement:
-
Statement type:
https://in-toto.io/Statement/v1 -
Predicate type:
https://docs.pypi.org/attestations/publish/v1 -
Subject name:
xdr_mcp-1.2.0.tar.gz -
Subject digest:
96bb1a8372f6daae3f25b1b42205663c08a610bb3c4f90bd2d67d966e490e58c - Sigstore transparency entry: 2750306723
- Sigstore integration time:
-
Permalink:
F6-Security/xdr-mcp@af42da7160d15ba5b528699e46ded1a6446d6a03 -
Branch / Tag:
refs/tags/v1.2.0 - Owner: https://github.com/F6-Security
-
Access:
public
-
Token Issuer:
https://token.actions.githubusercontent.com -
Runner Environment:
github-hosted -
Publication workflow:
publish.yml@af42da7160d15ba5b528699e46ded1a6446d6a03 -
Trigger Event:
release
-
Statement type:
File details
Details for the file xdr_mcp-1.2.0-py3-none-any.whl.
File metadata
- Download URL: xdr_mcp-1.2.0-py3-none-any.whl
- Upload date:
- Size: 16.9 kB
- Tags: Python 3
- Uploaded using Trusted Publishing? Yes
- Uploaded via:
twine/7.0.0 CPython/3.13.14
File hashes
| Algorithm | Hash digest | |
|---|---|---|
| SHA256 |
9457689eb88290210bcfdca3a735d04f03d15f695458eb1abc1261d61102b291
|
|
| MD5 |
58443c441f7cb30f43ab32b35f68ea0f
|
|
| BLAKE2b-256 |
da9e7fd96facdefd937ce65e80608bb18d44921170660530d12cabb7fffd4e90
|
Provenance
The following attestation bundles were made for xdr_mcp-1.2.0-py3-none-any.whl:
Publisher:
publish.yml on F6-Security/xdr-mcp
-
Statement:
-
Statement type:
https://in-toto.io/Statement/v1 -
Predicate type:
https://docs.pypi.org/attestations/publish/v1 -
Subject name:
xdr_mcp-1.2.0-py3-none-any.whl -
Subject digest:
9457689eb88290210bcfdca3a735d04f03d15f695458eb1abc1261d61102b291 - Sigstore transparency entry: 2750307445
- Sigstore integration time:
-
Permalink:
F6-Security/xdr-mcp@af42da7160d15ba5b528699e46ded1a6446d6a03 -
Branch / Tag:
refs/tags/v1.2.0 - Owner: https://github.com/F6-Security
-
Access:
public
-
Token Issuer:
https://token.actions.githubusercontent.com -
Runner Environment:
github-hosted -
Publication workflow:
publish.yml@af42da7160d15ba5b528699e46ded1a6446d6a03 -
Trigger Event:
release
-
Statement type: