<p align="center">
  <a href="README.md">English</a> |
  <a href="README.zh.md">简体中文</a> |
  <a href="README.zh-TW.md">繁體中文</a> |
  <a href="README.ko.md">한국어</a> |
  <a href="README.de.md">Deutsch</a> |
  <a href="README.es.md">Español</a> |
  <a href="README.fr.md">Français</a> |
  <a href="README.it.md">Italiano</a> |
  <a href="README.da.md">Dansk</a> |
  <a href="README.ja.md">日本語</a> |
  <a href="README.pl.md">Polski</a> |
  <a href="README.ru.md">Русский</a> |
  <a href="README.bs.md">Bosanski</a> |
  <a href="README.ar.md">العربية</a> |
  <a href="README.no.md">Norsk</a> |
  <a href="README.pt-BR.md">Português (Brasil)</a> |
  <a href="README.th.md">ไทย</a> |
  <a href="README.tr.md">Türkçe</a> |
  <a href="README.uk.md">Українська</a> |
  <strong>বাংলা</strong> |
  <a href="README.el.md">Ελληνικά</a> |
  <a href="README.vi.md">Tiếng Việt</a> |
  <a href="README.hi.md">हिन्दी</a>
</p>

<p align="center">
  <br>
  <picture>
    <source media="(prefers-color-scheme: dark)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg">
    <source media="(prefers-color-scheme: light)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-light.svg">
    <img alt="cve-mcp" src="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg" width="700">
  </picture>
</p>

<h3 align="center">AI এজেন্টের জন্য CVE ও দুর্বলতা গোয়েন্দা তথ্য।</h3>

<p align="center">
  NVD, EPSS, CISA KEV, GitHub Advisory, OSV, Shodan, VulnCheck, Vulners, Nuclei, Metasploit, CIRCL, AttackerKB এবং MITRE ATT&amp;CK &mdash; একটি একক MCP সার্ভারে একত্রিত।<br>
  আপনার AI এজেন্ট <b>চাহিদা অনুযায়ী দুর্বলতা গোয়েন্দা তথ্য</b> পায়, ২০০ পৃষ্ঠার রিপোর্ট নয়।
</p>

<br>

<p align="center">
  <a href="#সমস্যা">সমস্যা</a> &bull;
  <a href="#কীভাবে-আলাদা">কীভাবে আলাদা</a> &bull;
  <a href="#দ্রুত-শুরু">দ্রুত শুরু</a> &bull;
  <a href="#ai-কী-করতে-পারে">AI কী করতে পারে</a> &bull;
  <a href="#টুল-রেফারেন্স-৪১-টুল">টুল</a> &bull;
  <a href="#ডেটা-উৎস">ডেটা উৎস</a> &bull;
  <a href="#আর্কিটেকচার">আর্কিটেকচার</a>
</p>

<p align="center">
  <a href="https://www.npmjs.com/package/cve-mcp"><img src="https://img.shields.io/npm/v/cve-mcp.svg" alt="npm"></a>
  <a href="LICENSE"><img src="https://img.shields.io/badge/license-MIT-blue.svg" alt="License"></a>
  <img src="https://img.shields.io/badge/runtime-Bun-f472b6" alt="Bun">
  <img src="https://img.shields.io/badge/protocol-MCP-8b5cf6" alt="MCP">
  <img src="https://img.shields.io/badge/tools-41-f97316" alt="41 Tools">
  <img src="https://img.shields.io/badge/sources-11-ef4444" alt="11 Sources">
</p>

---

## সমস্যা

দুর্বলতা গোয়েন্দা তথ্য একাধিক ডেটাবেসে ছড়িয়ে আছে। NVD-তে CVE বিবরণ আছে। EPSS আপনাকে শোষণের সম্ভাবনা জানায়। CISA KEV সক্রিয়ভাবে শোষিত দুর্বলতাগুলো ট্র্যাক করে। GitHub Advisory ওপেন সোর্স প্যাকেজ কভার করে। OSV নির্দিষ্ট প্যাকেজ সংস্করণে দুর্বলতা ম্যাপ করে। Shodan ইন্টারনেট এক্সপোজার ট্র্যাক করে। Nuclei এবং Metasploit আপনাকে জানায় কার্যকরী exploit আছে কিনা। কোনো একক টুল এগুলো সব একত্রিত করে না, এবং কোনোটিই AI এজেন্টের সাথে কাজ করে না।

```
প্রচলিত কর্মপ্রবাহ:
  CVE বিবরণের জন্য NVD অনুসন্ধান     →  জটিল Web UI নেভিগেট করুন
  শোষণ ঝুঁকির জন্য EPSS পরীক্ষা      →  আলাদা API, আলাদা ফরম্যাট
  CISA KEV অবস্থা দেখুন               →  ম্যানুয়ালি JSON ফিড ডাউনলোড করুন
  GitHub advisories অনুসন্ধান         →  আরেকটি ইন্টারফেস
  প্যাকেজ প্রভাবের জন্য OSV কোয়েরি   →  ভিন্ন API, ভিন্ন স্কিমা
  এক্সপোজারের জন্য Shodan পরীক্ষা     →  আলাদা সাবস্ক্রিপশন
  Nuclei/MSF exploit খোঁজা            →  ম্যানুয়াল GitHub অনুসন্ধান
  ATT&CK techniques-এ ম্যাপ করা       →  আলাদা MITRE লুকআপ
  সবকিছু সম্পর্কযুক্ত করুন             →  স্প্রেডশীটে কপি-পেস্ট করুন
  ──────────────────────────────────
  মোট: প্রতি CVE-তে ৩০+ মিনিট, বাল্ক ট্রায়াজের জন্য আরও বেশি
```

**cve-mcp** আপনার AI এজেন্টকে [Model Context Protocol](https://modelcontextprotocol.io)-এর মাধ্যমে ৪১টি টুল দেয়। এজেন্ট ১১টি উৎস সমান্তরালে কোয়েরি করে, ডেটা সম্পর্কযুক্ত করে, অস্ত্রায়ন সংকেত শনাক্ত করে, ঝুঁকি স্কোর গণনা করে এবং আপনাকে সঠিকভাবে জানায় কোনটি গুরুত্বপূর্ণ।

```
cve-mcp দিয়ে:
  আপনি: "এই ১০টি CVE প্রকৃত শোষণ ঝুঁকি অনুযায়ী অগ্রাধিকার দিন"

  এজেন্ট: → NVD থেকে CVSS স্কোর আনে
           → প্রতিটির জন্য EPSS শোষণ সম্ভাবনা পায়
           → সক্রিয়ভাবে শোষিতদের জন্য CISA KEV পরীক্ষা করে
           → প্যাচের জন্য GitHub advisories ক্রস-রেফারেন্স করে
           → "৩টি সংকটপূর্ণ: CVE-2024-3400 (EPSS 97%, KEV-তে আছে),
              CVE-2023-44487 (HTTP/2 rapid reset, EPSS 96%),
              CVE-2021-44228 (Log4Shell, EPSS 97%, KEV-তে আছে)।
              এখানে প্যাচ এবং প্রভাবিত সংস্করণগুলো..."
```

---

## কীভাবে আলাদা

বিদ্যমান টুলগুলো আপনাকে কাঁচা ডেটা দেয়। cve-mcp আপনার AI এজেন্টকে দুর্বলতা সম্পর্কে যুক্তি দেওয়ার ক্ষমতা দেয়।

<table>
<thead>
<tr>
<th></th>
<th>প্রচলিত টুল</th>
<th>cve-mcp</th>
</tr>
</thead>
<tbody>
<tr>
<td><b>ইন্টারফেস</b></td>
<td>Web UI / CLI / সরাসরি API কল</td>
<td>MCP &mdash; AI এজেন্ট কথোপকথনের মাধ্যমে টুল কল করে</td>
</tr>
<tr>
<td><b>ডেটা উৎস</b></td>
<td>একবারে একটি ডেটাবেস</td>
<td>১১টি উৎস সমান্তরালে: NVD, EPSS, KEV, GHSA, OSV, Shodan, VulnCheck, Vulners, Nuclei, Metasploit, CIRCL</td>
</tr>
<tr>
<td><b>ঝুঁকি মূল্যায়ন</b></td>
<td>শুধুমাত্র CVSS (তীব্রতা, শোষণযোগ্যতা নয়)</td>
<td>CVSS &times; EPSS &times; KEV &times; Exploit গুণক (Nuclei/MSF) = প্রকৃত ঝুঁকি</td>
</tr>
<tr>
<td><b>সম্পর্কযুক্তকরণ</b></td>
<td>ম্যানুয়াল কপি-পেস্ট</td>
<td>এজেন্ট সমৃদ্ধ করে: "CVSS 9.8, EPSS 97%, KEV-তে আছে, Nuclei template আছে, MSF module আছে, T1190-এ ম্যাপ হয়"</td>
</tr>
<tr>
<td><b>বাল্ক ট্রায়াজ</b></td>
<td>একবারে একটি CVE</td>
<td>এজেন্ট একটি কথোপকথনে ৫০টি CVE অগ্রাধিকার দেয়</td>
</tr>
<tr>
<td><b>প্যাকেজ প্রভাব</b></td>
<td>আলাদা OSV/GHSA লুকআপ</td>
<td>এজেন্ট স্বয়ংক্রিয়ভাবে প্রভাবিত প্যাকেজ ও সংস্করণ খুঁজে বের করে</td>
</tr>
<tr>
<td><b>নির্ভরতা</b></td>
<td>ভারী CLI টুল, Python পরিবেশ</td>
<td>২টি runtime নির্ভরতা, npx দিয়ে চলে</td>
</tr>
</tbody>
</table>

---

## দ্রুত শুরু

### বিকল্প ১: npx (ইনস্টল ছাড়া)

```bash
npx cve-mcp
```

### বিকল্প ২: Clone

```bash
git clone https://github.com/badchars/cve-mcp.git
cd cve-mcp
bun install
```

### পরিবেশ চলক (ঐচ্ছিক)

```bash
# NVD রেট লিমিট ৩০ সেকেন্ডে ৫ থেকে ৫০ রিকোয়েস্টে বাড়ায়
export NVD_API_KEY=your-nvd-api-key

# GitHub Advisory অনুসন্ধান সক্রিয় করে (৬০ → ৫০০০ রিকোয়েস্ট/ঘণ্টা)
export GITHUB_TOKEN=ghp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

# VulnCheck extended KEV, CPE, PURL search
export VULNCHECK_API_KEY=your-vulncheck-key

# Vulners vulnerability search ২০০+ উৎস জুড়ে
export VULNERS_API_KEY=your-vulners-key

# AttackerKB community assessments
export ATTACKERKB_API_KEY=your-attackerkb-key
```

সবগুলোই ঐচ্ছিক। সার্ভার এগুলো ছাড়াই কাজ করে — কিছু টুলের শুধু কম রেট লিমিট বা কম ডেটা থাকে।

### আপনার AI এজেন্টে সংযোগ করুন

<details open>
<summary><b>Claude Code</b></summary>

```bash
# npx দিয়ে
claude mcp add cve-mcp -- npx cve-mcp

# লোকাল ক্লোন দিয়ে
claude mcp add cve-mcp -- bun run /path/to/cve-mcp/src/index.ts
```

</details>

<details>
<summary><b>Claude Desktop</b></summary>

`~/Library/Application Support/Claude/claude_desktop_config.json`-এ যোগ করুন:

```json
{
  "mcpServers": {
    "cve-mcp": {
      "command": "npx",
      "args": ["cve-mcp"],
      "env": {
        "NVD_API_KEY": "optional-key",
        "GITHUB_TOKEN": "optional-token",
        "VULNCHECK_API_KEY": "optional-key",
        "VULNERS_API_KEY": "optional-key",
        "ATTACKERKB_API_KEY": "optional-key"
      }
    }
  }
}
```

</details>

<details>
<summary><b>Cursor / Windsurf / অন্যান্য MCP ক্লায়েন্ট</b></summary>

একই JSON কনফিগ ফরম্যাট। কমান্ডটি `npx cve-mcp` বা আপনার ইনস্টলেশন পাথে নির্দেশ করুন।

</details>

### কোয়েরি শুরু করুন

```
আপনি: "CVE-2024-3400 সম্পর্কে কী জানো?"
```

এটুকুই। এজেন্ট বাকিটা সামলায়।

---

## AI কী করতে পারে

### ইনসিডেন্ট রেসপন্স

```
আপনি: "CVE-2024-3400 দ্বারা আক্রান্ত হয়েছি। সবকিছু দাও।"

এজেন্ট: → cve_enrich {cveId: "CVE-2024-3400"}
         → NVD: PAN-OS command injection, CVSS 10.0
         → EPSS: ৯৭.২% শোষণ সম্ভাবনা
         → KEV: ২০২৪-০৪-১২ তে যোগ করা হয়েছে, সময়সীমা ২০২৪-০৫-০১
         → Shodan: ৪টি CPE, ইন্টারনেটে এক্সপোজড
         → Nuclei: Detection template আছে (সংকটপূর্ণ)
         → Metasploit: Exploit module আছে (excellent rank)
         → "সংকটপূর্ণ। অস্ত্রায়িত — Nuclei এবং MSF উভয় module আছে।
            PAN-OS GlobalProtect, সংস্করণ < 10.2.9-h1।
            এখনই প্যাচ করুন। CISA সময়সীমা: ১ মে।"
```

### দুর্বলতা অগ্রাধিকার নির্ধারণ

```
আপনি: "আমাদের স্ক্যান থেকে এই CVE-গুলো অগ্রাধিকার দিন: CVE-2021-44228, CVE-2024-3400,
        CVE-2023-44487, CVE-2024-21762, CVE-2023-4966"

এজেন্ট: → cve_prioritize {cves: [...]}
         → CVSS × EPSS × KEV গুণক অনুযায়ী র‍্যাঙ্ক করে
         → "#1: CVE-2024-3400 (ঝুঁকি: 19.44, CVSS 10.0, EPSS 97%, KEV)
            #2: CVE-2021-44228 (ঝুঁকি: 19.40, CVSS 10.0, EPSS 97%, KEV)
            #3: CVE-2023-4966 (ঝুঁকি: 19.10, CVSS 9.4, EPSS 97%, KEV)
            ৫টিই CISA KEV-তে আছে — সবগুলো এখনই প্যাচ করুন।"
```

### নির্ভরতা অডিট

```
আপনি: "lodash 4.17.20 এবং django 3.2.0 তে পরিচিত দুর্বলতা আছে কিনা পরীক্ষা করো"

এজেন্ট: → osv_batch {queries: [
            {package: "lodash", version: "4.17.20", ecosystem: "npm"},
            {package: "django", version: "3.2.0", ecosystem: "PyPI"}
         ]}
         → "lodash 4.17.20: ৩টি দুর্বলতা (prototype pollution)
            django 3.2.0: ১২টি দুর্বলতা (SQL injection, XSS)
            lodash 4.17.21+-এ আপগ্রেড করুন, django 4.2+-এ আপগ্রেড করুন"
```

### হুমকি পর্যবেক্ষণ

```
আপনি: "এই মুহূর্তে কোন CVE-গুলো শোষিত হওয়ার সম্ভাবনা সবচেয়ে বেশি?"

এজেন্ট: → cve_trending {limit: 10, minEpss: 0.9}
         → "শোষণ সম্ভাবনা অনুযায়ী শীর্ষ ১০:
            1. CVE-2024-3400 — PAN-OS (EPSS 97.2%, CVSS 10.0, KEV)
            2. CVE-2023-44487 — HTTP/2 Rapid Reset (EPSS 96.5%, CVSS 7.5, KEV)
            ..."
```

### CVSS গভীর বিশ্লেষণ (v3.1 & v4.0)

```
আপনি: "এই CVSS v4.0 ভেক্টরটি ব্যাখ্যা করো: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"

এজেন্ট: → cvss_parse {vector: "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}
         → "CVSS v4.0 — স্কোর: 9.3 (সংকটপূর্ণ)
            নেটওয়ার্ক আক্রমণ, কম জটিলতা, কোনো আক্রমণ প্রয়োজনীয়তা নেই।
            কোনো বিশেষাধিকার প্রয়োজন নেই, কোনো ব্যবহারকারী ইন্টারঅ্যাকশন নেই।
            দুর্বল সিস্টেম: সম্পূর্ণ C/I/A প্রভাব।
            পরবর্তী সিস্টেম: কোনো প্রভাব নেই।"
```

### ATT&CK Mapping

```
আপনি: "CVE-2024-3400 কে MITRE ATT&CK techniques-এ ম্যাপ করো"

এজেন্ট: → cve_to_attack {cweIds: ["CWE-77"]}
         → "CWE-77 (Command Injection) ম্যাপ হয়:
            T1059 — Command and Scripting Interpreter (Execution)
            T1190 — Exploit Public-Facing Application (Initial Access)"
```

---

## টুল রেফারেন্স (৪১ টুল)

<details>
<summary><b>NVD (4)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `nvd_search` | কীওয়ার্ড, তীব্রতা, CWE, তারিখ পরিসর দিয়ে CVE অনুসন্ধান |
| `nvd_get` | সম্পূর্ণ CVE বিবরণ আনুন (CVSS, CWE, CPE, রেফারেন্স) |
| `nvd_recent` | সম্প্রতি প্রকাশিত/পরিবর্তিত CVE |
| `cve_by_product` | পণ্যের নাম দিয়ে CVE অনুসন্ধান (CPE কীওয়ার্ড ম্যাচ) |

</details>

<details>
<summary><b>EPSS (2)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `epss_score` | এক বা একাধিক CVE-র জন্য EPSS শোষণ সম্ভাবনা |
| `epss_top` | শোষণ সম্ভাবনা অনুযায়ী শীর্ষ CVE |

</details>

<details>
<summary><b>KEV (3)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `kev_check` | CVE CISA Known Exploited Vulnerabilities ক্যাটালগে আছে কিনা পরীক্ষা করুন |
| `kev_search` | বিক্রেতা, পণ্য বা কীওয়ার্ড দিয়ে KEV অনুসন্ধান |
| `kev_recent` | সম্প্রতি যোগ করা KEV এন্ট্রি |

</details>

<details>
<summary><b>GHSA (2)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `ghsa_search` | কীওয়ার্ড, ইকোসিস্টেম, তীব্রতা দিয়ে GitHub security advisories অনুসন্ধান |
| `ghsa_get` | GHSA ID বা CVE ID দিয়ে advisory বিবরণ আনুন |

</details>

<details>
<summary><b>OSV (3)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `osv_query` | নির্দিষ্ট প্যাকেজ সংস্করণের জন্য দুর্বলতা কোয়েরি |
| `osv_get` | OSV/GHSA/CVE ID দিয়ে দুর্বলতা বিবরণ আনুন |
| `osv_batch` | একসাথে একাধিক প্যাকেজ ব্যাচ কোয়েরি |

</details>

<details>
<summary><b>Exploit (1)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `exploit_search` | সর্বজনীন PoC exploit অনুসন্ধান (GitHub রিপোজিটরি) |

</details>

<details>
<summary><b>Shodan (3)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `shodan_cve` | Shodan CVEDB দিয়ে CVE লুকআপ (EPSS, KEV, CPE ইন্টিগ্রেটেড, অথেনটিকেশন ছাড়া) |
| `shodan_product` | Shodan দিয়ে পণ্য/বিক্রেতা নাম দিয়ে CVE খুঁজুন |
| `shodan_ip_vulns` | একটি IP address-এর পরিচিত দুর্বলতা আনুন (InternetDB) |

</details>

<details>
<summary><b>VulnCheck (3)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `vulncheck_kev` | Extended KEV ক্যাটালগ (CISA-র চেয়ে ~৮০% বেশি এন্ট্রি) |
| `vulncheck_cpe` | CPE string দিয়ে CVE অনুসন্ধান |
| `vulncheck_purl` | Package URL (purl) দিয়ে CVE অনুসন্ধান |

</details>

<details>
<summary><b>Vulners (2)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `vulners_lookup` | Vulners থেকে CVE বিবরণ (২০০+ উৎস, exploit refs) |
| `vulners_search` | Vulners ডেটাবেস জুড়ে full-text দুর্বলতা অনুসন্ধান |

</details>

<details>
<summary><b>Nuclei & Metasploit (2)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `nuclei_check` | কোনো CVE-র জন্য Nuclei detection template আছে কিনা পরীক্ষা করুন |
| `msf_check` | কোনো CVE-র জন্য Metasploit exploit module আছে কিনা পরীক্ষা করুন |

</details>

<details>
<summary><b>CPE (2)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `cpe_search` | কীওয়ার্ড দিয়ে NVD CPE ডিকশনারি অনুসন্ধান |
| `cpe_match` | নির্দিষ্ট CVE-র জন্য CPE matches আনুন |

</details>

<details>
<summary><b>CIRCL (1)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `circl_cve` | CIRCL CVE enrichment (CAPEC, alt references, impact vectors) |

</details>

<details>
<summary><b>AttackerKB (1)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `attackerkb_assess` | AttackerKB থেকে কমিউনিটি মূল্যায়ন (attacker value, exploitability) |

</details>

<details>
<summary><b>ATT&CK (1)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `cve_to_attack` | CVE CWE ID-গুলোকে MITRE ATT&CK techniques এবং tactics-এ ম্যাপ করুন |

</details>

<details>
<summary><b>CWE (4)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `cwe_lookup` | ID বা কীওয়ার্ড দিয়ে CWE দুর্বলতা লুকআপ (স্ট্যাটিক DB) |
| `cwe_get` | MITRE API থেকে সম্পূর্ণ CWE বিবরণ (১০০০+ CWEs, প্রশমন, উদাহরণ) |
| `cwe_hierarchy` | MITRE API থেকে CWE parent/child হায়ারার্কি |
| `cwe_top25` | MITRE CWE Top 25 Most Dangerous Software Weaknesses |

</details>

<details>
<summary><b>CVSS (1)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `cvss_parse` | স্কোর গণনাসহ CVSS v3.1 বা v4.0 ভেক্টর স্ট্রিং পার্স ও ব্যাখ্যা |

</details>

<details>
<summary><b>Meta (6)</b></summary>

| টুল | বিবরণ |
|------|-------------|
| `cve_enrich` | সম্পূর্ণ সমৃদ্ধকরণ: NVD + EPSS + KEV + GHSA + OSV + Shodan + Nuclei + MSF সমান্তরালে |
| `cve_prioritize` | ঝুঁকি অনুযায়ী CVE র‍্যাঙ্ক করুন (CVSS &times; EPSS &times; KEV &times; Exploit গুণক) |
| `cve_trending` | শোষণ সম্ভাবনা অনুযায়ী বর্তমানে ট্রেন্ডিং CVE |
| `cve_compare` | দুটি CVE পাশাপাশি তুলনা |
| `cve_list_sources` | সমস্ত ১১টি ডেটা উৎস ও তাদের উপলভ্যতা তালিকা |
| `cve_report` | markdown দুর্বলতা রিপোর্ট তৈরি করুন |

</details>

---

## ডেটা উৎস

| উৎস | প্রমাণীকরণ | কী প্রদান করে |
|--------|------|-----------------|
| [NVD](https://nvd.nist.gov/) | `NVD_API_KEY` ঐচ্ছিক | CVE বিবরণ, CVSS স্কোর, CWE ম্যাপিং, CPE প্রভাবিত পণ্য, রেফারেন্স |
| [EPSS](https://www.first.org/epss/) | নেই | শোষণ সম্ভাবনা স্কোর (0-1) এবং পার্সেন্টাইল র‍্যাঙ্কিং |
| [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) | নেই | প্রতিকার সময়সীমাসহ পরিচিত শোষিত দুর্বলতা |
| [GitHub Advisory](https://github.com/advisories) | `GITHUB_TOKEN` ঐচ্ছিক | ওপেন সোর্স নিরাপত্তা advisories, প্রভাবিত প্যাকেজ, তীব্রতা |
| [OSV](https://osv.dev/) | নেই | ১৬+ ইকোসিস্টেমে প্যাকেজ-স্তরের দুর্বলতা ডেটা |
| [Shodan CVEDB](https://cvedb.shodan.io/) | নেই | EPSS/KEV/CPE ইন্টিগ্রেটেড CVE লুকআপ, IP ভালনারেবিলিটি স্ক্যান |
| [VulnCheck](https://vulncheck.com/) | `VULNCHECK_API_KEY` ঐচ্ছিক | Extended KEV (CISA-র চেয়ে ~৮০% বেশি), CPE/PURL দুর্বলতা অনুসন্ধান |
| [Vulners](https://vulners.com/) | `VULNERS_API_KEY` ঐচ্ছিক | ২০০+ উৎস জুড়ে দুর্বলতা অনুসন্ধান, exploit references |
| [Nuclei Templates](https://github.com/projectdiscovery/nuclei-templates) | নেই | CVE detection template অস্তিত্ব পরীক্ষা (তীব্রতা, tags) |
| [Metasploit](https://github.com/rapid7/metasploit-framework) | নেই | Exploit module অস্তিত্ব পরীক্ষা (ধরন, rank, path) |
| [CIRCL](https://cve.circl.lu/) | নেই | CAPEC ম্যাপিং, বিকল্প রেফারেন্স, impact vectors সহ CVE সমৃদ্ধকরণ |
| [AttackerKB](https://attackerkb.com/) | `ATTACKERKB_API_KEY` ঐচ্ছিক | কমিউনিটি মূল্যায়ন (attacker value, exploitability ratings) |
| [MITRE ATT&CK](https://attack.mitre.org/) | নেই | CWE-to-ATT&CK technique ম্যাপিং (tactics, techniques) |
| [MITRE CWE](https://cwe-api.mitre.org/) | নেই | সম্পূর্ণ CWE ডেটাবেস (১০০০+ দুর্বলতা, হায়ারার্কি, প্রশমন) |

### ঝুঁকি স্কোর সূত্র

```
ঝুঁকি স্কোর = CVSS বেস স্কোর × EPSS স্কোর × KEV গুণক × Exploit গুণক

যেখানে:
  CVSS বেস স্কোর  = 0-10 (NVD থেকে তীব্রতা)
  EPSS স্কোর      = 0-1 (FIRST থেকে শোষণ সম্ভাবনা)
  KEV গুণক        = CISA KEV-তে থাকলে 2, না থাকলে 1
  Exploit গুণক    = Nuclei template বা Metasploit module থাকলে 1.5, না থাকলে 1
```

এটি একটি ব্যবহারিক ঝুঁকি স্কোর দেয় যা তীব্রতা (CVSS)-কে বাস্তব-বিশ্বের শোষণ সম্ভাবনা (EPSS), পরিচিত সক্রিয় শোষণ (KEV) এবং অস্ত্রায়ন সংকেত (পাবলিক exploit টুলিং)-এর সাথে ভারসাম্য রক্ষা করে।

---

## আর্কিটেকচার

```
src/
├── index.ts                    এন্ট্রি পয়েন্ট + MCP stdio
├── types/
│   └── index.ts                ToolDef, ToolContext, ToolResult, API টাইপ
├── protocol/
│   ├── tools.ts                ৪১টি টুল সংজ্ঞা (Zod স্কিমা)
│   └── mcp-server.ts           MCP সার্ভার + stdio ট্রান্সপোর্ট
├── nvd/
│   ├── index.ts                NVD API v2 — search, get, recent
│   └── cpe.ts                  পণ্য/CPE অনুসন্ধান
├── epss/
│   └── index.ts                EPSS — score, top
├── kev/
│   └── index.ts                KEV — check, search, recent (ক্যাশড)
├── ghsa/
│   └── index.ts                GitHub Advisory — search, get
├── osv/
│   └── index.ts                OSV — query, get, batch
├── exploit/
│   └── index.ts                GitHub রেপো দিয়ে PoC অনুসন্ধান
├── shodan/
│   └── index.ts                Shodan CVEDB + InternetDB (অথেনটিকেশন ছাড়া)
├── vulncheck/
│   └── index.ts                VulnCheck KEV, CPE, PURL
├── vulners/
│   └── index.ts                Vulners search + lookup
├── nuclei/
│   └── index.ts                Nuclei template অস্তিত্ব পরীক্ষা
├── metasploit/
│   └── index.ts                MSF module পরীক্ষা (cached metadata)
├── cpe/
│   └── index.ts                NVD CPE dictionary API
├── circl/
│   └── index.ts                CIRCL CVE enrichment
├── attackerkb/
│   └── index.ts                AttackerKB assessments
├── attack/
│   └── index.ts                CWE → MITRE ATT&CK mapping
├── cwe/
│   └── index.ts                CWE API (MITRE) + static fallback
├── cvss/
│   └── index.ts                CVSS v3.1 + v4.0 parser + calculator
├── meta/
│   ├── enrich.ts               সম্পূর্ণ CVE সমৃদ্ধকরণ (৮টি উৎস সমান্তরালে)
│   ├── prioritize.ts           ঝুঁকি-ভিত্তিক CVE র‍্যাঙ্কিং
│   ├── trending.ts             EPSS অনুযায়ী ট্রেন্ডিং CVE
│   ├── compare.ts              পাশাপাশি CVE তুলনা
│   └── sources.ts              ১১টি উৎস স্বাস্থ্য পরীক্ষা
└── utils/
    ├── rate-limiter.ts          কিউ-ভিত্তিক রেট লিমিটার
    └── cache.ts                 TTL ক্যাশ
```

**ডিজাইন সিদ্ধান্ত:**

- **গোয়েন্দা তথ্য, অডিট নয়** &mdash; [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) এবং [github-security-mcp](https://github.com/badchars/github-security-mcp)-এর বিপরীতে, এটি একটি ডেটা টুল। কোনো CheckResult নেই, কোনো findings সংগ্রহ নেই। প্রতিটি কোয়েরি স্বাধীন ও স্টেটলেস।
- **সমান্তরাল সমৃদ্ধকরণ** &mdash; `cve_enrich` `Promise.allSettled`-এর মাধ্যমে ৮টি উৎস কল করে। একটি উৎস ডাউন থাকলেও, বাকিগুলো ডেটা রিটার্ন করে।
- **অস্ত্রায়ন শনাক্তকরণ** &mdash; Nuclei template এবং Metasploit module অস্তিত্ব পরীক্ষা করে পাবলিক exploit টুলিং আছে এমন CVE চিহ্নিত করে।
- **শেয়ার্ড রেট লিমিটার** &mdash; সমস্ত NVD মডিউল ৪২৯ ত্রুটি এড়াতে একটি একক `RateLimiter` ইনস্ট্যান্স শেয়ার করে (রিকোয়েস্টের মধ্যে ৬ সেকেন্ড)।
- **KEV + MSF ক্যাশিং** &mdash; KEV ক্যাটালগ (~১২০০ এন্ট্রি) এবং MSF module metadata (~15MB) একবার লোড হয়, ১ ঘণ্টা TTL সহ ক্যাশ হয়।
- **CWE dual-mode** &mdash; সম্পূর্ণ বিবরণের জন্য MITRE CWE REST API (১০০০+ CWEs), API অনুপলব্ধ হলে ৪০+ এন্ট্রির static fallback।
- **CVSS v3.1 + v4.0** &mdash; vector prefix থেকে স্বয়ংক্রিয়ভাবে সংস্করণ শনাক্ত করে। V4.0 MacroVector স্কোরিং পদ্ধতি ব্যবহার করে।
- **ATT&CK mapping** &mdash; স্ট্যাটিক CWE-to-technique টেবিল (৩৩ CWE এন্ট্রি → ATT&CK techniques)। কোনো API কল নেই।
- **২টি নির্ভরতা** &mdash; `@modelcontextprotocol/sdk` এবং `zod`। আর কিছু নয়।

---

## সীমাবদ্ধতা

- `NVD_API_KEY` ছাড়া NVD API ৩০ সেকেন্ডে ৫ রিকোয়েস্টে সীমাবদ্ধ। প্রোডাকশন ব্যবহারের জন্য কী সেট করুন
- `GITHUB_TOKEN` ছাড়া GitHub Advisory অনুসন্ধান প্রতি ঘণ্টায় ৬০ রিকোয়েস্টে সীমাবদ্ধ
- VulnCheck, Vulners এবং AttackerKB সম্পূর্ণ কার্যকারিতার জন্য API key প্রয়োজন
- Exploit অনুসন্ধান GitHub রিপোজিটরি সার্চ ব্যবহার করে যার নিজস্ব রেট লিমিট আছে
- MSF module metadata (~15MB) প্রথম ব্যবহারে লোড হয় — প্রথম `msf_check` কল ধীর হবে
- CVSS v4.0 স্কোরিং MacroVector approximation ব্যবহার করে (সঠিক স্পেসিফিকেশন খুবই জটিল)
- ATT&CK mapping ৩৩টি CWE এন্ট্রি কভার করে — অপ্রচলিত CWE ম্যাপ নাও হতে পারে
- macOS / Linux (Windows পরীক্ষিত নয়)

---

## MCP Security Suite-এর অংশ

| প্রকল্প | ডোমেইন | টুল |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | ব্রাউজার-ভিত্তিক নিরাপত্তা পরীক্ষা | ৩৯ টুল, Firefox, injection পরীক্ষা |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | ক্লাউড নিরাপত্তা (AWS/Azure/GCP) | ৩৮ টুল, ৬০+ পরীক্ষা |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHub নিরাপত্তা অবস্থা | ৩৯ টুল, ৪৫ পরীক্ষা |
| **cve-mcp** | দুর্বলতা গোয়েন্দা তথ্য | ৪১ টুল, ১১ উৎস |

---

<p align="center">
<b>শুধুমাত্র অনুমোদিত নিরাপত্তা পরীক্ষা ও মূল্যায়নের জন্য।</b><br>
সিস্টেম পরীক্ষা করার আগে সর্বদা নিশ্চিত করুন যে আপনার যথাযথ অনুমোদন আছে।
</p>

<p align="center">
  <a href="LICENSE">MIT License</a> &bull; Bun + TypeScript দিয়ে তৈরি
</p>
