<p align="center">
  <a href="README.md">English</a> |
  <a href="README.zh.md">简体中文</a> |
  <a href="README.zh-TW.md">繁體中文</a> |
  <a href="README.ko.md">한국어</a> |
  <strong>日本語</strong> |
  <a href="README.de.md">Deutsch</a> |
  <a href="README.es.md">Español</a> |
  <a href="README.fr.md">Français</a> |
  <a href="README.it.md">Italiano</a>
</p>

<p align="center">
  <br>
  <picture>
    <source media="(prefers-color-scheme: dark)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg">
    <source media="(prefers-color-scheme: light)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-light.svg">
    <img alt="cve-mcp" src="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg" width="700">
  </picture>
</p>

<h3 align="center">AIエージェントのためのCVEおよび脆弱性インテリジェンス。</h3>

<p align="center">
  NVD、EPSS、CISA KEV、GitHub Advisory、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL、AttackerKB、MITRE ATT&amp;CK &mdash; 単一のMCPサーバーに統合。<br>
  AIエージェントが200ページのレポートではなく、<b>オンデマンドの脆弱性インテリジェンス</b>を提供します。
</p>

<br>

<p align="center">
  <a href="#課題">課題</a> &bull;
  <a href="#何が違うのか">何が違うのか</a> &bull;
  <a href="#クイックスタート">クイックスタート</a> &bull;
  <a href="#aiにできること">AIにできること</a> &bull;
  <a href="#ツールリファレンス41ツール">ツール</a> &bull;
  <a href="#データソース">データソース</a> &bull;
  <a href="#アーキテクチャ">アーキテクチャ</a>
</p>

<p align="center">
  <a href="https://www.npmjs.com/package/cve-mcp"><img src="https://img.shields.io/npm/v/cve-mcp.svg" alt="npm"></a>
  <a href="LICENSE"><img src="https://img.shields.io/badge/license-MIT-blue.svg" alt="License"></a>
  <img src="https://img.shields.io/badge/runtime-Bun-f472b6" alt="Bun">
  <img src="https://img.shields.io/badge/protocol-MCP-8b5cf6" alt="MCP">
  <img src="https://img.shields.io/badge/tools-41-f97316" alt="41 Tools">
  <img src="https://img.shields.io/badge/sources-11-ef4444" alt="11 Sources">
</p>

---

## 課題

脆弱性インテリジェンスは複数のデータベースに散在しています。NVDにはCVEの詳細があります。EPSSは悪用確率を教えてくれます。CISA KEVは積極的に悪用されている脆弱性を追跡しています。GitHub Advisoryはオープンソースパッケージをカバーしています。OSVは脆弱性を特定のパッケージバージョンにマッピングしています。Shodanはインターネット上の露出を追跡しています。NucleiとMetasploitは動作するエクスプロイトが存在するかどうかを教えてくれます。これらを集約する単一のツールは存在せず、AIエージェントと連携するものもありません。

```
従来のワークフロー：
  NVDでCVE詳細を検索              →  使いにくいWeb UIを操作
  EPSSで悪用リスクを確認            →  別のAPI、別のフォーマット
  CISA KEVステータスを確認          →  JSONフィードを手動ダウンロード
  GitHubセキュリティアドバイザリを検索  →  さらに別のインターフェース
  OSVでパッケージへの影響を照会      →  異なるAPI、異なるスキーマ
  Shodanで露出を確認               →  別のサブスクリプション
  Nuclei/MSFエクスプロイトを検索     →  手動でGitHub検索
  ATT&CK技法にマッピング            →  別のMITRE検索
  すべてを相関分析                  →  スプレッドシートにコピー＆ペースト
  ──────────────────────────────────
  合計：CVEあたり30分以上、大量トリアージはさらに長時間
```

**cve-mcp**は[Model Context Protocol](https://modelcontextprotocol.io)を通じて、AIエージェントに41のツールを提供します。エージェントが11のソースを並列でクエリし、データを相関分析し、武器化シグナルを検出し、リスクスコアを計算して、何が重要かを正確に伝えます。

```
cve-mcpを使用する場合：
  ユーザー：「この10個のCVEを実際の悪用リスクで優先順位付けして」

  エージェント：→ NVDからCVSSスコアを取得
               → 各CVEのEPSS悪用確率を取得
               → CISA KEVで積極的な悪用を確認
               → GitHubアドバイザリでパッチを相互参照
               → 「3件が重大です：CVE-2024-3400（EPSS 97%、KEV登録済み）、
                  CVE-2023-44487（HTTP/2 Rapid Reset、EPSS 96%）、
                  CVE-2021-44228（Log4Shell、EPSS 97%、KEV登録済み）。
                  パッチと影響を受けるバージョンは以下の通りです...」
```

---

## 何が違うのか

既存のツールは生データを提供します。cve-mcpはAIエージェントに脆弱性について推論する能力を与えます。

<table>
<thead>
<tr>
<th></th>
<th>従来のツール</th>
<th>cve-mcp</th>
</tr>
</thead>
<tbody>
<tr>
<td><b>インターフェース</b></td>
<td>Web UI / CLI / 生のAPI呼び出し</td>
<td>MCP &mdash; AIエージェントが会話形式でツールを呼び出し</td>
</tr>
<tr>
<td><b>データソース</b></td>
<td>一度に1つのデータベース</td>
<td>11ソースを並列クエリ：NVD、EPSS、KEV、GHSA、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL</td>
</tr>
<tr>
<td><b>リスクスコア</b></td>
<td>CVSSのみ（深刻度であり悪用可能性ではない）</td>
<td>CVSS &times; EPSS &times; KEV &times; Exploit乗数 (Nuclei/MSF) = 実際のリスク</td>
</tr>
<tr>
<td><b>相関分析</b></td>
<td>手動コピー＆ペースト</td>
<td>エージェントが自動エンリッチ：「CVSS 9.8、EPSS 97%、KEV登録済み、Nucleiテンプレートあり、MSFモジュール利用可能、T1190にマッピング」</td>
</tr>
<tr>
<td><b>大量トリアージ</b></td>
<td>一度に1つのCVE</td>
<td>エージェントが1回の会話で50のCVEを優先順位付け</td>
</tr>
<tr>
<td><b>パッケージへの影響</b></td>
<td>別途OSV/GHSA検索</td>
<td>エージェントが影響パッケージ+バージョンを自動検索</td>
</tr>
<tr>
<td><b>依存関係</b></td>
<td>重いCLIツール、Python環境</td>
<td>ランタイム依存関係2つ、npxで実行</td>
</tr>
</tbody>
</table>

---

## クイックスタート

### オプション1：npx（インストール不要）

```bash
npx cve-mcp
```

### オプション2：クローン

```bash
git clone https://github.com/badchars/cve-mcp.git
cd cve-mcp
bun install
```

### 環境変数（オプション）

```bash
# NVDのレート制限を30秒あたり5から50リクエストに増加
export NVD_API_KEY=your-nvd-api-key

# GitHub Advisory検索を有効化（60 → 5000リクエスト/時間）
export GITHUB_TOKEN=ghp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

# VulnCheck拡張KEV、CPE、PURL検索
export VULNCHECK_API_KEY=your-vulncheck-key

# Vulners 200+ソースの脆弱性検索
export VULNERS_API_KEY=your-vulners-key

# AttackerKBコミュニティ評価
export ATTACKERKB_API_KEY=your-attackerkb-key
```

すべてオプションです。サーバーはこれらなしでも動作しますが、一部のツールのレート制限が低くなるかデータが制限されます。

### AIエージェントに接続

<details open>
<summary><b>Claude Code</b></summary>

```bash
# npxを使用
claude mcp add cve-mcp -- npx cve-mcp

# ローカルクローンを使用
claude mcp add cve-mcp -- bun run /path/to/cve-mcp/src/index.ts
```

</details>

<details>
<summary><b>Claude Desktop</b></summary>

`~/Library/Application Support/Claude/claude_desktop_config.json`に追加：

```json
{
  "mcpServers": {
    "cve-mcp": {
      "command": "npx",
      "args": ["cve-mcp"],
      "env": {
        "NVD_API_KEY": "optional-key",
        "GITHUB_TOKEN": "optional-token",
        "VULNCHECK_API_KEY": "optional-key",
        "VULNERS_API_KEY": "optional-key",
        "ATTACKERKB_API_KEY": "optional-key"
      }
    }
  }
}
```

</details>

<details>
<summary><b>Cursor / Windsurf / その他のMCPクライアント</b></summary>

同じJSON設定フォーマットです。コマンドを`npx cve-mcp`またはインストールパスに指定してください。

</details>

### クエリ開始

```
ユーザー：「CVE-2024-3400について何を知ってる？」
```

以上です。エージェントが残りを処理します。

---

## AIにできること

### インシデント対応

```
ユーザー：「CVE-2024-3400にやられた。すべての情報をくれ。」

エージェント：→ cve_enrich {cveId: "CVE-2024-3400"}
             → NVD：PAN-OSコマンドインジェクション、CVSS 10.0
             → EPSS：97.2%の悪用確率
             → KEV：2024-04-12追加、期限2024-05-01
             → Shodan：4つのCPE、インターネット露出
             → Nuclei：検出テンプレートあり（重大）
             → Metasploit：エクスプロイトモジュール利用可能（excellentランク）
             → 「重大。武器化済み——NucleiとMSFモジュールの両方が存在。
                PAN-OS GlobalProtect、バージョン < 10.2.9-h1。
                直ちにパッチ適用。CISA期限：5月1日。」
```

### 脆弱性優先順位付け

```
ユーザー：「スキャンで出たこれらのCVEを優先順位付けして：CVE-2021-44228、CVE-2024-3400、
          CVE-2023-44487、CVE-2024-21762、CVE-2023-4966」

エージェント：→ cve_prioritize {cves: [...]}
             → CVSS × EPSS × KEV乗数でランキング
             → 「#1：CVE-2024-3400（リスク：19.44、CVSS 10.0、EPSS 97%、KEV）
                #2：CVE-2021-44228（リスク：19.40、CVSS 10.0、EPSS 97%、KEV）
                #3：CVE-2023-4966（リスク：19.10、CVSS 9.4、EPSS 97%、KEV）
                5件すべてがCISA KEVに登録済み——すべて直ちにパッチ適用。」
```

### 依存関係監査

```
ユーザー：「lodash 4.17.20とdjango 3.2.0に既知の脆弱性があるか確認して」

エージェント：→ osv_batch {queries: [
                {package: "lodash", version: "4.17.20", ecosystem: "npm"},
                {package: "django", version: "3.2.0", ecosystem: "PyPI"}
             ]}
             → 「lodash 4.17.20：3件の脆弱性（プロトタイプ汚染）
                django 3.2.0：12件の脆弱性（SQLインジェクション、XSS）
                lodashは4.17.21+に、djangoは4.2+にアップグレード」
```

### 脅威モニタリング

```
ユーザー：「今最も悪用される可能性が高いCVEは？」

エージェント：→ cve_trending {limit: 10, minEpss: 0.9}
             → 「悪用確率トップ10：
                1. CVE-2024-3400 — PAN-OS（EPSS 97.2%、CVSS 10.0、KEV）
                2. CVE-2023-44487 — HTTP/2 Rapid Reset（EPSS 96.5%、CVSS 7.5、KEV）
                ...」
```

### CVSS詳細分析（v3.1 & v4.0）

```
ユーザー：「このCVSS v4.0ベクトルを分解して：CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N」

エージェント：→ cvss_parse {vector: "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}
             → 「CVSS v4.0 — スコア：9.3（重大）
                ネットワーク攻撃、低複雑度、攻撃要件なし。
                権限不要、ユーザー操作不要。
                脆弱なシステム：C/I/A完全影響。
                後続システム：影響なし。」
```

### ATT&CKマッピング

```
ユーザー：「CVE-2024-3400をMITRE ATT&CK技法にマッピングして」

エージェント：→ cve_to_attack {cweIds: ["CWE-77"]}
             → 「CWE-77（コマンドインジェクション）のマッピング：
                T1059 — Command and Scripting Interpreter（実行）
                T1190 — Exploit Public-Facing Application（初期アクセス）」
```

---

## ツールリファレンス（41ツール）

<details>
<summary><b>NVD（4）</b></summary>

| ツール | 説明 |
|--------|------|
| `nvd_search` | キーワード、深刻度、CWE、日付範囲でCVEを検索 |
| `nvd_get` | 完全なCVE詳細を取得（CVSS、CWE、CPE、参考情報） |
| `nvd_recent` | 最近公開/変更されたCVE |
| `cve_by_product` | 製品名でCVEを検索（CPEキーワードマッチ） |

</details>

<details>
<summary><b>EPSS（2）</b></summary>

| ツール | 説明 |
|--------|------|
| `epss_score` | 1つ以上のCVEのEPSS悪用確率 |
| `epss_top` | 悪用確率トップのCVE |

</details>

<details>
<summary><b>KEV（3）</b></summary>

| ツール | 説明 |
|--------|------|
| `kev_check` | CVEがCISA既知の悪用脆弱性カタログにあるか確認 |
| `kev_search` | ベンダー、製品、またはキーワードでKEVを検索 |
| `kev_recent` | 最近追加されたKEVエントリ |

</details>

<details>
<summary><b>GHSA（2）</b></summary>

| ツール | 説明 |
|--------|------|
| `ghsa_search` | キーワード、エコシステム、深刻度でGitHubセキュリティアドバイザリを検索 |
| `ghsa_get` | GHSA IDまたはCVE IDでアドバイザリ詳細を取得 |

</details>

<details>
<summary><b>OSV（3）</b></summary>

| ツール | 説明 |
|--------|------|
| `osv_query` | 特定のパッケージバージョンの脆弱性をクエリ |
| `osv_get` | OSV/GHSA/CVE IDで脆弱性詳細を取得 |
| `osv_batch` | 複数のパッケージを一括クエリ |

</details>

<details>
<summary><b>Exploit（1）</b></summary>

| ツール | 説明 |
|--------|------|
| `exploit_search` | 公開PoCエクスプロイトを検索（GitHubリポジトリ） |

</details>

<details>
<summary><b>Shodan（3）</b></summary>

| ツール | 説明 |
|--------|------|
| `shodan_cve` | Shodan CVEDBでCVEを検索（EPSS/KEV/CPE統合、認証不要） |
| `shodan_product` | Shodanで製品/ベンダー名からCVEを検索 |
| `shodan_ip_vulns` | IPアドレスの既知の脆弱性を取得（InternetDB） |

</details>

<details>
<summary><b>VulnCheck（3）</b></summary>

| ツール | 説明 |
|--------|------|
| `vulncheck_kev` | 拡張KEVカタログ（CISAより約80%多いエントリ） |
| `vulncheck_cpe` | CPE文字列でCVEを検索 |
| `vulncheck_purl` | Package URL (purl)でCVEを検索 |

</details>

<details>
<summary><b>Vulners（2）</b></summary>

| ツール | 説明 |
|--------|------|
| `vulners_lookup` | VulnersからCVE詳細（200+ソース、エクスプロイト参照） |
| `vulners_search` | Vulnersデータベース全体の全文脆弱性検索 |

</details>

<details>
<summary><b>Nuclei & Metasploit（2）</b></summary>

| ツール | 説明 |
|--------|------|
| `nuclei_check` | CVEに対するNuclei検出テンプレートの存在確認 |
| `msf_check` | CVEに対するMetasploitエクスプロイトモジュールの存在確認 |

</details>

<details>
<summary><b>CPE（2）</b></summary>

| ツール | 説明 |
|--------|------|
| `cpe_search` | キーワードでNVD CPE辞書を検索 |
| `cpe_match` | 特定のCVEに対するCPEマッチを取得 |

</details>

<details>
<summary><b>CIRCL（1）</b></summary>

| ツール | 説明 |
|--------|------|
| `circl_cve` | CIRCL CVEエンリッチメント（CAPEC、代替参照、影響ベクトル） |

</details>

<details>
<summary><b>AttackerKB（1）</b></summary>

| ツール | 説明 |
|--------|------|
| `attackerkb_assess` | AttackerKBのコミュニティ評価（攻撃者価値、悪用可能性） |

</details>

<details>
<summary><b>ATT&CK（1）</b></summary>

| ツール | 説明 |
|--------|------|
| `cve_to_attack` | CVE CWE IDをMITRE ATT&CK技法と戦術にマッピング |

</details>

<details>
<summary><b>CWE（4）</b></summary>

| ツール | 説明 |
|--------|------|
| `cwe_lookup` | IDでCWE脆弱性を検索またはキーワードで検索（静的DB） |
| `cwe_get` | MITRE APIから完全なCWE詳細（1000+ CWE、緩和策、例） |
| `cwe_hierarchy` | MITRE APIからCWE親子階層 |
| `cwe_top25` | MITRE CWE Top 25最も危険なソフトウェアの弱点 |

</details>

<details>
<summary><b>CVSS（1）</b></summary>

| ツール | 説明 |
|--------|------|
| `cvss_parse` | CVSS v3.1またはv4.0ベクトル文字列を解析してスコア計算を説明 |

</details>

<details>
<summary><b>Meta（6）</b></summary>

| ツール | 説明 |
|--------|------|
| `cve_enrich` | 完全なエンリッチメント：NVD + EPSS + KEV + GHSA + OSV + Shodan + Nuclei + MSFを並列クエリ |
| `cve_prioritize` | リスク別にCVEをランキング（CVSS &times; EPSS &times; KEV &times; Exploit乗数） |
| `cve_trending` | 悪用確率による現在のトレンドCVE |
| `cve_compare` | 2つのCVEの並列比較 |
| `cve_list_sources` | すべての11データソースとその可用性を一覧表示 |
| `cve_report` | Markdown脆弱性レポートを生成 |

</details>

---

## データソース

| ソース | 認証 | 提供するデータ |
|--------|------|---------------|
| [NVD](https://nvd.nist.gov/) | オプション `NVD_API_KEY` | CVE詳細、CVSSスコア、CWEマッピング、CPE影響製品、参考情報 |
| [EPSS](https://www.first.org/epss/) | なし | 悪用確率スコア（0-1）とパーセンタイルランキング |
| [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) | なし | 既知の悪用脆弱性と修正期限 |
| [GitHub Advisory](https://github.com/advisories) | オプション `GITHUB_TOKEN` | オープンソースセキュリティアドバイザリ、影響パッケージ、深刻度 |
| [OSV](https://osv.dev/) | なし | 16以上のエコシステムにわたるパッケージレベルの脆弱性データ |
| [Shodan CVEDB](https://cvedb.shodan.io/) | なし | EPSS/KEV/CPE統合のCVE検索、IP脆弱性スキャン |
| [VulnCheck](https://vulncheck.com/) | オプション `VULNCHECK_API_KEY` | 拡張KEV（CISAより約80%多いエントリ）、CPE/PURL脆弱性検索 |
| [Vulners](https://vulners.com/) | オプション `VULNERS_API_KEY` | 200+ソースの脆弱性検索、エクスプロイト参照 |
| [Nuclei Templates](https://github.com/projectdiscovery/nuclei-templates) | なし | CVE検出テンプレートの存在確認（深刻度、タグ） |
| [Metasploit](https://github.com/rapid7/metasploit-framework) | なし | エクスプロイトモジュールの存在確認（タイプ、ランク、パス） |
| [CIRCL](https://cve.circl.lu/) | なし | CAPECマッピング、代替参照、影響ベクトル付きのCVEエンリッチメント |
| [AttackerKB](https://attackerkb.com/) | オプション `ATTACKERKB_API_KEY` | コミュニティ評価（攻撃者価値、悪用可能性評価） |
| [MITRE ATT&CK](https://attack.mitre.org/) | なし | CWEからATT&CK技法へのマッピング（戦術、技法） |
| [MITRE CWE](https://cwe-api.mitre.org/) | なし | 完全なCWEデータベース（1000+の弱点、階層、緩和策） |

### リスクスコア計算式

```
リスクスコア = CVSSベーススコア × EPSSスコア × KEV乗数 × Exploit乗数

ここで：
  CVSSベーススコア = 0-10（NVDからの深刻度）
  EPSSスコア      = 0-1（FIRSTからの悪用確率）
  KEV乗数         = CISA KEVに登録されている場合は2、それ以外は1
  Exploit乗数     = NucleiテンプレートまたはMetasploitモジュールが存在する場合は1.5、それ以外は1
```

この計算式は、深刻度（CVSS）、現実世界での悪用可能性（EPSS）、既知の積極的悪用（KEV）、武器化シグナル（公開エクスプロイトツール）のバランスを取った実用的なリスクスコアを提供します。

---

## アーキテクチャ

```
src/
├── index.ts                    エントリポイント + MCP stdio
├── types/
│   └── index.ts                ToolDef、ToolContext、ToolResult、API型
├── protocol/
│   ├── tools.ts                41のツール定義（Zod schemas）
│   └── mcp-server.ts           MCPサーバー + stdioトランスポート
├── nvd/
│   ├── index.ts                NVD API v2 — 検索、取得、最近
│   └── cpe.ts                  製品/CPE検索
├── epss/
│   └── index.ts                EPSS — スコア、トップ
├── kev/
│   └── index.ts                KEV — 確認、検索、最近（キャッシュ済み）
├── ghsa/
│   └── index.ts                GitHub Advisory — 検索、取得
├── osv/
│   └── index.ts                OSV — クエリ、取得、バッチ
├── exploit/
│   └── index.ts                GitHubリポジトリ経由のPoC検索
├── shodan/
│   └── index.ts                Shodan CVEDB + InternetDB（認証不要）
├── vulncheck/
│   └── index.ts                VulnCheck KEV、CPE、PURL
├── vulners/
│   └── index.ts                Vulners検索 + ルックアップ
├── nuclei/
│   └── index.ts                Nucleiテンプレート存在確認
├── metasploit/
│   └── index.ts                MSFモジュール確認（キャッシュメタデータ）
├── cpe/
│   └── index.ts                NVD CPE辞書API
├── circl/
│   └── index.ts                CIRCL CVEエンリッチメント
├── attackerkb/
│   └── index.ts                AttackerKB評価
├── attack/
│   └── index.ts                CWE → MITRE ATT&CKマッピング
├── cwe/
│   └── index.ts                CWE API (MITRE) + 静的フォールバック
├── cvss/
│   └── index.ts                CVSS v3.1 + v4.0パーサー + 計算機
├── meta/
│   ├── enrich.ts               完全なCVEエンリッチメント（8ソース並列）
│   ├── prioritize.ts           リスクベースのCVEランキング
│   ├── trending.ts             EPSSによるトレンドCVE
│   ├── compare.ts              CVE並列比較
│   └── sources.ts              11ソースヘルスチェック
└── utils/
    ├── rate-limiter.ts          キューベースのレートリミッター
    └── cache.ts                 TTLキャッシュ
```

**設計上の決定：**

- **インテリジェンスであり、監査ではない** &mdash; [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp)や[github-security-mcp](https://github.com/badchars/github-security-mcp)とは異なり、これはデータツールです。CheckResultなし、発見事項の蓄積なし。各クエリは独立してステートレスです。
- **並列エンリッチメント** &mdash; `cve_enrich`は`Promise.allSettled`で8つのソースを呼び出します。1つのソースがダウンしても、残りはデータを返します。
- **武器化検出** &mdash; NucleiテンプレートとMetasploitモジュールの存在を確認し、公開エクスプロイトツールがあるCVEにフラグを付けます。
- **共有レートリミッター** &mdash; すべてのNVDモジュールが単一の`RateLimiter`インスタンスを共有（リクエスト間6秒）し、429エラーを防止します。
- **KEV + MSFキャッシュ** &mdash; KEVカタログ（約1200エントリ）とMSFモジュールメタデータ（約15MB）が1度読み込まれ、1時間のTTLでキャッシュされます。
- **CWEデュアルモード** &mdash; MITRE CWE REST APIで完全な詳細（1000+ CWE）を提供し、APIアクセス不可時は40+エントリの静的フォールバックを使用。
- **CVSS v3.1 + v4.0** &mdash; ベクトルプレフィックスからバージョンを自動検出。V4.0はMacroVectorスコアリングアプローチを使用。
- **ATT&CKマッピング** &mdash; 静的CWE-技法マッピングテーブル（33 CWEエントリ → ATT&CK技法）。API呼び出し不要。
- **2つの依存関係** &mdash; `@modelcontextprotocol/sdk`と`zod`。それ以外なし。

---

## 制限事項

- `NVD_API_KEY`なしのNVD APIは30秒あたり5リクエストに制限されます。本番使用ではキーを設定してください
- `GITHUB_TOKEN`なしのGitHub Advisory検索は1時間あたり60リクエストに制限されます
- VulnCheck、Vulners、AttackerKBは完全な機能にAPIキーが必要です
- Exploit検索はGitHubリポジトリ検索を使用しており、独自のレート制限があります
- MSFモジュールメタデータ（約15MB）は初回使用時にロードされます——初期の`msf_check`呼び出しは遅くなります
- CVSS v4.0スコアリングはMacroVector近似値を使用します（正確な仕様は非常に複雑）
- ATT&CKマッピングは33のCWEエントリをカバー——稀なCWEはマッピングされない場合があります
- macOS / Linux（Windowsは未テスト）

---

## MCPセキュリティスイートの一部

| プロジェクト | 領域 | ツール |
|-------------|------|--------|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | ブラウザベースのセキュリティテスト | 39ツール、Firefox、インジェクションテスト |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | クラウドセキュリティ（AWS/Azure/GCP） | 38ツール、60以上のチェック |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHubセキュリティポスチャー | 39ツール、45チェック |
| **cve-mcp** | 脆弱性インテリジェンス | 41ツール、11ソース |

---

<p align="center">
<b>承認されたセキュリティテストおよび評価のみを目的としています。</b><br>
システムをテストする前に、必ず適切な許可を得てください。
</p>

<p align="center">
  <a href="LICENSE">MITライセンス</a> &bull; Bun + TypeScriptで構築
</p>
