<p align="center">
  <a href="README.md">English</a> |
  <a href="README.zh.md">简体中文</a> |
  <a href="README.zh-TW.md">繁體中文</a> |
  <a href="README.ko.md">한국어</a> |
  <a href="README.de.md">Deutsch</a> |
  <a href="README.es.md">Español</a> |
  <a href="README.fr.md">Français</a> |
  <a href="README.it.md">Italiano</a> |
  <a href="README.da.md">Dansk</a> |
  <a href="README.ja.md">日本語</a> |
  <a href="README.pl.md">Polski</a> |
  <a href="README.ru.md">Русский</a> |
  <a href="README.bs.md">Bosanski</a> |
  <a href="README.ar.md">العربية</a> |
  <a href="README.no.md">Norsk</a> |
  <a href="README.pt-BR.md">Português (Brasil)</a> |
  <a href="README.th.md">ไทย</a> |
  <strong>Türkçe</strong> |
  <a href="README.uk.md">Українська</a> |
  <a href="README.bn.md">বাংলা</a> |
  <a href="README.el.md">Ελληνικά</a> |
  <a href="README.vi.md">Tiếng Việt</a> |
  <a href="README.hi.md">हिन्दी</a>
</p>

<p align="center">
  <br>
  <picture>
    <source media="(prefers-color-scheme: dark)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg">
    <source media="(prefers-color-scheme: light)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-light.svg">
    <img alt="cve-mcp" src="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg" width="700">
  </picture>
</p>

<h3 align="center">AI ajanlar icin CVE ve zafiyet istihbarati.</h3>

<p align="center">
  NVD, EPSS, CISA KEV, GitHub Advisory, OSV, Shodan, VulnCheck, Vulners, Nuclei, Metasploit, CIRCL, AttackerKB ve MITRE ATT&amp;CK &mdash; tek bir MCP sunucusunda birlestirildi.<br>
  AI ajaniniz <b>talep uzerine zafiyet istihbarati</b> alir, 200 sayfalik rapor degil.
</p>

<br>

<p align="center">
  <a href="#sorun">Sorun</a> &bull;
  <a href="#farki-ne">Farki Ne</a> &bull;
  <a href="#hizli-baslangic">Hizli Baslangic</a> &bull;
  <a href="#ai-neler-yapabilir">AI Neler Yapabilir</a> &bull;
  <a href="#arac-referansi-41-arac">Araclar</a> &bull;
  <a href="#veri-kaynaklari">Veri Kaynaklari</a> &bull;
  <a href="#mimari">Mimari</a>
</p>

<p align="center">
  <a href="https://www.npmjs.com/package/cve-mcp"><img src="https://img.shields.io/npm/v/cve-mcp.svg" alt="npm"></a>
  <a href="LICENSE"><img src="https://img.shields.io/badge/license-MIT-blue.svg" alt="License"></a>
  <img src="https://img.shields.io/badge/runtime-Bun-f472b6" alt="Bun">
  <img src="https://img.shields.io/badge/protocol-MCP-8b5cf6" alt="MCP">
  <img src="https://img.shields.io/badge/tools-41-f97316" alt="41 Tools">
  <img src="https://img.shields.io/badge/sources-11-ef4444" alt="11 Sources">
</p>

---

## Sorun

Zafiyet istihbarati birden fazla veritabanina dagilmis durumda. NVD'de CVE detaylari var. EPSS size istismar olasiligiini soyler. CISA KEV aktif olarak istismar edilen zafiyetleri takip eder. GitHub Advisory acik kaynak paketleri kapsar. OSV zafiyetleri belirli paket surumleriyle eslestirir. Shodan internet maruziyetini takip eder. Nuclei ve Metasploit calisan bir exploit olup olmadigini soyler. Bunlarin hepsini bir araya getiren tek bir arac yok ve hicbiri AI ajanlarla calismiyor.

```
Geleneksel is akisi:
  CVE detaylari icin NVD'de ara             →  hantal bir Web UI'da gezin
  Istismar riski icin EPSS'i kontrol et     →  ayri API, ayri format
  CISA KEV durumunu kontrol et              →  JSON feed'i manuel indir
  GitHub advisory'lerini ara                →  bir baska arayuz daha
  Paket etkisi icin OSV'yi sorgula          →  farkli API, farkli sema
  Shodan'da maruziyet kontrol et            →  ayri abonelik
  Nuclei/MSF exploit'lerini ara             →  GitHub'da manuel arama
  ATT&CK tekniklerine esle                  →  ayri MITRE sorgusu
  Her seyi iliskilendir                     →  bir elektronik tabloya kopyala-yapistir
  ──────────────────────────────────
  Toplam: CVE basina 30+ dakika, toplu triyaj icin daha uzun
```

**cve-mcp**, [Model Context Protocol](https://modelcontextprotocol.io) araciligiyla AI ajaniniza 41 arac sunar. Ajan 11 kaynagi paralel olarak sorgular, verileri iliskilendirir, silahlasma sinyallerini tespit eder, risk puanlarini hesaplar ve size tam olarak neyin onemli oldugunu soyler.

```
cve-mcp ile:
  Siz: "Bu 10 CVE'yi gercek istismar riskine gore onceliklendir"

  Ajan: → NVD'den CVSS puanlarini ceker
        → Her biri icin EPSS istismar olasiliklarini alir
        → Aktif istismar icin CISA KEV'i kontrol eder
        → Yamalar icin GitHub advisory'leri ile capraz referans yapar
        → "3'u kritik: CVE-2024-3400 (EPSS %97, KEV'de),
           CVE-2023-44487 (HTTP/2 rapid reset, EPSS %96),
           CVE-2021-44228 (Log4Shell, EPSS %97, KEV'de).
           Yamalar ve etkilenen surumler burada..."
```

---

## Farki Ne

Mevcut araclar size ham veri verir. cve-mcp, AI ajaniniza zafiyetler hakkinda akil yurutme yetenegi verir.

<table>
<thead>
<tr>
<th></th>
<th>Geleneksel Araclar</th>
<th>cve-mcp</th>
</tr>
</thead>
<tbody>
<tr>
<td><b>Arayuz</b></td>
<td>Web UI / CLI / ham API cagrilari</td>
<td>MCP &mdash; AI ajan, araclari konusarak cagirir</td>
</tr>
<tr>
<td><b>Veri kaynaklari</b></td>
<td>Ayni anda tek veritabani</td>
<td>11 kaynak paralel olarak: NVD, EPSS, KEV, GHSA, OSV, Shodan, VulnCheck, Vulners, Nuclei, Metasploit, CIRCL</td>
</tr>
<tr>
<td><b>Risk puanlama</b></td>
<td>Yalnizca CVSS (ciddiyet, istismar edilebilirlik degil)</td>
<td>CVSS &times; EPSS &times; KEV &times; exploit carpani (Nuclei/MSF) = gercek risk</td>
</tr>
<tr>
<td><b>Iliskilendirme</b></td>
<td>Manuel kopyala-yapistir</td>
<td>Ajan zenginlestirir: "CVSS 9.8, EPSS %97, KEV'de, Nuclei sablonu mevcut, MSF modulu hazir, T1190'a eslesiyor"</td>
</tr>
<tr>
<td><b>Toplu triyaj</b></td>
<td>Tek seferde bir CVE</td>
<td>Ajan tek bir konusmada 50 CVE'yi onceliklendirir</td>
</tr>
<tr>
<td><b>Paket etkisi</b></td>
<td>Ayri OSV/GHSA aramasi</td>
<td>Ajan etkilenen paketleri ve surumleri otomatik bulur</td>
</tr>
<tr>
<td><b>Bagimliliklar</b></td>
<td>Agir CLI araclari, Python ortamlari</td>
<td>2 runtime bagimliligi, npx ile calisir</td>
</tr>
</tbody>
</table>

---

## Hizli Baslangic

### Secenek 1: npx (kurulum gerektirmez)

```bash
npx cve-mcp
```

### Secenek 2: Clone

```bash
git clone https://github.com/badchars/cve-mcp.git
cd cve-mcp
bun install
```

### Ortam degiskenleri (istege bagli)

```bash
# NVD rate limitini 30 saniyede 5'ten 50 istege cikarir
export NVD_API_KEY=your-nvd-api-key

# GitHub Advisory aramasini etkinlestirir (60 → 5000 istek/saat)
export GITHUB_TOKEN=ghp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

# VulnCheck genisletilmis KEV, CPE, PURL aramasi
export VULNCHECK_API_KEY=your-vulncheck-key

# Vulners zafiyet aramasi 200+ kaynakta
export VULNERS_API_KEY=your-vulners-key

# AttackerKB topluluk degerlendirmeleri
export ATTACKERKB_API_KEY=your-attackerkb-key
```

Hepsi istege bagli. Sunucu bunlar olmadan da calisir — bazi araclar yalnizca daha dusuk rate limitlerine veya azaltilmis verilere sahiptir.

### AI ajaniniza baglanin

<details open>
<summary><b>Claude Code</b></summary>

```bash
# npx ile
claude mcp add cve-mcp -- npx cve-mcp

# Yerel clone ile
claude mcp add cve-mcp -- bun run /path/to/cve-mcp/src/index.ts
```

</details>

<details>
<summary><b>Claude Desktop</b></summary>

`~/Library/Application Support/Claude/claude_desktop_config.json` dosyasina ekleyin:

```json
{
  "mcpServers": {
    "cve-mcp": {
      "command": "npx",
      "args": ["cve-mcp"],
      "env": {
        "NVD_API_KEY": "optional-key",
        "GITHUB_TOKEN": "optional-token",
        "VULNCHECK_API_KEY": "optional-key",
        "VULNERS_API_KEY": "optional-key",
        "ATTACKERKB_API_KEY": "optional-key"
      }
    }
  }
}
```

</details>

<details>
<summary><b>Cursor / Windsurf / diger MCP istemcileri</b></summary>

Ayni JSON yapilandirma formati. Komutu `npx cve-mcp` veya kurulum yolunuza yonlendirin.

</details>

### Sorgulamaya baslayin

```
Siz: "CVE-2024-3400 hakkinda ne biliyorsun?"
```

Hepsi bu. Ajan gerisini halleder.

---

## AI Neler Yapabilir

### Olay Mudahalesi

```
Siz: "CVE-2024-3400 tarafindan vurulduk. Her seyi ver."

Ajan: → cve_enrich {cveId: "CVE-2024-3400"}
      → NVD: PAN-OS command injection, CVSS 10.0
      → EPSS: %97.2 istismar olasiligi
      → KEV: 2024-04-12'de eklendi, son tarih 2024-05-01
      → Shodan: 4 CPE, internete acik
      → Nuclei: Tespit sablonu mevcut (critical)
      → Metasploit: Exploit modulu hazir (excellent rank)
      → "Kritik. Silahlandirilmis — hem Nuclei hem MSF modulleri mevcut.
         PAN-OS GlobalProtect, surumler < 10.2.9-h1.
         Hemen yama yapin. CISA son tarihi: 1 Mayis."
```

### Zafiyet Onceliklendirme

```
Siz: "Taramadaki su CVE'leri onceliklendir: CVE-2021-44228, CVE-2024-3400,
      CVE-2023-44487, CVE-2024-21762, CVE-2023-4966"

Ajan: → cve_prioritize {cves: [...]}
      → CVSS × EPSS × KEV carpanina gore siralar
      → "#1: CVE-2024-3400 (risk: 19.44, CVSS 10.0, EPSS %97, KEV)
         #2: CVE-2021-44228 (risk: 19.40, CVSS 10.0, EPSS %97, KEV)
         #3: CVE-2023-4966 (risk: 19.10, CVSS 9.4, EPSS %97, KEV)
         5'inin hepsi CISA KEV'de — hepsini hemen yamayin."
```

### Bagimlilik Denetimi

```
Siz: "lodash 4.17.20 ve django 3.2.0'in bilinen zafiyetleri var mi kontrol et"

Ajan: → osv_batch {queries: [
         {package: "lodash", version: "4.17.20", ecosystem: "npm"},
         {package: "django", version: "3.2.0", ecosystem: "PyPI"}
      ]}
      → "lodash 4.17.20: 3 zafiyet (prototype pollution)
         django 3.2.0: 12 zafiyet (SQL injection, XSS)
         lodash'i 4.17.21+'e, django'yu 4.2+'ye yukseltin"
```

### Tehdit Izleme

```
Siz: "Su an en cok istismar edilmesi muhtemel CVE'ler hangileri?"

Ajan: → cve_trending {limit: 10, minEpss: 0.9}
      → "Istismar olasiliğina gore ilk 10:
         1. CVE-2024-3400 — PAN-OS (EPSS %97.2, CVSS 10.0, KEV)
         2. CVE-2023-44487 — HTTP/2 Rapid Reset (EPSS %96.5, CVSS 7.5, KEV)
         ..."
```

### CVSS Derinlemesine Analiz (v3.1 ve v4.0)

```
Siz: "Bu CVSS v4.0 vektorunu acikla: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"

Ajan: → cvss_parse {vector: "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}
      → "CVSS v4.0 — Puan: 9.3 (KRITIK)
         Ag saldirisi, dusuk karmasiklik, saldiri gereksinimi yok.
         Ayricalik gerekmiyor, kullanici etkilesimi yok.
         Savunmasiz sistem: tam C/I/A etkisi.
         Sonraki sistemler: etki yok."
```

### ATT&CK Eslestirme

```
Siz: "CVE-2024-3400'u MITRE ATT&CK tekniklerine esle"

Ajan: → cve_to_attack {cweIds: ["CWE-77"]}
      → "CWE-77 (Command Injection) suna eslesiyor:
         T1059 — Command and Scripting Interpreter (Execution)
         T1190 — Exploit Public-Facing Application (Initial Access)"
```

---

## Arac Referansi (41 arac)

<details>
<summary><b>NVD (4)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `nvd_search` | Anahtar kelime, ciddiyet, CWE, tarih araligina gore CVE ara |
| `nvd_get` | Tam CVE detaylarini getir (CVSS, CWE, CPE, referanslar) |
| `nvd_recent` | Son yayinlanan/degistirilen CVE'ler |
| `cve_by_product` | Urun adina gore CVE ara (CPE anahtar kelime eslesmesi) |

</details>

<details>
<summary><b>EPSS (2)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `epss_score` | Bir veya daha fazla CVE icin EPSS istismar olasiligi |
| `epss_top` | Istismar olasiliğina gore en yuksek CVE'ler |

</details>

<details>
<summary><b>KEV (3)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `kev_check` | CVE'lerin CISA Known Exploited Vulnerabilities katalogunda olup olmadigini kontrol et |
| `kev_search` | Satici, urun veya anahtar kelimeye gore KEV ara |
| `kev_recent` | Son eklenen KEV girisleri |

</details>

<details>
<summary><b>GHSA (2)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `ghsa_search` | Anahtar kelime, ekosistem, ciddiyete gore GitHub guvenlik advisory'lerini ara |
| `ghsa_get` | GHSA ID veya CVE ID ile advisory detaylarini getir |

</details>

<details>
<summary><b>OSV (3)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `osv_query` | Belirli bir paket surumu icin zafiyetleri sorgula |
| `osv_get` | OSV/GHSA/CVE ID ile zafiyet detaylarini getir |
| `osv_batch` | Birden fazla paketi toplu sorgula |

</details>

<details>
<summary><b>Exploit (1)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `exploit_search` | Acik PoC exploitleri ara (GitHub depolari) |

</details>

<details>
<summary><b>Shodan (3)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `shodan_cve` | Shodan CVEDB uzerinden CVE sorgusu (EPSS, KEV, CPE entegre, kimlik dogrulamasiz) |
| `shodan_product` | Shodan uzerinden urun/satici adina gore CVE bul |
| `shodan_ip_vulns` | Bir IP adresi icin bilinen zafiyetleri getir (InternetDB) |

</details>

<details>
<summary><b>VulnCheck (3)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `vulncheck_kev` | Genisletilmis KEV katalogu (CISA'dan ~%80 daha fazla giris) |
| `vulncheck_cpe` | CPE stringine gore CVE aramasi |
| `vulncheck_purl` | Package URL (purl) ile CVE aramasi |

</details>

<details>
<summary><b>Vulners (2)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `vulners_lookup` | Vulners'tan CVE detaylari (200+ kaynak, exploit referanslari) |
| `vulners_search` | Vulners veritabaninda tam metin zafiyet aramasi |

</details>

<details>
<summary><b>Nuclei & Metasploit (2)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `nuclei_check` | Bir CVE icin Nuclei tespit sablonunun var olup olmadigini kontrol et |
| `msf_check` | Bir CVE icin Metasploit exploit modulunun var olup olmadigini kontrol et |

</details>

<details>
<summary><b>CPE (2)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `cpe_search` | NVD CPE sozlugunde anahtar kelimeye gore ara |
| `cpe_match` | Belirli bir CVE icin CPE eslesmeleri getir |

</details>

<details>
<summary><b>CIRCL (1)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `circl_cve` | CIRCL CVE zenginlestirme (CAPEC eslestirme, alternatif referanslar, etki vektorleri) |

</details>

<details>
<summary><b>AttackerKB (1)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `attackerkb_assess` | AttackerKB topluluk degerlendirmeleri (saldirgan icin deger, istismar edilebilirlik) |

</details>

<details>
<summary><b>ATT&CK (1)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `cve_to_attack` | CVE CWE ID'lerini MITRE ATT&CK teknikleri ve taktiklerine esle |

</details>

<details>
<summary><b>CWE (4)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `cwe_lookup` | ID ile CWE zayifligini ara veya anahtar kelimeyle ara (statik veritabani) |
| `cwe_get` | MITRE API'den tam CWE detaylari (1000+ CWE, onlemler, ornekler) |
| `cwe_hierarchy` | MITRE API'den CWE ebeveyn/cocuk hiyerarsisi |
| `cwe_top25` | MITRE CWE Top 25 Most Dangerous Software Weaknesses |

</details>

<details>
<summary><b>CVSS (1)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `cvss_parse` | CVSS v3.1 veya v4.0 vektor dizesini puan hesaplamasiyla ayristir ve acikla |

</details>

<details>
<summary><b>Meta (6)</b></summary>

| Arac | Aciklama |
|------|-------------|
| `cve_enrich` | Tam zenginlestirme: NVD + EPSS + KEV + GHSA + OSV + Shodan + Nuclei + MSF paralel olarak |
| `cve_prioritize` | CVE'leri riske gore sirala (CVSS &times; EPSS &times; KEV &times; exploit carpani) |
| `cve_trending` | Istismar olasiliğina gore su an trend olan CVE'ler |
| `cve_compare` | Iki CVE'yi yan yana karsilastir |
| `cve_list_sources` | Tum 11 veri kaynagini ve kullanilabirliklerini listele |
| `cve_report` | Markdown formatinda zafiyet raporu olustur |

</details>

---

## Veri Kaynaklari

| Kaynak | Kimlik Dogrulama | Ne saglar |
|--------|------|-----------------|
| [NVD](https://nvd.nist.gov/) | `NVD_API_KEY` istege bagli | CVE detaylari, CVSS puanlari, CWE eslestirmeleri, CPE etkilenen urunler, referanslar |
| [EPSS](https://www.first.org/epss/) | Yok | Istismar olasilik puani (0-1) ve yuzdelik siralama |
| [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) | Yok | Duzeltme son tarihleriyle bilinen istismar edilen zafiyetler |
| [GitHub Advisory](https://github.com/advisories) | `GITHUB_TOKEN` istege bagli | Acik kaynak guvenlik advisory'leri, etkilenen paketler, ciddiyet |
| [OSV](https://osv.dev/) | Yok | 16+ ekosistemde paket duzeyinde zafiyet verisi |
| [Shodan CVEDB](https://cvedb.shodan.io/) | Yok | EPSS/KEV/CPE entegre CVE sorgusu, IP zafiyet taramasi |
| [VulnCheck](https://vulncheck.com/) | `VULNCHECK_API_KEY` istege bagli | Genisletilmis KEV (~%80 daha fazla giris), CPE/PURL zafiyet aramasi |
| [Vulners](https://vulners.com/) | `VULNERS_API_KEY` istege bagli | 200+ kaynakta zafiyet aramasi, exploit referanslari |
| [Nuclei Templates](https://github.com/projectdiscovery/nuclei-templates) | Yok | CVE tespit sablonu varlik kontrolu (ciddiyet, etiketler) |
| [Metasploit](https://github.com/rapid7/metasploit-framework) | Yok | Exploit modulu varlik kontrolu (tip, derece, yol) |
| [CIRCL](https://cve.circl.lu/) | Yok | CAPEC eslestirmeli CVE zenginlestirme, alternatif referanslar, etki vektorleri |
| [AttackerKB](https://attackerkb.com/) | `ATTACKERKB_API_KEY` istege bagli | Topluluk degerlendirmeleri (saldirgan degeri, istismar edilebilirlik dereceleri) |
| [MITRE ATT&CK](https://attack.mitre.org/) | Yok | CWE-den-ATT&CK teknik eslestirmesi (taktikler, teknikler) |
| [MITRE CWE](https://cwe-api.mitre.org/) | Yok | Tam CWE veritabani (1000+ zayiflik, hiyerarsi, onlemler) |

### Risk Puani Formulu

```
Risk Puani = CVSS Temel Puani × EPSS Puani × KEV Carpani × Exploit Carpani

Burada:
  CVSS Temel Puani  = 0-10 (NVD'den ciddiyet)
  EPSS Puani        = 0-1 (FIRST'ten istismar olasiligi)
  KEV Carpani       = CISA KEV'deyse 2, degilse 1
  Exploit Carpani   = Nuclei sablonu VEYA Metasploit modulu varsa 1.5, yoksa 1
```

Bu, ciddiyeti (CVSS) gercek dunya istismar olasiligi (EPSS), bilinen aktif istismar (KEV) ve silahlasma sinyalleri (acik exploit araclari) ile dengeleyen pratik bir risk puani verir.

---

## Mimari

```
src/
├── index.ts                    Giris noktasi + MCP stdio
├── types/
│   └── index.ts                ToolDef, ToolContext, ToolResult, API tipleri
├── protocol/
│   ├── tools.ts                41 arac tanimi (Zod semalar)
│   └── mcp-server.ts           MCP sunucu + stdio transport
├── nvd/
│   ├── index.ts                NVD API v2 — search, get, recent
│   └── cpe.ts                  Urun/CPE aramasi
├── epss/
│   └── index.ts                EPSS — score, top
├── kev/
│   └── index.ts                KEV — check, search, recent (onbellekli)
├── ghsa/
│   └── index.ts                GitHub Advisory — search, get
├── osv/
│   └── index.ts                OSV — query, get, batch
├── exploit/
│   └── index.ts                GitHub depolari uzerinden PoC aramasi
├── shodan/
│   └── index.ts                Shodan CVEDB + InternetDB (kimlik dogrulamasiz)
├── vulncheck/
│   └── index.ts                VulnCheck KEV, CPE, PURL
├── vulners/
│   └── index.ts                Vulners arama + sorgu
├── nuclei/
│   └── index.ts                Nuclei sablon varlik kontrolu
├── metasploit/
│   └── index.ts                MSF modul kontrolu (onbellekli meta veriler)
├── cpe/
│   └── index.ts                NVD CPE dictionary API
├── circl/
│   └── index.ts                CIRCL CVE zenginlestirme
├── attackerkb/
│   └── index.ts                AttackerKB degerlendirmeleri
├── attack/
│   └── index.ts                CWE → MITRE ATT&CK eslestirme
├── cwe/
│   └── index.ts                CWE API (MITRE) + statik fallback
├── cvss/
│   └── index.ts                CVSS v3.1 + v4.0 ayristirici + hesaplayici
├── meta/
│   ├── enrich.ts               Tam CVE zenginlestirme (8 kaynak paralel)
│   ├── prioritize.ts           Riske dayali CVE siralama
│   ├── trending.ts             EPSS'e gore trend olan CVE'ler
│   ├── compare.ts              Yan yana CVE karsilastirmasi
│   └── sources.ts              11 kaynak saglik kontrolu
└── utils/
    ├── rate-limiter.ts          Kuyruk tabanli rate limiter
    └── cache.ts                 TTL onbellek
```

**Tasarim kararlari:**

- **Istihbarat, denetim degil** &mdash; [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) ve [github-security-mcp](https://github.com/badchars/github-security-mcp)'den farkli olarak, bu bir veri aracidir. CheckResult yok, bulgu birikimi yok. Her sorgu bagimsiz ve durumsuz.
- **Paralel zenginlestirme** &mdash; `cve_enrich`, 8 kaynagi `Promise.allSettled` ile cagirir. Bir kaynak cokerse, digerler yine de veri dondurur.
- **Silahlasma tespiti** &mdash; Nuclei sablonu ve Metasploit modulu varligini kontrol ederek acik exploit araclarina sahip CVE'leri isaretler.
- **Paylasilan rate limiter** &mdash; Tum NVD modulleri, 429 hatalarindan kacinmak icin tek bir `RateLimiter` ornegini paylaşir (istekler arasi 6 saniye).
- **KEV + MSF onbellekleme** &mdash; KEV katalogu (~1200 giris) ve MSF modul meta verileri (~15MB) bir kez yuklenir, 1 saatlik TTL ile onbelleklenir.
- **CWE cift mod** &mdash; Tam detaylar icin MITRE CWE REST API (1000+ CWE), API kullanilamaz oldugunda statik fallback (40+ giris).
- **CVSS v3.1 + v4.0** &mdash; Vektor onekinden surum otomatik algilanir. V4.0 MacroVector puanlama yaklasimini kullanir.
- **ATT&CK eslestirme** &mdash; Statik CWE-den-teknige tablo (33 CWE girisi → ATT&CK teknikleri). API cagrisi yok.
- **2 bagimlilik** &mdash; `@modelcontextprotocol/sdk` ve `zod`. Baska bir sey yok.

---

## Kisitlamalar

- `NVD_API_KEY` olmadan NVD API 30 saniyede 5 istekle sinirlidir. Uretim kullanimi icin anahtari ayarlayin
- `GITHUB_TOKEN` olmadan GitHub Advisory aramasi saatte 60 istekle sinirlidir
- VulnCheck, Vulners ve AttackerKB tam islevsellik icin API anahtarlari gerektirir
- Exploit aramasi, kendi rate limitleri olan GitHub depo aramasini kullanir
- MSF modul meta verileri (~15MB) ilk kullanimda yuklenir — ilk `msf_check` cagrisi daha yavas
- CVSS v4.0 puanlamasi MacroVector yaklasimi kullanir (kesin spesifikasyon cok karmasik)
- ATT&CK eslestirmesi 33 CWE girisini kapsar — nadir CWE'ler eslesmeyebilir
- macOS / Linux (Windows test edilmedi)

---

## MCP Security Suite'in Parcasi

| Proje | Alan | Araclar |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Tarayici tabanli guvenlik testi | 39 arac, Firefox, injection testi |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Bulut guvenligi (AWS/Azure/GCP) | 38 arac, 60+ kontrol |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHub guvenlik durumu | 39 arac, 45 kontrol |
| **cve-mcp** | Zafiyet istihbarati | 41 arac, 11 kaynak |

---

<p align="center">
<b>Yalnizca yetkili guvenlik testi ve degerlendirme icindir.</b><br>
Sistemleri test etmeden once her zaman uygun yetkilendirmeye sahip oldugunuzdan emin olun.
</p>

<p align="center">
  <a href="LICENSE">MIT License</a> &bull; Bun + TypeScript ile gelistirildi
</p>
