<p align="center">
  <a href="README.md">English</a> |
  <a href="README.zh.md">简体中文</a> |
  <strong>繁體中文</strong> |
  <a href="README.ko.md">한국어</a> |
  <a href="README.ja.md">日本語</a> |
  <a href="README.de.md">Deutsch</a> |
  <a href="README.es.md">Español</a> |
  <a href="README.fr.md">Français</a> |
  <a href="README.it.md">Italiano</a>
</p>

<p align="center">
  <br>
  <picture>
    <source media="(prefers-color-scheme: dark)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg">
    <source media="(prefers-color-scheme: light)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-light.svg">
    <img alt="cve-mcp" src="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg" width="700">
  </picture>
</p>

<h3 align="center">為 AI 代理提供 CVE 與漏洞情報。</h3>

<p align="center">
  NVD、EPSS、CISA KEV、GitHub Advisory、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL、AttackerKB 和 MITRE ATT&amp;CK &mdash; 統一到單一 MCP 伺服器中。<br>
  您的 AI 代理可以<b>按需取得漏洞情報</b>，而非一份 200 頁的報告。
</p>

<br>

<p align="center">
  <a href="#問題所在">問題所在</a> &bull;
  <a href="#有何不同">有何不同</a> &bull;
  <a href="#快速開始">快速開始</a> &bull;
  <a href="#ai-能做什麼">AI 能做什麼</a> &bull;
  <a href="#工具參考41-個工具">工具</a> &bull;
  <a href="#資料來源">資料來源</a> &bull;
  <a href="#架構">架構</a>
</p>

<p align="center">
  <a href="https://www.npmjs.com/package/cve-mcp"><img src="https://img.shields.io/npm/v/cve-mcp.svg" alt="npm"></a>
  <a href="LICENSE"><img src="https://img.shields.io/badge/license-MIT-blue.svg" alt="License"></a>
  <img src="https://img.shields.io/badge/runtime-Bun-f472b6" alt="Bun">
  <img src="https://img.shields.io/badge/protocol-MCP-8b5cf6" alt="MCP">
  <img src="https://img.shields.io/badge/tools-41-f97316" alt="41 Tools">
  <img src="https://img.shields.io/badge/sources-11-ef4444" alt="11 Sources">
</p>

---

## 問題所在

漏洞情報分散在多個資料庫中。NVD 有 CVE 詳情。EPSS 告訴您被利用的機率。CISA KEV 追蹤正在被積極利用的漏洞。GitHub Advisory 涵蓋開源套件。OSV 將漏洞對應到特定的套件版本。Shodan 追蹤網際網路暴露面。Nuclei 和 Metasploit 告訴您是否存在可用的漏洞利用工具。沒有任何單一工具能彙整它們，也沒有能與 AI 代理配合使用的。

```
傳統工作流程：
  在 NVD 搜尋 CVE 詳情            →  操作笨重的 Web 介面
  在 EPSS 檢查利用風險             →  獨立的 API，獨立的格式
  查詢 CISA KEV 狀態               →  手動下載 JSON 來源
  搜尋 GitHub 安全公告             →  又一個不同的介面
  在 OSV 查詢套件影響              →  不同的 API，不同的架構
  在 Shodan 檢查暴露面             →  獨立的訂閱
  查找 Nuclei/MSF 漏洞利用         →  手動搜尋 GitHub
  對應到 ATT&CK 技術               →  獨立的 MITRE 查詢
  關聯所有資料                     →  複製貼上到試算表
  ──────────────────────────────────
  總計：每個 CVE 30 多分鐘，批量分類需要更長時間
```

**cve-mcp** 透過 [Model Context Protocol](https://modelcontextprotocol.io) 為您的 AI 代理提供 41 個工具。代理並行查詢 11 個來源，關聯資料，偵測武器化訊號，計算風險評分，並準確告訴您什麼是重要的。

```
使用 cve-mcp：
  你：「按實際利用風險對這 10 個 CVE 進行優先排序」

  代理：→ 從 NVD 取得 CVSS 評分
        → 取得每個 CVE 的 EPSS 利用機率
        → 檢查 CISA KEV 是否正在被積極利用
        → 交叉比對 GitHub 安全公告尋找修補程式
        → 「3 個是嚴重等級：CVE-2024-3400（EPSS 97%，在 KEV 中），
           CVE-2023-44487（HTTP/2 快速重置，EPSS 96%），
           CVE-2021-44228（Log4Shell，EPSS 97%，在 KEV 中）。
           以下是修補程式和受影響版本……」
```

---

## 有何不同

現有工具給您原始資料。cve-mcp 讓您的 AI 代理能夠對漏洞進行推理分析。

<table>
<thead>
<tr>
<th></th>
<th>傳統工具</th>
<th>cve-mcp</th>
</tr>
</thead>
<tbody>
<tr>
<td><b>介面</b></td>
<td>Web 介面 / CLI / 原始 API 呼叫</td>
<td>MCP &mdash; AI 代理以對話方式呼叫工具</td>
</tr>
<tr>
<td><b>資料來源</b></td>
<td>一次只能查詢一個資料庫</td>
<td>11 個來源並行查詢：NVD、EPSS、KEV、GHSA、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL</td>
</tr>
<tr>
<td><b>風險評分</b></td>
<td>僅 CVSS（嚴重性，非可利用性）</td>
<td>CVSS &times; EPSS &times; KEV &times; Exploit 乘數 (Nuclei/MSF) = 實際風險</td>
</tr>
<tr>
<td><b>關聯分析</b></td>
<td>手動複製貼上</td>
<td>代理自動豐富資訊：「CVSS 9.8，EPSS 97%，在 KEV 中，Nuclei 範本存在，MSF 模組可用，對應到 T1190」</td>
</tr>
<tr>
<td><b>批量分類</b></td>
<td>一次一個 CVE</td>
<td>代理在一次對話中對 50 個 CVE 進行優先排序</td>
</tr>
<tr>
<td><b>套件影響</b></td>
<td>需要單獨查詢 OSV/GHSA</td>
<td>代理自動尋找受影響的套件和版本</td>
</tr>
<tr>
<td><b>依賴</b></td>
<td>重型 CLI 工具、Python 環境</td>
<td>2 個執行時期依賴，可透過 npx 執行</td>
</tr>
</tbody>
</table>

---

## 快速開始

### 選項 1：npx（無需安裝）

```bash
npx cve-mcp
```

### 選項 2：複製

```bash
git clone https://github.com/badchars/cve-mcp.git
cd cve-mcp
bun install
```

### 環境變數（選填）

```bash
# 將 NVD 速率限制從 5 提升到每 30 秒 50 個請求
export NVD_API_KEY=your-nvd-api-key

# 啟用 GitHub Advisory 搜尋（60 → 5000 請求/小時）
export GITHUB_TOKEN=ghp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

# VulnCheck 擴展 KEV、CPE、PURL 搜尋
export VULNCHECK_API_KEY=your-vulncheck-key

# Vulners 跨 200+ 來源的漏洞搜尋
export VULNERS_API_KEY=your-vulners-key

# AttackerKB 社群評估
export ATTACKERKB_API_KEY=your-attackerkb-key
```

所有變數都是選填的。伺服器在沒有它們的情況下也能運作——某些工具只是速率限制較低或資料較少。

### 連接到您的 AI 代理

<details open>
<summary><b>Claude Code</b></summary>

```bash
# 使用 npx
claude mcp add cve-mcp -- npx cve-mcp

# 使用本地複製
claude mcp add cve-mcp -- bun run /path/to/cve-mcp/src/index.ts
```

</details>

<details>
<summary><b>Claude Desktop</b></summary>

新增到 `~/Library/Application Support/Claude/claude_desktop_config.json`：

```json
{
  "mcpServers": {
    "cve-mcp": {
      "command": "npx",
      "args": ["cve-mcp"],
      "env": {
        "NVD_API_KEY": "optional-key",
        "GITHUB_TOKEN": "optional-token",
        "VULNCHECK_API_KEY": "optional-key",
        "VULNERS_API_KEY": "optional-key",
        "ATTACKERKB_API_KEY": "optional-key"
      }
    }
  }
}
```

</details>

<details>
<summary><b>Cursor / Windsurf / 其他 MCP 客戶端</b></summary>

相同的 JSON 設定格式。將命令指向 `npx cve-mcp` 或您的安裝路徑。

</details>

### 開始查詢

```
你：「你知道關於 CVE-2024-3400 的什麼資訊？」
```

就是這樣。代理會處理剩下的事情。

---

## AI 能做什麼

### 事件回應

```
你：「我們被 CVE-2024-3400 攻擊了。給我所有資訊。」

代理：→ cve_enrich {cveId: "CVE-2024-3400"}
      → NVD：PAN-OS 命令注入，CVSS 10.0
      → EPSS：97.2% 利用機率
      → KEV：2024-04-12 新增，截止日期 2024-05-01
      → Shodan：4 個 CPE，網際網路暴露
      → Nuclei：偵測範本存在（嚴重）
      → Metasploit：漏洞利用模組可用（excellent 等級）
      → 「嚴重。已武器化——Nuclei 和 MSF 模組均存在。
         PAN-OS GlobalProtect，版本 < 10.2.9-h1。
         立即修補。CISA 截止日期：5 月 1 日。」
```

### 漏洞優先排序

```
你：「對我們掃描出的這些 CVE 進行優先排序：CVE-2021-44228、CVE-2024-3400、
     CVE-2023-44487、CVE-2024-21762、CVE-2023-4966」

代理：→ cve_prioritize {cves: [...]}
      → 按 CVSS × EPSS × KEV 乘數排序
      → 「#1：CVE-2024-3400（風險：19.44，CVSS 10.0，EPSS 97%，KEV）
         #2：CVE-2021-44228（風險：19.40，CVSS 10.0，EPSS 97%，KEV）
         #3：CVE-2023-4966（風險：19.10，CVSS 9.4，EPSS 97%，KEV）
         全部 5 個都在 CISA KEV 中——立即全部修補。」
```

### 依賴稽核

```
你：「檢查 lodash 4.17.20 和 django 3.2.0 是否有已知漏洞」

代理：→ osv_batch {queries: [
         {package: "lodash", version: "4.17.20", ecosystem: "npm"},
         {package: "django", version: "3.2.0", ecosystem: "PyPI"}
      ]}
      → 「lodash 4.17.20：3 個漏洞（原型污染）
         django 3.2.0：12 個漏洞（SQL 注入、XSS）
         升級 lodash 到 4.17.21+，django 到 4.2+」
```

### 威脅監控

```
你：「目前最可能被利用的 CVE 有哪些？」

代理：→ cve_trending {limit: 10, minEpss: 0.9}
      → 「按利用機率排名前 10：
         1. CVE-2024-3400 — PAN-OS（EPSS 97.2%，CVSS 10.0，KEV）
         2. CVE-2023-44487 — HTTP/2 Rapid Reset（EPSS 96.5%，CVSS 7.5，KEV）
         ……」
```

### CVSS 深度分析（v3.1 與 v4.0）

```
你：「分解這個 CVSS v4.0 向量：CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N」

代理：→ cvss_parse {vector: "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}
      → 「CVSS v4.0 — 評分：9.3（嚴重）
         網路攻擊，低複雜度，無攻擊要求。
         無需權限，無需使用者互動。
         脆弱系統：機密性/完整性/可用性完全影響。
         後續系統：無影響。」
```

### ATT&CK 對應

```
你：「將 CVE-2024-3400 對應到 MITRE ATT&CK 技術」

代理：→ cve_to_attack {cweIds: ["CWE-77"]}
      → 「CWE-77（命令注入）對應到：
         T1059 — Command and Scripting Interpreter（執行）
         T1190 — Exploit Public-Facing Application（初始存取）」
```

---

## 工具參考（41 個工具）

<details>
<summary><b>NVD（4）</b></summary>

| 工具 | 說明 |
|------|------|
| `nvd_search` | 按關鍵字、嚴重性、CWE、日期範圍搜尋 CVE |
| `nvd_get` | 取得完整 CVE 詳情（CVSS、CWE、CPE、參考連結） |
| `nvd_recent` | 最近發布/修改的 CVE |
| `cve_by_product` | 按產品名稱搜尋 CVE（CPE 關鍵字比對） |

</details>

<details>
<summary><b>EPSS（2）</b></summary>

| 工具 | 說明 |
|------|------|
| `epss_score` | 一個或多個 CVE 的 EPSS 利用機率 |
| `epss_top` | 按利用機率排名的頂級 CVE |

</details>

<details>
<summary><b>KEV（3）</b></summary>

| 工具 | 說明 |
|------|------|
| `kev_check` | 檢查 CVE 是否在 CISA 已知被利用漏洞目錄中 |
| `kev_search` | 按供應商、產品或關鍵字搜尋 KEV |
| `kev_recent` | 最近新增的 KEV 條目 |

</details>

<details>
<summary><b>GHSA（2）</b></summary>

| 工具 | 說明 |
|------|------|
| `ghsa_search` | 按關鍵字、生態系統、嚴重性搜尋 GitHub 安全公告 |
| `ghsa_get` | 透過 GHSA ID 或 CVE ID 取得公告詳情 |

</details>

<details>
<summary><b>OSV（3）</b></summary>

| 工具 | 說明 |
|------|------|
| `osv_query` | 查詢特定套件版本的漏洞 |
| `osv_get` | 透過 OSV/GHSA/CVE ID 取得漏洞詳情 |
| `osv_batch` | 批量查詢多個套件 |

</details>

<details>
<summary><b>Exploit（1）</b></summary>

| 工具 | 說明 |
|------|------|
| `exploit_search` | 搜尋公開的 PoC 漏洞利用（GitHub 儲存庫） |

</details>

<details>
<summary><b>Shodan（3）</b></summary>

| 工具 | 說明 |
|------|------|
| `shodan_cve` | 透過 Shodan CVEDB 查詢 CVE（整合 EPSS、KEV、CPE，無需認證） |
| `shodan_product` | 透過 Shodan 按產品/供應商名稱查找 CVE |
| `shodan_ip_vulns` | 取得 IP 位址的已知漏洞 (InternetDB) |

</details>

<details>
<summary><b>VulnCheck（3）</b></summary>

| 工具 | 說明 |
|------|------|
| `vulncheck_kev` | 擴展 KEV 目錄（比 CISA 多約 80% 的條目） |
| `vulncheck_cpe` | 透過 CPE 字串搜尋 CVE |
| `vulncheck_purl` | 透過 Package URL (purl) 搜尋 CVE |

</details>

<details>
<summary><b>Vulners（2）</b></summary>

| 工具 | 說明 |
|------|------|
| `vulners_lookup` | 從 Vulners 取得 CVE 詳情（200+ 來源，漏洞利用參考） |
| `vulners_search` | 跨 Vulners 資料庫的全文漏洞搜尋 |

</details>

<details>
<summary><b>Nuclei & Metasploit（2）</b></summary>

| 工具 | 說明 |
|------|------|
| `nuclei_check` | 檢查 CVE 是否存在 Nuclei 偵測範本 |
| `msf_check` | 檢查 CVE 是否存在 Metasploit 漏洞利用模組 |

</details>

<details>
<summary><b>CPE（2）</b></summary>

| 工具 | 說明 |
|------|------|
| `cpe_search` | 按關鍵字搜尋 NVD CPE 字典 |
| `cpe_match` | 取得特定 CVE 的 CPE 比對 |

</details>

<details>
<summary><b>CIRCL（1）</b></summary>

| 工具 | 說明 |
|------|------|
| `circl_cve` | CIRCL CVE 豐富（CAPEC、替代參考、影響向量） |

</details>

<details>
<summary><b>AttackerKB（1）</b></summary>

| 工具 | 說明 |
|------|------|
| `attackerkb_assess` | 來自 AttackerKB 的社群評估（攻擊者價值、可利用性） |

</details>

<details>
<summary><b>ATT&CK（1）</b></summary>

| 工具 | 說明 |
|------|------|
| `cve_to_attack` | 將 CVE CWE ID 對應到 MITRE ATT&CK 技術和戰術 |

</details>

<details>
<summary><b>CWE（4）</b></summary>

| 工具 | 說明 |
|------|------|
| `cwe_lookup` | 透過 ID 查找 CWE 弱點或按關鍵字搜尋（靜態資料庫） |
| `cwe_get` | 從 MITRE API 取得完整 CWE 詳情（1000+ CWE，緩解措施，範例） |
| `cwe_hierarchy` | 從 MITRE API 取得 CWE 父/子層級關係 |
| `cwe_top25` | MITRE CWE Top 25 最危險的軟體弱點 |

</details>

<details>
<summary><b>CVSS（1）</b></summary>

| 工具 | 說明 |
|------|------|
| `cvss_parse` | 解析並解釋 CVSS v3.1 或 v4.0 向量字串及評分計算 |

</details>

<details>
<summary><b>Meta（6）</b></summary>

| 工具 | 說明 |
|------|------|
| `cve_enrich` | 完整豐富：NVD + EPSS + KEV + GHSA + OSV + Shodan + Nuclei + MSF 並行查詢 |
| `cve_prioritize` | 按風險排序 CVE（CVSS &times; EPSS &times; KEV &times; Exploit 乘數） |
| `cve_trending` | 按利用機率排列的目前熱門 CVE |
| `cve_compare` | 兩個 CVE 的並排比較 |
| `cve_list_sources` | 列出所有 11 個資料來源及其可用性 |
| `cve_report` | 產生 Markdown 漏洞報告 |

</details>

---

## 資料來源

| 來源 | 認證 | 提供的資料 |
|------|------|-----------|
| [NVD](https://nvd.nist.gov/) | 選填 `NVD_API_KEY` | CVE 詳情、CVSS 評分、CWE 對應、CPE 受影響產品、參考連結 |
| [EPSS](https://www.first.org/epss/) | 無需 | 利用機率評分（0-1）和百分位排名 |
| [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) | 無需 | 已知被利用漏洞及修復截止日期 |
| [GitHub Advisory](https://github.com/advisories) | 選填 `GITHUB_TOKEN` | 開源安全公告、受影響套件、嚴重性 |
| [OSV](https://osv.dev/) | 無需 | 跨 16+ 生態系統的套件級漏洞資料 |
| [Shodan CVEDB](https://cvedb.shodan.io/) | 無需 | 整合 EPSS/KEV/CPE 的 CVE 查詢，IP 漏洞掃描 |
| [VulnCheck](https://vulncheck.com/) | 選填 `VULNCHECK_API_KEY` | 擴展 KEV（比 CISA 多約 80% 條目），CPE/PURL 漏洞搜尋 |
| [Vulners](https://vulners.com/) | 選填 `VULNERS_API_KEY` | 跨 200+ 來源的漏洞搜尋，漏洞利用參考 |
| [Nuclei Templates](https://github.com/projectdiscovery/nuclei-templates) | 無需 | CVE 偵測範本存在性檢查（嚴重性、標籤） |
| [Metasploit](https://github.com/rapid7/metasploit-framework) | 無需 | 漏洞利用模組存在性檢查（類型、等級、路徑） |
| [CIRCL](https://cve.circl.lu/) | 無需 | 帶 CAPEC 對應、替代參考、影響向量的 CVE 豐富 |
| [AttackerKB](https://attackerkb.com/) | 選填 `ATTACKERKB_API_KEY` | 社群評估（攻擊者價值、可利用性評級） |
| [MITRE ATT&CK](https://attack.mitre.org/) | 無需 | CWE 到 ATT&CK 技術對應（戰術、技術） |
| [MITRE CWE](https://cwe-api.mitre.org/) | 無需 | 完整 CWE 資料庫（1000+ 弱點、層級關係、緩解措施） |

### 風險評分公式

```
風險評分 = CVSS 基礎評分 × EPSS 評分 × KEV 乘數 × Exploit 乘數

其中：
  CVSS 基礎評分  = 0-10（來自 NVD 的嚴重性）
  EPSS 評分      = 0-1（來自 FIRST 的利用機率）
  KEV 乘數       = 如果在 CISA KEV 中為 2，否則為 1
  Exploit 乘數   = 如果存在 Nuclei 範本或 Metasploit 模組為 1.5，否則為 1
```

這提供了一個實用的風險評分，平衡了嚴重性（CVSS）、現實世界利用可能性（EPSS）、已知主動利用（KEV）和武器化訊號（公開漏洞利用工具）。

---

## 架構

```
src/
├── index.ts                    進入點 + MCP stdio
├── types/
│   └── index.ts                ToolDef、ToolContext、ToolResult、API 類型
├── protocol/
│   ├── tools.ts                41 個工具定義（Zod schemas）
│   └── mcp-server.ts           MCP 伺服器 + stdio 傳輸
├── nvd/
│   ├── index.ts                NVD API v2 — 搜尋、取得、最近
│   └── cpe.ts                  產品/CPE 搜尋
├── epss/
│   └── index.ts                EPSS — 評分、排名
├── kev/
│   └── index.ts                KEV — 檢查、搜尋、最近（已快取）
├── ghsa/
│   └── index.ts                GitHub Advisory — 搜尋、取得
├── osv/
│   └── index.ts                OSV — 查詢、取得、批量
├── exploit/
│   └── index.ts                透過 GitHub 儲存庫搜尋 PoC
├── shodan/
│   └── index.ts                Shodan CVEDB + InternetDB（無需認證）
├── vulncheck/
│   └── index.ts                VulnCheck KEV、CPE、PURL
├── vulners/
│   └── index.ts                Vulners 搜尋 + 查詢
├── nuclei/
│   └── index.ts                Nuclei 範本存在性檢查
├── metasploit/
│   └── index.ts                MSF 模組檢查（快取元資料）
├── cpe/
│   └── index.ts                NVD CPE 字典 API
├── circl/
│   └── index.ts                CIRCL CVE 豐富
├── attackerkb/
│   └── index.ts                AttackerKB 評估
├── attack/
│   └── index.ts                CWE → MITRE ATT&CK 對應
├── cwe/
│   └── index.ts                CWE API (MITRE) + 靜態回退
├── cvss/
│   └── index.ts                CVSS v3.1 + v4.0 解析器 + 計算器
├── meta/
│   ├── enrich.ts               完整 CVE 豐富（8 個來源並行）
│   ├── prioritize.ts           基於風險的 CVE 排序
│   ├── trending.ts             按 EPSS 排列的熱門 CVE
│   ├── compare.ts              CVE 並排比較
│   └── sources.ts              11 個來源健康檢查
└── utils/
    ├── rate-limiter.ts          基於佇列的速率限制器
    └── cache.ts                 TTL 快取
```

**設計決策：**

- **情報，而非稽核** &mdash; 與 [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) 和 [github-security-mcp](https://github.com/badchars/github-security-mcp) 不同，這是一個資料工具。沒有 CheckResult，沒有發現累積。每個查詢都是獨立且無狀態的。
- **並行豐富** &mdash; `cve_enrich` 透過 `Promise.allSettled` 呼叫 8 個來源。如果一個來源不可用，其餘的仍然回傳資料。
- **武器化偵測** &mdash; 檢查 Nuclei 範本和 Metasploit 模組的存在性，標記具有公開漏洞利用工具的 CVE。
- **共享速率限制器** &mdash; 所有 NVD 模組共享一個 `RateLimiter` 實例（請求間隔 6 秒）以避免 429 錯誤。
- **KEV + MSF 快取** &mdash; KEV 目錄（約 1200 條）和 MSF 模組元資料（約 15MB）一次性載入，1 小時 TTL 快取。
- **CWE 雙模式** &mdash; MITRE CWE REST API 提供完整詳情（1000+ CWE），當 API 不可用時回退到 40+ 條目的靜態資料。
- **CVSS v3.1 + v4.0** &mdash; 透過向量前綴自動偵測版本。V4.0 使用 MacroVector 評分方法。
- **ATT&CK 對應** &mdash; 靜態 CWE 到技術對應表（33 個 CWE 條目 → ATT&CK 技術）。無需 API 呼叫。
- **2 個依賴** &mdash; `@modelcontextprotocol/sdk` 和 `zod`。沒有其他。

---

## 限制

- 不使用 `NVD_API_KEY` 的 NVD API 限制為每 30 秒 5 個請求。正式環境請設定金鑰
- 不使用 `GITHUB_TOKEN` 的 GitHub Advisory 搜尋限制為每小時 60 個請求
- VulnCheck、Vulners 和 AttackerKB 需要 API 金鑰才能取得完整功能
- Exploit 搜尋使用 GitHub 儲存庫搜尋，有其自身的速率限制
- MSF 模組元資料（約 15MB）在首次使用時載入——初始 `msf_check` 呼叫較慢
- CVSS v4.0 評分使用 MacroVector 近似值（完整規範非常複雜）
- ATT&CK 對應涵蓋 33 個 CWE 條目——不常見的 CWE 可能無法對應
- macOS / Linux（Windows 未測試）

---

## MCP 安全套件的一部分

| 專案 | 領域 | 工具 |
|------|------|------|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | 基於瀏覽器的安全測試 | 39 個工具，Firefox，注入測試 |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | 雲端安全（AWS/Azure/GCP） | 38 個工具，60+ 檢查 |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHub 安全態勢 | 39 個工具，45 項檢查 |
| **cve-mcp** | 漏洞情報 | 41 個工具，11 個來源 |

---

<p align="center">
<b>僅用於授權的安全測試和評估。</b><br>
在測試系統之前，請務必確保您擁有適當的授權。
</p>

<p align="center">
  <a href="LICENSE">MIT 授權條款</a> &bull; 使用 Bun + TypeScript 建構
</p>
