<p align="center">
  <a href="README.md">English</a> |
  <strong>简体中文</strong> |
  <a href="README.zh-TW.md">繁體中文</a> |
  <a href="README.ko.md">한국어</a> |
  <a href="README.ja.md">日本語</a> |
  <a href="README.de.md">Deutsch</a> |
  <a href="README.es.md">Español</a> |
  <a href="README.fr.md">Français</a> |
  <a href="README.it.md">Italiano</a>
</p>

<p align="center">
  <br>
  <picture>
    <source media="(prefers-color-scheme: dark)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg">
    <source media="(prefers-color-scheme: light)" srcset="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-light.svg">
    <img alt="cve-mcp" src="https://raw.githubusercontent.com/badchars/cve-mcp/main/.github/banner-dark.svg" width="700">
  </picture>
</p>

<h3 align="center">为 AI 代理提供 CVE 和漏洞情报。</h3>

<p align="center">
  NVD、EPSS、CISA KEV、GitHub Advisory、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL、AttackerKB 和 MITRE ATT&amp;CK &mdash; 统一到一个 MCP 服务器中。<br>
  您的 AI 代理可以<b>按需获取漏洞情报</b>，而不是一份 200 页的报告。
</p>

<br>

<p align="center">
  <a href="#问题所在">问题所在</a> &bull;
  <a href="#有何不同">有何不同</a> &bull;
  <a href="#快速开始">快速开始</a> &bull;
  <a href="#ai-能做什么">AI 能做什么</a> &bull;
  <a href="#工具参考41-个工具">工具</a> &bull;
  <a href="#数据来源">数据来源</a> &bull;
  <a href="#架构">架构</a>
</p>

<p align="center">
  <a href="https://www.npmjs.com/package/cve-mcp"><img src="https://img.shields.io/npm/v/cve-mcp.svg" alt="npm"></a>
  <a href="LICENSE"><img src="https://img.shields.io/badge/license-MIT-blue.svg" alt="License"></a>
  <img src="https://img.shields.io/badge/runtime-Bun-f472b6" alt="Bun">
  <img src="https://img.shields.io/badge/protocol-MCP-8b5cf6" alt="MCP">
  <img src="https://img.shields.io/badge/tools-41-f97316" alt="41 Tools">
  <img src="https://img.shields.io/badge/sources-11-ef4444" alt="11 Sources">
</p>

---

## 问题所在

漏洞情报分散在多个数据库中。NVD 有 CVE 详情。EPSS 告诉你被利用的概率。CISA KEV 跟踪正在被积极利用的漏洞。GitHub Advisory 覆盖开源包。OSV 将漏洞映射到特定的包版本。Shodan 追踪互联网暴露面。Nuclei 和 Metasploit 告诉你是否存在可用的漏洞利用工具。没有任何单一工具能聚合它们，也没有能与 AI 代理配合使用的。

```
传统工作流：
  在 NVD 搜索 CVE 详情            →  操作笨重的 Web 界面
  在 EPSS 检查利用风险             →  独立的 API，独立的格式
  查询 CISA KEV 状态               →  手动下载 JSON 源
  搜索 GitHub 安全公告             →  又一个不同的界面
  在 OSV 查询包影响                →  不同的 API，不同的架构
  在 Shodan 检查暴露面             →  独立的订阅
  查找 Nuclei/MSF 漏洞利用         →  手动搜索 GitHub
  映射到 ATT&CK 技术               →  独立的 MITRE 查询
  关联所有数据                     →  复制粘贴到电子表格
  ──────────────────────────────────
  总计：每个 CVE 30 多分钟，批量分类需要更长时间
```

**cve-mcp** 通过 [Model Context Protocol](https://modelcontextprotocol.io) 为您的 AI 代理提供 41 个工具。代理并行查询 11 个来源，关联数据，检测武器化信号，计算风险评分，并准确告诉您什么是重要的。

```
使用 cve-mcp：
  你："按实际利用风险对这 10 个 CVE 进行优先级排序"

  代理：→ 从 NVD 获取 CVSS 评分
        → 获取每个 CVE 的 EPSS 利用概率
        → 检查 CISA KEV 是否正在被积极利用
        → 交叉引用 GitHub 安全公告查找补丁
        → "3 个是严重级别：CVE-2024-3400（EPSS 97%，在 KEV 中），
           CVE-2023-44487（HTTP/2 快速重置，EPSS 96%），
           CVE-2021-44228（Log4Shell，EPSS 97%，在 KEV 中）。
           以下是补丁和受影响版本……"
```

---

## 有何不同

现有工具给你原始数据。cve-mcp 让你的 AI 代理能够对漏洞进行推理分析。

<table>
<thead>
<tr>
<th></th>
<th>传统工具</th>
<th>cve-mcp</th>
</tr>
</thead>
<tbody>
<tr>
<td><b>接口</b></td>
<td>Web 界面 / CLI / 原始 API 调用</td>
<td>MCP &mdash; AI 代理以对话方式调用工具</td>
</tr>
<tr>
<td><b>数据来源</b></td>
<td>一次只能查询一个数据库</td>
<td>11 个来源并行查询：NVD、EPSS、KEV、GHSA、OSV、Shodan、VulnCheck、Vulners、Nuclei、Metasploit、CIRCL</td>
</tr>
<tr>
<td><b>风险评分</b></td>
<td>仅 CVSS（严重性，非可利用性）</td>
<td>CVSS &times; EPSS &times; KEV &times; Exploit 乘数 (Nuclei/MSF) = 实际风险</td>
</tr>
<tr>
<td><b>关联分析</b></td>
<td>手动复制粘贴</td>
<td>代理自动丰富信息："CVSS 9.8，EPSS 97%，在 KEV 中，Nuclei 模板存在，MSF 模块可用，映射到 T1190"</td>
</tr>
<tr>
<td><b>批量分类</b></td>
<td>一次一个 CVE</td>
<td>代理在一次对话中对 50 个 CVE 进行优先级排序</td>
</tr>
<tr>
<td><b>包影响</b></td>
<td>需要单独查询 OSV/GHSA</td>
<td>代理自动查找受影响的包和版本</td>
</tr>
<tr>
<td><b>依赖</b></td>
<td>重型 CLI 工具、Python 环境</td>
<td>2 个运行时依赖，可通过 npx 运行</td>
</tr>
</tbody>
</table>

---

## 快速开始

### 选项 1：npx（无需安装）

```bash
npx cve-mcp
```

### 选项 2：克隆

```bash
git clone https://github.com/badchars/cve-mcp.git
cd cve-mcp
bun install
```

### 环境变量（可选）

```bash
# 将 NVD 速率限制从 5 提升到每 30 秒 50 个请求
export NVD_API_KEY=your-nvd-api-key

# 启用 GitHub Advisory 搜索（60 → 5000 请求/小时）
export GITHUB_TOKEN=ghp_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

# VulnCheck 扩展 KEV、CPE、PURL 搜索
export VULNCHECK_API_KEY=your-vulncheck-key

# Vulners 跨 200+ 来源的漏洞搜索
export VULNERS_API_KEY=your-vulners-key

# AttackerKB 社区评估
export ATTACKERKB_API_KEY=your-attackerkb-key
```

所有变量都是可选的。服务器在没有它们的情况下也能工作——某些工具只是速率限制较低或数据较少。

### 连接到您的 AI 代理

<details open>
<summary><b>Claude Code</b></summary>

```bash
# 使用 npx
claude mcp add cve-mcp -- npx cve-mcp

# 使用本地克隆
claude mcp add cve-mcp -- bun run /path/to/cve-mcp/src/index.ts
```

</details>

<details>
<summary><b>Claude Desktop</b></summary>

添加到 `~/Library/Application Support/Claude/claude_desktop_config.json`：

```json
{
  "mcpServers": {
    "cve-mcp": {
      "command": "npx",
      "args": ["cve-mcp"],
      "env": {
        "NVD_API_KEY": "optional-key",
        "GITHUB_TOKEN": "optional-token",
        "VULNCHECK_API_KEY": "optional-key",
        "VULNERS_API_KEY": "optional-key",
        "ATTACKERKB_API_KEY": "optional-key"
      }
    }
  }
}
```

</details>

<details>
<summary><b>Cursor / Windsurf / 其他 MCP 客户端</b></summary>

相同的 JSON 配置格式。将命令指向 `npx cve-mcp` 或您的安装路径。

</details>

### 开始查询

```
你："你知道关于 CVE-2024-3400 的什么信息？"
```

就是这样。代理会处理剩下的事情。

---

## AI 能做什么

### 事件响应

```
你："我们被 CVE-2024-3400 攻击了。给我所有信息。"

代理：→ cve_enrich {cveId: "CVE-2024-3400"}
      → NVD：PAN-OS 命令注入，CVSS 10.0
      → EPSS：97.2% 利用概率
      → KEV：2024-04-12 添加，截止日期 2024-05-01
      → Shodan：4 个 CPE，互联网暴露
      → Nuclei：检测模板存在（严重）
      → Metasploit：漏洞利用模块可用（excellent 等级）
      → "严重。已武器化——Nuclei 和 MSF 模块均存在。
         PAN-OS GlobalProtect，版本 < 10.2.9-h1。
         立即修补。CISA 截止日期：5 月 1 日。"
```

### 漏洞优先级排序

```
你："对我们扫描出的这些 CVE 进行优先级排序：CVE-2021-44228、CVE-2024-3400、
     CVE-2023-44487、CVE-2024-21762、CVE-2023-4966"

代理：→ cve_prioritize {cves: [...]}
      → 按 CVSS × EPSS × KEV 乘数排序
      → "#1：CVE-2024-3400（风险：19.44，CVSS 10.0，EPSS 97%，KEV）
         #2：CVE-2021-44228（风险：19.40，CVSS 10.0，EPSS 97%，KEV）
         #3：CVE-2023-4966（风险：19.10，CVSS 9.4，EPSS 97%，KEV）
         全部 5 个都在 CISA KEV 中——立即全部修补。"
```

### 依赖审计

```
你："检查 lodash 4.17.20 和 django 3.2.0 是否有已知漏洞"

代理：→ osv_batch {queries: [
         {package: "lodash", version: "4.17.20", ecosystem: "npm"},
         {package: "django", version: "3.2.0", ecosystem: "PyPI"}
      ]}
      → "lodash 4.17.20：3 个漏洞（原型污染）
         django 3.2.0：12 个漏洞（SQL 注入、XSS）
         升级 lodash 到 4.17.21+，django 到 4.2+"
```

### 威胁监控

```
你："当前最可能被利用的 CVE 有哪些？"

代理：→ cve_trending {limit: 10, minEpss: 0.9}
      → "按利用概率排名前 10：
         1. CVE-2024-3400 — PAN-OS（EPSS 97.2%，CVSS 10.0，KEV）
         2. CVE-2023-44487 — HTTP/2 Rapid Reset（EPSS 96.5%，CVSS 7.5，KEV）
         ……"
```

### CVSS 深度分析（v3.1 和 v4.0）

```
你："分解这个 CVSS v4.0 向量：CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"

代理：→ cvss_parse {vector: "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}
      → "CVSS v4.0 — 评分：9.3（严重）
         网络攻击，低复杂度，无攻击要求。
         无需权限，无需用户交互。
         脆弱系统：机密性/完整性/可用性完全影响。
         后续系统：无影响。"
```

### ATT&CK 映射

```
你："将 CVE-2024-3400 映射到 MITRE ATT&CK 技术"

代理：→ cve_to_attack {cweIds: ["CWE-77"]}
      → "CWE-77（命令注入）映射到：
         T1059 — Command and Scripting Interpreter（执行）
         T1190 — Exploit Public-Facing Application（初始访问）"
```

---

## 工具参考（41 个工具）

<details>
<summary><b>NVD（4）</b></summary>

| 工具 | 描述 |
|------|------|
| `nvd_search` | 按关键字、严重性、CWE、日期范围搜索 CVE |
| `nvd_get` | 获取完整 CVE 详情（CVSS、CWE、CPE、参考链接） |
| `nvd_recent` | 最近发布/修改的 CVE |
| `cve_by_product` | 按产品名称搜索 CVE（CPE 关键字匹配） |

</details>

<details>
<summary><b>EPSS（2）</b></summary>

| 工具 | 描述 |
|------|------|
| `epss_score` | 一个或多个 CVE 的 EPSS 利用概率 |
| `epss_top` | 按利用概率排名的顶级 CVE |

</details>

<details>
<summary><b>KEV（3）</b></summary>

| 工具 | 描述 |
|------|------|
| `kev_check` | 检查 CVE 是否在 CISA 已知被利用漏洞目录中 |
| `kev_search` | 按供应商、产品或关键字搜索 KEV |
| `kev_recent` | 最近添加的 KEV 条目 |

</details>

<details>
<summary><b>GHSA（2）</b></summary>

| 工具 | 描述 |
|------|------|
| `ghsa_search` | 按关键字、生态系统、严重性搜索 GitHub 安全公告 |
| `ghsa_get` | 通过 GHSA ID 或 CVE ID 获取公告详情 |

</details>

<details>
<summary><b>OSV（3）</b></summary>

| 工具 | 描述 |
|------|------|
| `osv_query` | 查询特定包版本的漏洞 |
| `osv_get` | 通过 OSV/GHSA/CVE ID 获取漏洞详情 |
| `osv_batch` | 批量查询多个包 |

</details>

<details>
<summary><b>Exploit（1）</b></summary>

| 工具 | 描述 |
|------|------|
| `exploit_search` | 搜索公开的 PoC 漏洞利用（GitHub 仓库） |

</details>

<details>
<summary><b>Shodan（3）</b></summary>

| 工具 | 描述 |
|------|------|
| `shodan_cve` | 通过 Shodan CVEDB 查询 CVE（集成 EPSS、KEV、CPE，无需认证） |
| `shodan_product` | 通过 Shodan 按产品/供应商名称查找 CVE |
| `shodan_ip_vulns` | 获取 IP 地址的已知漏洞 (InternetDB) |

</details>

<details>
<summary><b>VulnCheck（3）</b></summary>

| 工具 | 描述 |
|------|------|
| `vulncheck_kev` | 扩展 KEV 目录（比 CISA 多约 80% 的条目） |
| `vulncheck_cpe` | 通过 CPE 字符串搜索 CVE |
| `vulncheck_purl` | 通过 Package URL (purl) 搜索 CVE |

</details>

<details>
<summary><b>Vulners（2）</b></summary>

| 工具 | 描述 |
|------|------|
| `vulners_lookup` | 从 Vulners 获取 CVE 详情（200+ 来源，漏洞利用引用） |
| `vulners_search` | 跨 Vulners 数据库的全文漏洞搜索 |

</details>

<details>
<summary><b>Nuclei & Metasploit（2）</b></summary>

| 工具 | 描述 |
|------|------|
| `nuclei_check` | 检查 CVE 是否存在 Nuclei 检测模板 |
| `msf_check` | 检查 CVE 是否存在 Metasploit 漏洞利用模块 |

</details>

<details>
<summary><b>CPE（2）</b></summary>

| 工具 | 描述 |
|------|------|
| `cpe_search` | 按关键字搜索 NVD CPE 字典 |
| `cpe_match` | 获取特定 CVE 的 CPE 匹配 |

</details>

<details>
<summary><b>CIRCL（1）</b></summary>

| 工具 | 描述 |
|------|------|
| `circl_cve` | CIRCL CVE 丰富（CAPEC、替代参考、影响向量） |

</details>

<details>
<summary><b>AttackerKB（1）</b></summary>

| 工具 | 描述 |
|------|------|
| `attackerkb_assess` | 来自 AttackerKB 的社区评估（攻击者价值、可利用性） |

</details>

<details>
<summary><b>ATT&CK（1）</b></summary>

| 工具 | 描述 |
|------|------|
| `cve_to_attack` | 将 CVE CWE ID 映射到 MITRE ATT&CK 技术和战术 |

</details>

<details>
<summary><b>CWE（4）</b></summary>

| 工具 | 描述 |
|------|------|
| `cwe_lookup` | 通过 ID 查找 CWE 弱点或按关键字搜索（静态数据库） |
| `cwe_get` | 从 MITRE API 获取完整 CWE 详情（1000+ CWE，缓解措施，示例） |
| `cwe_hierarchy` | 从 MITRE API 获取 CWE 父/子层级关系 |
| `cwe_top25` | MITRE CWE Top 25 最危险的软件弱点 |

</details>

<details>
<summary><b>CVSS（1）</b></summary>

| 工具 | 描述 |
|------|------|
| `cvss_parse` | 解析并解释 CVSS v3.1 或 v4.0 向量字符串及评分计算 |

</details>

<details>
<summary><b>Meta（6）</b></summary>

| 工具 | 描述 |
|------|------|
| `cve_enrich` | 完整丰富：NVD + EPSS + KEV + GHSA + OSV + Shodan + Nuclei + MSF 并行查询 |
| `cve_prioritize` | 按风险排序 CVE（CVSS &times; EPSS &times; KEV &times; Exploit 乘数） |
| `cve_trending` | 按利用概率排列的当前热门 CVE |
| `cve_compare` | 两个 CVE 的并排比较 |
| `cve_list_sources` | 列出所有 11 个数据来源及其可用性 |
| `cve_report` | 生成 Markdown 漏洞报告 |

</details>

---

## 数据来源

| 来源 | 认证 | 提供的数据 |
|------|------|-----------|
| [NVD](https://nvd.nist.gov/) | 可选 `NVD_API_KEY` | CVE 详情、CVSS 评分、CWE 映射、CPE 受影响产品、参考链接 |
| [EPSS](https://www.first.org/epss/) | 无需 | 利用概率评分（0-1）和百分位排名 |
| [CISA KEV](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) | 无需 | 已知被利用漏洞及修复截止日期 |
| [GitHub Advisory](https://github.com/advisories) | 可选 `GITHUB_TOKEN` | 开源安全公告、受影响包、严重性 |
| [OSV](https://osv.dev/) | 无需 | 跨 16+ 生态系统的包级漏洞数据 |
| [Shodan CVEDB](https://cvedb.shodan.io/) | 无需 | 集成 EPSS/KEV/CPE 的 CVE 查询，IP 漏洞扫描 |
| [VulnCheck](https://vulncheck.com/) | 可选 `VULNCHECK_API_KEY` | 扩展 KEV（比 CISA 多约 80% 条目），CPE/PURL 漏洞搜索 |
| [Vulners](https://vulners.com/) | 可选 `VULNERS_API_KEY` | 跨 200+ 来源的漏洞搜索，漏洞利用引用 |
| [Nuclei Templates](https://github.com/projectdiscovery/nuclei-templates) | 无需 | CVE 检测模板存在性检查（严重性、标签） |
| [Metasploit](https://github.com/rapid7/metasploit-framework) | 无需 | 漏洞利用模块存在性检查（类型、等级、路径） |
| [CIRCL](https://cve.circl.lu/) | 无需 | 带 CAPEC 映射、替代参考、影响向量的 CVE 丰富 |
| [AttackerKB](https://attackerkb.com/) | 可选 `ATTACKERKB_API_KEY` | 社区评估（攻击者价值、可利用性评级） |
| [MITRE ATT&CK](https://attack.mitre.org/) | 无需 | CWE 到 ATT&CK 技术映射（战术、技术） |
| [MITRE CWE](https://cwe-api.mitre.org/) | 无需 | 完整 CWE 数据库（1000+ 弱点、层级关系、缓解措施） |

### 风险评分公式

```
风险评分 = CVSS 基础评分 × EPSS 评分 × KEV 乘数 × Exploit 乘数

其中：
  CVSS 基础评分  = 0-10（来自 NVD 的严重性）
  EPSS 评分      = 0-1（来自 FIRST 的利用概率）
  KEV 乘数       = 如果在 CISA KEV 中为 2，否则为 1
  Exploit 乘数   = 如果存在 Nuclei 模板或 Metasploit 模块为 1.5，否则为 1
```

这提供了一个实用的风险评分，平衡了严重性（CVSS）、现实世界利用可能性（EPSS）、已知主动利用（KEV）和武器化信号（公开漏洞利用工具）。

---

## 架构

```
src/
├── index.ts                    入口点 + MCP stdio
├── types/
│   └── index.ts                ToolDef、ToolContext、ToolResult、API 类型
├── protocol/
│   ├── tools.ts                41 个工具定义（Zod schemas）
│   └── mcp-server.ts           MCP 服务器 + stdio 传输
├── nvd/
│   ├── index.ts                NVD API v2 — 搜索、获取、最近
│   └── cpe.ts                  产品/CPE 搜索
├── epss/
│   └── index.ts                EPSS — 评分、排名
├── kev/
│   └── index.ts                KEV — 检查、搜索、最近（已缓存）
├── ghsa/
│   └── index.ts                GitHub Advisory — 搜索、获取
├── osv/
│   └── index.ts                OSV — 查询、获取、批量
├── exploit/
│   └── index.ts                通过 GitHub 仓库搜索 PoC
├── shodan/
│   └── index.ts                Shodan CVEDB + InternetDB（无需认证）
├── vulncheck/
│   └── index.ts                VulnCheck KEV、CPE、PURL
├── vulners/
│   └── index.ts                Vulners 搜索 + 查询
├── nuclei/
│   └── index.ts                Nuclei 模板存在性检查
├── metasploit/
│   └── index.ts                MSF 模块检查（缓存元数据）
├── cpe/
│   └── index.ts                NVD CPE 字典 API
├── circl/
│   └── index.ts                CIRCL CVE 丰富
├── attackerkb/
│   └── index.ts                AttackerKB 评估
├── attack/
│   └── index.ts                CWE → MITRE ATT&CK 映射
├── cwe/
│   └── index.ts                CWE API (MITRE) + 静态回退
├── cvss/
│   └── index.ts                CVSS v3.1 + v4.0 解析器 + 计算器
├── meta/
│   ├── enrich.ts               完整 CVE 丰富（8 个来源并行）
│   ├── prioritize.ts           基于风险的 CVE 排序
│   ├── trending.ts             按 EPSS 排列的热门 CVE
│   ├── compare.ts              CVE 并排比较
│   └── sources.ts              11 个来源健康检查
└── utils/
    ├── rate-limiter.ts          基于队列的速率限制器
    └── cache.ts                 TTL 缓存
```

**设计决策：**

- **情报，而非审计** &mdash; 与 [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) 和 [github-security-mcp](https://github.com/badchars/github-security-mcp) 不同，这是一个数据工具。没有 CheckResult，没有发现累积。每个查询都是独立且无状态的。
- **并行丰富** &mdash; `cve_enrich` 通过 `Promise.allSettled` 调用 8 个来源。如果一个来源不可用，其余的仍然返回数据。
- **武器化检测** &mdash; 检查 Nuclei 模板和 Metasploit 模块的存在性，标记具有公开漏洞利用工具的 CVE。
- **共享速率限制器** &mdash; 所有 NVD 模块共享一个 `RateLimiter` 实例（请求间隔 6 秒）以避免 429 错误。
- **KEV + MSF 缓存** &mdash; KEV 目录（约 1200 条）和 MSF 模块元数据（约 15MB）一次性加载，1 小时 TTL 缓存。
- **CWE 双模式** &mdash; MITRE CWE REST API 提供完整详情（1000+ CWE），当 API 不可用时回退到 40+ 条目的静态数据。
- **CVSS v3.1 + v4.0** &mdash; 通过向量前缀自动检测版本。V4.0 使用 MacroVector 评分方法。
- **ATT&CK 映射** &mdash; 静态 CWE 到技术映射表（33 个 CWE 条目 → ATT&CK 技术）。无需 API 调用。
- **2 个依赖** &mdash; `@modelcontextprotocol/sdk` 和 `zod`。没有其他。

---

## 限制

- 不使用 `NVD_API_KEY` 的 NVD API 限制为每 30 秒 5 个请求。生产环境请设置密钥
- 不使用 `GITHUB_TOKEN` 的 GitHub Advisory 搜索限制为每小时 60 个请求
- VulnCheck、Vulners 和 AttackerKB 需要 API 密钥才能获得完整功能
- Exploit 搜索使用 GitHub 仓库搜索，有其自身的速率限制
- MSF 模块元数据（约 15MB）在首次使用时加载——初始 `msf_check` 调用较慢
- CVSS v4.0 评分使用 MacroVector 近似值（完整规范非常复杂）
- ATT&CK 映射覆盖 33 个 CWE 条目——不常见的 CWE 可能无法映射
- macOS / Linux（Windows 未测试）

---

## MCP 安全套件的一部分

| 项目 | 领域 | 工具 |
|------|------|------|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | 基于浏览器的安全测试 | 39 个工具，Firefox，注入测试 |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | 云安全（AWS/Azure/GCP） | 38 个工具，60+ 检查 |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | GitHub 安全态势 | 39 个工具，45 项检查 |
| **cve-mcp** | 漏洞情报 | 41 个工具，11 个来源 |

---

<p align="center">
<b>仅用于授权的安全测试和评估。</b><br>
在测试系统之前，请始终确保您拥有适当的授权。
</p>

<p align="center">
  <a href="LICENSE">MIT 许可证</a> &bull; 使用 Bun + TypeScript 构建
</p>
