Cortex XSIAM SDK MCP工具
  
MCP服务器,通过提供以下功能帮助LLM编码助手开发Cortex XSIAM/XSOAR内容:
- 模式搜索:从官方网站查找相关的剧本、脚本、集成和XQL规则 demisto/content 使用自然语言的图书馆
- SDK操作:使用脚手架、格式化、验证和棉绒含量
demisto-sdk - 远程操作:向您的XSIAM/XSOAR租户列出、下载和上传内容
稳定性和支撑
- 阿尔法:不同版本之间的接口可能会发生变化
- 远程写入工具 是否影响生产:
upload_content,run_command,run_playbook - 社区项目——未得到Palo Alto Networks的正式支持
文档
- 示例提示 -内容开发的即用型提示
- 凭证 -安全凭据存储选项
- MCP客户端配置 -Cursor、Claude Code、Cline、Amazon Q、Codex CLI的设置
- XQL语法参考 -解析和建模规则的快速参考
常见任务
| 任务 | 工具 | 提示 |
|---|---|---|
| 查找富集模式 | find_similar_playbooks | 使用 find_similar_playbooks 从多个威胁情报来源中寻找丰富IP地址的剧本。 |
| 查找XQL解析示例 | find_xql_examples | 使用 find_xql_examples 查找从Windows安全日志中提取身份验证事件的解析规则。 |
| 查找集成模式 | find_integration_patterns | 使用 find_integration_patterns 查找使用OAuth2和令牌刷新的集成。 |
| 查找脚本示例 | find_similar_scripts | 使用 find_similar_scripts 查找解析电子邮件标题并提取发件人信息的脚本。 |
| 从图案创建 | find_similar_playbooks, init_pack | 使用 find_similar_playbooks 要查找钓鱼游戏,请创建一个名为 AcmePhishing 具有类似的结构。 |
| 脚手架+验证 | init_pack, format_content, validate_content | 创建一个名为的包 Acme_ServiceNow,脚手架集成,然后运行 format_content 和 validate_content. |
| PR前检查 | validate_content, lint_content | 快跑 validate_content 和 lint_content 上 Packs/MyPack.总结错误并提出修复建议。 |
看 docs/SAMPLE_PROMPTS.md 为了获得全面的示例。
安装
1.安装demisto sdk
这 demisto-sdk 必须单独安装(与pydantic要求冲突)。
# Using pipx (recommended)
pipx install demisto-sdk
# Or using pip in a separate environment
python3.11 -m venv ~/.demisto-sdk-venv
~/.demisto-sdk-venv/bin/pip install demisto-sdk
export PATH="$HOME/.demisto-sdk-venv/bin:$PATH" # Add to ~/.zshrc2.安装MCP服务器
git clone https://github.com/ciaran-finnegan/cortex-xsiam-sdk-mcp-tools.git
cd cortex-xsiam-sdk-mcp-tools
python3.11 -m venv .venv
source .venv/bin/activate
pip install -e .3.安装模式索引
模式索引支持对4700多个剧本、脚本、集成和XQL规则进行语义搜索。
选项A:下载预构建索引(最快)
mkdir -p ~/.xsiam-patterns
curl -L https://github.com/ciaran-finnegan/cortex-xsiam-sdk-mcp-tools/releases/latest/download/pattern-index.tar.gz \
| tar -xz -C ~/.xsiam-patterns/选项B:从源代码构建
git clone --depth 1 https://github.com/demisto/content.git ~/content
xsiam-build-index --source ~/content4.配置内容路径(推荐)
当您搜索模式时,工具会返回元数据(名称、描述、包)。还要获取 完整源代码 (YAML、Python、XQL),设置本地克隆的路径 demisto/content 存储库:
# Clone the official content repo (if you haven't already)
git clone https://github.com/demisto/content.git ~/Documents/Dev/content
# Add to ~/.zshrc (or ~/.bashrc) - adjust path to your clone location
export DEMISTO_SDK_CONTENT_PATH="$HOME/Documents/Dev/content"保持克隆更新以获取最新模式:
cd ~/Documents/Dev/content && git pull这将启用以下提示: *“找到丰富IP地址的剧本,并向我展示完整的YAML”*
如果没有这个变量,模式搜索仍然有效,但只返回元数据。
5.配置凭据
看 docs/CREDENTIALS.md 用于安全凭据存储(macOS Keychain、Windows凭据管理器、GitHub Actions secrets)。
6.配置您的MCP客户端
看 docs/MCP_CLIENTS.md 有关设置说明。
工具
| 工具 | 说明 |
|---|---|
| 模式搜索 | |
search_patterns | 使用自然语言搜索所有内容类型 |
find_similar_playbooks | 查找与描述匹配的剧本 |
find_similar_scripts | 查找具有类似功能的脚本 |
find_integration_patterns | 查找集成模式(REST API、OAuth2等) |
find_xql_examples | 查找XQL解析/建模规则示例 |
find_classifier_examples | 查找事件分类器示例 |
find_mapper_examples | 查找字段映射器示例 |
get_pattern_index_stats | 显示索引统计信息 |
| SDK操作 | |
init_pack | 创建内容包结构 |
init_integration | 脚手架集成 |
init_script | 脚手架脚本 |
format_content | 标准化YAML/Python格式 |
validate_content | 检查内容有效性 |
lint_content | 运行代码质量检查 |
generate_docs | 创建README文档 |
generate_unit_tests | 生成测试支架 |
generate_test_playbook | 创建测试剧本 |
generate_outputs | 从JSON生成上下文路径 |
find_dependencies | 分析包依赖关系 |
update_release_notes | 版本管理 |
zip_packs | 创建可分发的档案 |
openapi_codegen | 根据OpenAPI规范生成 |
postman_codegen | 从Postman集合生成 |
| 远程操作 | |
list_files | 列出自定义内容项(只读) |
download_content | 从租户处下载内容 |
upload_content | 将内容部署到租户⚠️ |
run_command | 在租户上执行命令⚠️ |
run_playbook | 在租户上运行剧本⚠️ |
⚠️ = 生产影响
索引的内容类型
| 类型 | 来源 |
|---|---|
| 播放手册 | Packs/*/Playbooks/*.yml |
| 脚本 | Packs/*/Scripts/**/*.yml |
| 集成 | Packs/*/Integrations/**/*.yml |
| 分类器 | Packs/*/Classifiers/classifier-*.json |
| 制图员 | Packs/*/Classifiers/*mapper*.json |
| 解析规则 | Packs/*/ParsingRules/**/*.xif |
| 建模规则 | Packs/*/ModelingRules/**/*.xif |
发展
source .venv/bin/activate
pip install -e ".[dev]"
pre-commit install
ruff check mcp_demisto_sdk tests
mypy mcp_demisto_sdk
pytest相关资源
- demisto sdk -官方SDK
- demisto/content -官方内容库
- MCP规范
许可证
麻省理工学院-参见 许可证.
______________________________________________________________________
社区项目,未得到Palo Alto Networks的正式支持。
