Token导航 LogoToken导航TokenDH.com
MCP Security Compliance logo
安全风控未说明官方级别未说明来源级核验

MCP Security Compliance

MCP Server

提供权威的安全合规参考和工具,帮助开发者在编码过程中符合ISO 27001、NIST 800-53等标准,并在审计时生成合规证据。

工具数

34

提示词数

0

GitHub Stars

0

资源数

0
TypeScriptClaudeAI代理ClaudeCursor

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

an0malous

提供方

an0malous

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

MCP安全合规性

人工智能辅助开发的权威合规参考,以及确保合规性真正落到代码中的工具。

该服务器解决了工程师在合规方面的两个痛点:

  1. 构建时间 --Claude在编写涉及安全的代码之前,会参考ISO 27001、NIST 800-53、OWASP ASVS和NIST SSDF,这样控件就不会被遗忘。可选的预编辑和预提交挂钩使咨询具有确定性。
  2. 审核时间 --Claude在代码中添加的引用(// Refs: NIST IA-5(1))成为生成 COMPLIANCE.md 当审计员要求“给我看A.8.5”时,证据索引。

所有跨框架映射都来自权威来源(NIST OLIR、NIST OSCAL、OWASP版本),从未由人工智能生成。

你能做什么

合规性查询 --按ID查找任何控件,按关键字搜索,或列出整个控件系列。涵盖了ISO 27001:2022(93个附件A控制)、NIST SP 800-53第5版(完整目录及增强功能)、ISO 27017:2015(云安全)和NIST云安全指南(SP 800-144、800-210、800-146)。

跨框架翻译 --ISO 27001控制程序在线解析其NIST 800-53映射。NIST SSDF任务公开了对800-53、BSIMM、OWASP ASVS/SAMM、ISO 27034、PCI SSLC、EO 14028等的官方交叉引用。NIST 800-53位于中心。

建造时间护栏 --通过OWASP ASVS 5.0(17章中的345个可测试需求)和NIST SSDF(40个SDLC实践)编写可操作的最佳实践。这 controls_for_change 该工具会对您将要构建的内容进行描述,并在您编写一行代码之前返回一份精心策划的清单。预编辑和预提交钩子强制引用落在diff中。

扫描仪控制桥 --CWE Top 25(2024)条目对应ASVS章节和NIST控制系列,因此漏洞发现(CWE-79 XSS, CWE-89 SQLi)直接转化为缓解这些问题的控制措施。

审计可追溯性bun run evidence 在repo中行走 // Refs: 注释,解析NIST→ ISO附录A,并发出 COMPLIANCE.md 审计证据索引——审计师在几秒钟内准备就绪。

映射是如何工作的

NIST 800-53是连接框架的枢纽:

ISO 27001 ──► NIST 800-53 ◄── OWASP ASVS, NIST SSDF
                   ↕
ISO 27017 ◄─► NIST Cloud Guidance (SP 800-144, 800-210, 800-146)

所有跨框架映射都来自官方来源:

映射来源
ISO 27001→ NIST 800-53NIST OLIR项目
NIST SSDF→ NIST 800-53(和其他28个)NIST OSCAL目录
ISO 27017→ NIST云NIST SP 800-144、SP 800-210(表4)、SP 800-146

设置

需要 包子.

git clone 
cd mcp-security-compliance
bun install

克劳德代码

claude mcp add mcp-security-compliance -- bun run /absolute/path/to/mcp-security-compliance/src/index.ts

克劳德桌面/光标

添加到MCP配置(claude_desktop_config.json.cursor/mcp.json):

{
  "mcpServers": {
    "mcp-security-compliance": {
      "command": "bun",
      "args": ["run", "src/index.ts"],
      "cwd": "/absolute/path/to/mcp-security-compliance"
    }
  }
}

示例提示

"Look up ISO 27001 control A.8.24"
"What NIST controls relate to access management?"
"What does ISO 27017 say about virtual machine segregation?"
"What does NIST say about hypervisor access control in the cloud?"
"What ASVS L2 requirements cover OAuth refresh tokens?"
"What SSDF practices map to NIST SR-3?"
"What compliance controls cover encryption?"

如何使用这种组合模式

此服务器提供组成的基元(查找、搜索、列表、映射)。您不需要为每个工作流都提供专用工具——用简单的英语表达请求,Claude将链接原语。五种常见模式:

“我们的组织遵循ISO 27001。正确执行X。"

在项目的 CLAUDE.md (一次):

*本项目遵循ISO 27001:2022标准。使用mcp安全合规性mcp。对于任何涉及安全的更改,确定相关的ISO附件A控制措施,确定映射的NIST 800-53详细指南,按照该规范实施。在代码注释和提交消息中引用NIST ID(// Refs: NIST IA-5(1));ISO ID属于审核文档,而不是源文件。*

然后正常地问:

*“使用刷新令牌添加密码重置。”*

克劳德链: iso_search_controls "authentication"iso_lookup_control A.8.5 → 解析NIST IA-2/IA-5/IA-8→ nist_lookup_control IA-5 detailed=true → 实现该规范→ 用以下内容注释代码 // Refs: NIST IA-5(1), ASVS V6.2.5ISO可追溯性在审核时通过以下方式恢复 bun run evidence,它自动将NIST引用返回ISO附录A。

“为控制A.8.24建立一个证据索引。”

使用 audit-evidence 提示或直截了当地问:

*“此回购中的哪些证据符合ISO A.8.24?”*

克劳德链: iso_lookup_control A.8.24 → 映射NIST SC-12、SC-13、SC-17→ nist_lookup_control SC-13 detailed=true 寻找什么→ 用于匹配IaC/config/tests/policy的greps仓库→ 生成降价证据索引。

“NIST SC-13满足哪些SDLC实践?”

*“哪些SSDF任务参考了NIST SC-13——哪些流程支持实施?”*

克劳德链: ssdf_map_from_nist SC-13 → 返回SSDF任务(例如PW.5.1、PW.6.2)→ 对于每一个, ssdf_external_refs → 交叉引用OWASP ASVS、BSIMM、ISO 27034。当审计员问的不是“控制是否已实施?”而是“它是否通过健全的开发实践实施?”时,这很有用

“设计一个日志管道——让它做好审计准备。”

使用 secure-by-design-plan 提示:

/mcp__mcp-security-compliance__secure-by-design-plan system="centralized logging pipeline" level="2"

克劳德链: controls_for_change 对于该系统→ SSDF实行PO+PW→ 国际标准化组织A.8.15、A.8.16→ NIST AU-\*地图→ 制定具有控制和证据要求的结构化计划。

“当我们开始处理PII时,会有什么变化?”

*“我们即将开始存储用户个人身份信息。现在适用哪些控制措施?”*

克劳德链: controls_for_change "handling PII" → 交叉检查ISO A.5.34(个人身份信息的隐私和保护)→ NIST PT和PII控制家族→ 生成新需求的增量清单。

合规执行(可选)

两个钩子在船上 scripts/ 使合规引用在Claude和人工编辑之间保持一致。两者都选择加入。两者都使用相同的路径/关键字检测(src/compliance-detect.ts)并呼叫MCP controls_for_change 在输出中建议特定的NIST/ASVS ID。

图层运行时可忽略最适合
根据编辑Claude hook(precheck-edit.ts)每次之前 Edit/Write 工具调用困难(拒绝 --no-verify 进一步锁定)在实时工作中捕捉缺失的引用
预提交脚本(check-compliance-citations.ts)git commit是的(--no-verify)捕捉人类/克劳德在没有引用的情况下所做的任何事情
CI工作流(与脚本相同 --strict)在每个PR上仅限回购管理员合并前强制执行

默认值是保守的——路径狭窄(auth/, crypto/, iam/, secrets/, oauth/, session/, tls/)仅限高置信度关键字(password, bcrypt, JWT, oauth, MFA, csrf, private_key等等)。引文是否符合内联检查(// Refs: NIST IA-5(1))或者在提交消息中(Refs: NIST IA-5(1)).

设置

最快路径——从该签出运行init脚本,指向您的目标项目:

bun run init /path/to/your/project

它复制 .claude/settings.json, .husky/pre-commit,以及 .github/workflows/compliance-check.yml 进入目标 MCP_PATH 占位符自动替换。跳过单个层 --skip-hooks=husky,ci.

如果你更喜欢手动连接零件,模板就存在于 templates/ --替换 /MCP_PATH/ 与你的绝对路径 mcp-security-compliance 结账在每个。

被引用的内容

钩子将以下任何一项视为有效引用:

  • // Refs: NIST --也接受 #, --, /* */,以及 * 注释领导者(涵盖Python、Ruby、Shell、SQL、Lua、Haskell、Elm、JS/TS、C、Java、Go、Rust等)
  • // Compliance: NIST
  • Refs: NIST 在提交消息中
  • // Refs: ASVS V (或提交同等文件)

ISO Annex A ID本身并不能满足要求——ISO太粗糙,无法描述实现。在代码中引用NIST或ASVS,然后通过以下方式在审计边界映射到ISO iso_lookup_control.

审计准备

当你进入审计时,运行证据索引生成器:

bun run evidence /path/to/your/repo --out=COMPLIANCE.md

它遍历回购,找到每一个 // Refs: NIST // Refs: ASVS 注释,解析NIST→ ISO Annex A通过捆绑的OLIR映射,并发出一个按ISO控件id分组的markdown文件,该文件带有file:line证据指针。交给审计员。

工具

ISO 27001:2022

工具说明
iso_lookup_control使用映射的NIST指南按ID查找控件
iso_search_controls按关键字搜索控件
iso_list_controls_by_category列出某一类别中的控件(a.5-a.8)
iso_list_categories列出具有控制计数的类别

NIST SP 800-53第5版

工具说明
nist_lookup_control按ID查找控件
nist_search_controls按关键字搜索控件
nist_list_family列出家族中的控件(AC、SC、IA等)
nist_list_families列出所有具有控制计数的族

ISO 27017:2015(云)

工具说明
cloud_lookup_control使用已解析的NIST云指南按ID查找云控制
cloud_search_controls按关键字搜索云控件
cloud_list_controls_by_section列出部分中的控件
cloud_list_sections列出所有具有控制计数的部分

NIST云安全指南

工具说明
nist_cloud_lookup_topic按ID查找云指南主题(例如SP800-210.3.1)
nist_cloud_search按关键字搜索云指南
nist_cloud_list_by_source列出特定出版物中的主题
nist_cloud_list_sources列出所有带有主题计数的NIST云出版物

OWASP ASVS 5.0

工具说明
asvs_lookup按ID查找条目——章节(V11)、章节(V11.1)或要求(V11.1.1)
asvs_search按关键字搜索要求,可选级别过滤器(1/2/3)
asvs_list_by_chapter在章节中列出要求,可选级别过滤器
asvs_list_chapters列出所有17章,包括章节和要求计数

美国国家标准与技术研究院SSDF(SP 800-218)

工具说明
ssdf_lookup按ID查找——组(PO、PS、PW、RV)、练习(PO.1)或任务(PO.1.1)
ssdf_search按关键字搜索实践和任务
ssdf_list_by_group列出组中的所有实践和任务
ssdf_list_groups列出四个带有练习和任务计数的SSDF组
ssdf_map_to_nistSSDF id→ NIST 800-53控制(官方OSCAL映射)
ssdf_map_from_nistNIST 800-53控制→ 引用它的SSDF任务
ssdf_external_refsSSDF条目的所有跨框架引用(BSIMM、OWASP、ISO 27034、PCI SSLC等)

CWE(常见弱点枚举)

策划CWE Top 25(2024)加上高频添加,映射到ASVS章节和NIST 800-53对照家族。使用此功能将安全扫描程序输出(CWE ID)桥接到缓解它们的控件。

工具说明
cwe_lookup按ID查找CWE(例如CWE-79)
cwe_search按关键字搜索名称、ID、OWASP Top 10类别
cwe_list_top25列出带有控制映射的CWE Top 25(2024)
cwe_map_to_controlsCWE→ 缓解ASVS章节+NIST 800-53系列

建造时间护栏

工具说明
controls_for_change给定代码更改的描述,返回一个从ASVS、SSDF和NIST 800-53中提取的精心策划的清单。对描述进行令牌化(安全缩写扩展:MFA、RBAC、CSRF、JWT等),并根据令牌匹配分数对结果进行排名。在任何涉及安全性的更改开始时使用。
pr_compliance_summary扫描当前分支的差异 // Refs: 注释并为PR描述生成引用块
mapping_inventorySelf描述了服务器覆盖的框架,包括控制计数和交叉映射总计

提示

服务器还公开MCP提示——在Claude代码中调用它们,如下所示 /mcp__mcp-security-compliance__.

提示它做什么
compliance-check浏览ASVS/SSDF/NIST的安全触摸更改。Args: change,可选 level (1/2/3).
audit-evidence为特定控制建立证据索引(ISO/NIST/ASVS/SSDF)。Args: control_id.
secure-by-design-plan启动预加载相关控制的架构计划。Args: system,可选 level.

数据

所有数据都在本地捆绑在 src/data/ -运行时没有API调用。

文件它是什么
iso-27001-controls.json93带有NIST官方映射的附件A控制
iso-27002-2022-toc.json标准ISO 27002:2022 TOC快照——由 verify-iso
iso-27017-controls.json具有NIST指导参考的云控制
nist-cloud-guidance.jsonNIST SP 800-144、800-210、800-146中的30个云安全主题(源PDF中的逐字语言)
nist-800-53.json完整的NIST目录解析自 奥斯卡
nist-ssdf.jsonNIST SSDF v1.1来自官方OSCAL目录,与800-53、BSIMM、OWASP、ISO 27034等交叉引用。
owasp-asvs.jsonOWASP ASVS 5.0——17章345项要求
cwe-top-weaknesses.jsonCWE Top 25(2024)+高频添加,手工绘制ASVS章节和NIST 800-53系列的映射
sp800-53r5-to-iso-27001-mapping-OLIR.xlsx原始NIST OLIR源电子表格

要从上游刷新数据,请执行以下操作:

bun run update-sources

提取最新的NIST 800-53 OSCAL、NIST SSDF OSCAL、OWASP ASVS版本,并根据快照的TOC重新验证ISO 27001。ISO 27017、NIST云指南和CWE映射是手动策划的,而不是自动刷新的。

数据世系

所有指导文本都直接取自官方出版物,没有人工智能生成的摘要。中的每个数据文件 src/data/ 携带自己的 source (或 control_titles_source / nist_mapping_source)字段,因此来源在文件级别是自描述的。

数据集源格式如何提取
NIST 800-53机器可读 局部JSON直接解析
NIST SSDF(SP 800-218)机器可读 NIST OSCAL目录直接解析。包括对NIST 800-53、BSIMM、OWASP ASVS/SAMM、ISO 27034、PCI SSLC、EO 14028、NIST CSF、IEC 62443等的官方交叉引用
OWASP ASVS 5.0直接从官方OWASP发布工件捆绑
ISO 27001:2022附录A控制ID和标题ISO/IEC 27002:2022样品预览 (TOC)快照到 src/data/iso-27002-2022-toc.json; bun run verify-iso 差异 iso-27001-controls.json 仅复制ID和标题(事实参考);标准中没有描述性文本。
ISO 27001→ NIST映射OLIR电子表格直接解析
ISO 27017:2015云控制ID和标题ISO/IEC 27017:2015(付费墙)仅复制ID和简短标题(事实参考)。指导文本来自公共领域NIST云SP,通过 nist_refs.
NIST云指南仅限PDF(SP 800-144、800-210、800-146)从源PDF中提取的逐字文本;SP 800-210表4中的NIST 800-53控制映射
CWE前25名(2024)MITRE CWE复制的身份证/姓名;ASVS章节和NIST家族映射由该项目策划(不是来自官方人行横道)

局限性

诚实地说明此服务器是什么,不是什么:

  • 不是漏洞扫描程序。 它引用了控制措施;它无法检测漏洞。搭配克劳德密码 /security-reviewSnyk、Checkov、Semgrep等。
  • 不是适用性声明作者。 SoA是一份手工策划的商业文件。此服务器为您提供控制事实,而不是适用性决策或业务理由。
  • ISO标准文本未发货。 仅复制ID和标题(事实参考)。实施指南来自映射的NIST 800-53控制——这就是为什么代码中的引用使用NIST ID,而不是ISO ID。
  • 不是GRC平台。 没有SSP,没有评估计划,除了引用grep之外没有证据收集自动化。有关完整的OSCAL工件生命周期,请参阅 用于oscal的awslab/mcp服务器.
  • CWE地图是经过精心策划的,而不是来自官方人行横道。 用作起始指针;与…确认 nist_search_controls 用于特定的控制ID。
  • OWASP ASVS 5.0附带空CWE/NIST交叉引用列 在OWASP自己的数据中。ASVS和其他框架之间的交叉映射尚未获得权威。

发展

bun run dev

目录标签

目录标签

TypeScriptClaudeAI代理安全合规本地部署AI辅助开发代码审计ISO27001NIST800-53

支持客户端

ClaudeCursor

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

34

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP