Mipiti MCP服务器
MCP(模型上下文协议)服务器 米皮蒂 --安全态势平台。
让AI编码代理(Claude Code、Claude Desktop、Cursor等)以编程方式生成和管理威胁模型、控制、假设、合规性映射和证据。
托管端点(推荐)
Mipiti后端在以下位置托管MCP服务器 https://api.mipiti.io/mcp无需安装,只需配置MCP客户端即可连接。
克劳德代码(快速入门)
claude mcp add --transport http Mipiti https://api.mipiti.io/mcp
系统将提示您通过浏览器登录(OAuth)。就这样
OAuth(手动配置)
支持OAuth的MCP客户端(Claude Code、Claude Desktop、Cursor)会自动提示您通过浏览器登录。添加到您的项目 .mcp.json:
{
"mcpServers": {
"mipiti": {
"type": "http",
"url": "https://api.mipiti.io/mcp"
}
}
}
在第一次连接时,您的MCP客户端会打开一个浏览器窗口,您可以在其中批准使用Mipiti帐户进行访问。令牌会自动刷新。
API密钥
对于不支持OAuth的客户端或无头/CI环境,请在“设置”中创建API密钥:
{
"mcpServers": {
"mipiti": {
"type": "http",
"url": "https://api.mipiti.io/mcp",
"headers": {
"X-API-Key": "your-api-key"
}
}
}
}
独立包装(备选)
如果您更喜欢在本地运行MCP服务器(例如,用于开发或自托管实例),请安装 mipiti-mcp 包裹。这是一个调用Mipiti API的瘦HTTP客户端。
pip install mipiti-mcp
# Or run directly with uvx
uvx mipiti-mcp
环境变量
| 变量 | 必填 | 默认 | 描述 |
|---|
MIPITI_API_KEY | 是 | - | 您的Mipiti API密钥 |
MIPITI_API_URL | 没有 | https://api.mipiti.io | API基本URL |
SERVER_VERSION | 是 | -- | 运行服务器的MCP表面的标识符(指令、工具文档字符串、模式、行为)。每次工具调用时都会发送。当此情况发生变化时,客户端会使缓存的MCP指南无效。对于本地运行,任何哨兵字符串都可以("local", "dev").对于已部署的运行,使用一个当此包的源代码更改时会更改的值(提交SHA是典型的)。 |
克劳德代码(独立)
{
"mcpServers": {
"mipiti": {
"command": "uvx",
"args": ["mipiti-mcp"],
"env": {
"MIPITI_API_KEY": "your-api-key",
"SERVER_VERSION": "local"
}
}
}
}
工具(97)
威胁建模
| 工具 | 说明 |
|---|
generate_threat_model | 根据特征描述生成完整的威胁模型。运行一个多步骤的人工智能管道,产生信任边界、资产、攻击者、控制目标和假设。通过MCP协议自动报告进度——工具块直到完成。 |
refine_threat_model | 根据指令优化现有的威胁模型。创建新版本。仅修改受影响的实体类型,未受影响的图元在服务器端保留。 |
query_threat_model | 问一个关于现有威胁模型的问题。 |
get_threat_model | 获取特定威胁模型的完整细节(信任边界、资产、攻击者、假设)。使用 include_cos=True 包括控制目标。 |
list_threat_models | 列出所有已保存的威胁模型,包括ID、标题、版本和创建日期。支持 source 过滤器和 include_assessment_summary=True 在一次调用中内联每个模型的姿势计数(避免N+1循环 assess_model). |
rename_threat_model | 重命名模型(仅元数据,无新版本)。标题在工作区内必须是唯一的(不区分大小写)。 |
delete_threat_model | 永久删除模型及其所有数据。 |
export_threat_model | 导出为PDF、HTML或CSV。 |
export_threat_model_archive | 导出自包含的JSON审计档案(每个版本、控件、带有CI判断的断言、发现、证明、充分性签名)。可独立验证。 |
import_threat_model_archive | 将审计存档还原到目标工作区。新鲜 model_id 每次进口;标题冲突自动后缀。 |
实体CRUD
| 工具 | 说明 |
|---|
add_asset / edit_asset / remove_asset | 针对资产的单一实体变更。创建新版本。 |
add_attacker / edit_attacker / remove_attacker | 攻击者也是如此。 |
信任边界
| 工具 | 说明 |
|---|
get_threat_model | 返回现有的信任边界(以及资产、攻击者、假设)。在添加或修改之前,请先查看当前边界。 |
add_trust_boundary / edit_trust_boundary / remove_trust_boundary | CRUD用于信任边界。定义信任转换在系统架构中发生的位置。攻击者位于边界处;CO用边界可达性进行注释。更改会自动为新无法到达的CO生成边界假设。 |
控制
| 工具 | 说明 |
|---|
get_controls | 列出当前状态的控件。使用 summary_only=True 以实现紧凑的响应。 |
get_control_objectives | 列出控制覆盖每个控制的CO。配对 get_reachability_verdicts 用于每个CO作曲家的可达性状态。 |
update_control_status | 标记已执行或未执行。首先需要至少一个断言。 |
refine_control | 修改控件的描述并添加理由。平台评估缓解小组是否仍涵盖CO。 |
regenerate_controls | 重新生成控件。支持 mode="per_co" 和 co_ids 针对特定的CO。 |
import_controls | 从JSON或自由文本导入控件,自动映射到CO并消除重复。 |
delete_control | 带理由的软删除。如果它是覆盖CO的唯一控件,则被阻止 |
check_control_gaps | 所有控件的AI支持差距分析。 |
get_mitigation_groups / set_mitigation_groups | 检查并修改如何将控制措施分组到CO的缓解路径中(组内与,组间与)。平台AI评估拟议的更改是否保留了CO覆盖范围。 |
set_co_cal | 根据CO ISO/SAE 21434网络安全保证级别(1-4)设置。坚持control_objectives身份侧表;生存软删除+复活;没有新的模型版本。 |
假设和证明
| 工具 | 说明 |
|---|
get_threat_model | 返回现有假设(以及资产、攻击者、信任边界)。在添加或修改之前,请先审查当前的假设。 |
add_assumption | 添加一个假设,可选择通过以下方式将其链接到CO linked_co_ids. |
edit_assumption | 更新描述和/或链接的CO。 |
remove_assumption | 软删除(保留以供审计)。关联CO不再受其影响 |
restore_assumption | 恢复软删除的假设。需要重新认证。 |
submit_attestation | 责任方确认假设的记录成立。提供 attested_by, statement, expires_at. |
list_attestations | 假设的证明历史。 |
assume_control | 简写:将控件标记为由单个假设外部处理(写入组1)。经证实后,缓解组的完整性被视为有效。 |
unassume_control | 速记:明确外部处理状态;控制恢复为未实现。删除所有假设组。 |
get_control_assumption_groups | 检查控件上的当前假设组结构。组表示可选的外部声明集(在=AND内,在=OR内)。 |
set_control_assumption_groups | 声明性地设置假设组结构。用于复合案例(例如“AWS KMS+季度审查”)或多个独立路径。 |
convert_assumption_to_controls | 为假设覆盖的CO生成控制,并取消假设链接。 |
断言和证据
| 工具 | 说明 |
|---|
submit_assertions | 提交关于系统属性的类型化、机器可验证的声明(21种断言类型)。 |
list_assertions / delete_assertion | 列出或删除控件的断言。 |
add_evidence / remove_evidence | 附加辅助元数据(文档、链接)。证据是上下文相关的——只有断言才能证明实现。 |
get_verification_report | 显示已验证、部分验证和未验证的控制措施,并提供充分的详细信息。 |
get_sufficiency | 快速检查:单个控件的断言是否共同涵盖了所有方面? |
get_scan_prompt | 返回针对未实现控件扫描代码库的目标提示。 |
get_review_queue | 90多天内未审查控制措施。从这里开始定期维护。 |
submit_findings / list_findings / update_finding | 报告并跟踪负面发现(差距发现)。 |
preview_finding_remediation | 只读。返回一个结构化差异,描述后续更改 apply_finding_remediation 电话会发出。不同的形状取决于发现的种类(例如 structural_duplicate_controls:保留哪些控件,放弃哪些控件,CO映射+框架引用的联合将落在幸存者身上)。打电话之前 apply_finding_remediation 因此操作员可以确认。 |
apply_finding_remediation | 修改状态:提交更改 preview_finding_remediation 显示。需要非空 justification (一线运营商的基本原理)记录在审计跟踪中。代理负责预览,然后应用norm——在调用之前显示差异并得到明确确认。 |
保证
| 工具 | 说明 |
|---|
assess_model | 对所有CO进行确定性评估。通过以下方式减轻/降低风险/未评估回报 risk_reason (丢失控制、等待等待、过期等待)。用于每个CO可达性状态呼叫 get_reachability_verdicts. |
get_findings_risks | 工作区范围的分流仪表板:开放式发现、主动风险接受和工作区可以访问的每个模型中的风险CO。当被问及“什么是开放的?”时。 |
get_model_risk_view | 每个模型的优先级风险视图:每个实时CO一行,包括衍生风险等级、资产影响、攻击者可能性、控制覆盖范围和未完成发现计数。 |
get_system_risk_view | 跨模型变体 get_model_risk_view:相同的形状,在系统中的每个模型上聚合(每行附加model_id+model_title)。 |
list_risk_acceptances | 模型上的所有风险接受度——明确接受而非减轻的风险。包括CO id、所有者、理由、状态、审查截止日期。 |
合规
| 工具 | 说明 |
|---|
list_compliance_frameworks | 可用框架(OWASP ASVS、ISO 27001、SOC 2、NIST CSF、GDPR、FedRAMP、PCI DSS、欧盟CRA)。 |
select_compliance_frameworks | 为模型选择框架。 |
get_compliance_report | 选定框架的覆盖率报告 |
auto_map_controls | 人工智能驱动的控件到框架需求的语义映射。 |
map_control_to_requirement | 手动控制需求映射。 |
auto_remediate | LLM驱动的缺口闭合——为未覆盖的框架需求提出了新的资产、攻击者和控制措施。 |
组件
| 工具 | 说明 |
|---|
add_component / edit_component / remove_component | 组件将信任边界(安全架构)连接到存储库(代码组织)。 Component(id, name, repo_url, path, trust_boundary_ids) 将控件范围化到实现它们的代码库。用于多回购系统和每个回购威胁模型。 edit_component 还接受每个组件级别的可选等级: target_sl (IEC 62443安全级别,1-4), eal (通用标准评估保证级别,1-7), fips_level (FIPS 140-3安全级别,1-4)。 |
系统和工作区
| 工具 | 说明 |
|---|
list_workspaces | 列出可用工作区。 |
update_organization | 按组织级别设置等级: target_ml (IEC 62443-4-1成熟度等级,1-5), csf_tier (NIST CSF第1-4级)。仅限管理员。使用 clear_target_ml / clear_csf_tier 显式重置为NULL。 |
list_systems / get_system / create_system | 管理系统(相关模型组)。 |
add_model_to_system | 将模型添加到系统中。 |
get_system_dependencies | 与其他模型相关的假设的满意度状态的跨模型依赖图。 |
link_dependency | 将跨模型假设与目标模型联系起来——双路径满意度(控制或手动证明)。 |
select_system_compliance_frameworks / get_system_compliance_report | 系统级合规性聚合。 |
设置和操作
| 工具 | 说明 |
|---|
get_setup_status | 检查已完成哪些入职步骤。 |
complete_setup_step | 将入职步骤标记为已完成(mcp_gonfigured、mipiti_verify_installed、ci_secret_added、ci_pipeline_added)。 |
发展
git clone https://github.com/Mipiti/mipiti-mcp.git
cd mipiti-mcp
pip install -e ".[dev]"
python -m pytest -v
使用Claude Desktop进行本地测试
{
"mcpServers": {
"mipiti": {
"command": "uv",
"args": ["run", "--directory", "/path/to/mipiti-mcp", "mipiti-mcp"],
"env": {
"MIPITI_API_KEY": "your-key"
}
}
}
}
许可证
专有的。版权所有(c)2026 Mipiti,LLC。保留所有权利。看 许可证 了解详情。