MCP Server for TheHive 是连接 AI 助手与 TheHive 安全响应平台的中间件,让大模型自动读取告警、提取 IOC、创建分析报告或案件(Case),并对线索(Observable)进行打标与富化。
它能接什么
- TheHive 5 实例:通过本地或远程 API 地址访问,常见为
http://<host>:9000/api。 - TheHive 4 与 Cortex:适配旧版 4.x API,兼容配套的威胁情报分析器 Cortex。
- OpenCTI / MISP 等情报源:作为告警来源间接对接,AI 可读取情报后写入 TheHive。
- SIEM / SOAR 输出:接收来自 Wazuh、Elastic、Splunk 等推送的告警 JSON。
是否需要 API Key 或 Token
- 必须:在 TheHive 中为服务账号创建
API Key(或apikey形式的长期 Token),并在 MCP 配置中传入THEHIVE_API_KEY。 - 建议:将该 Key 分配 analyst 或 write 权限的最小角色,避免越权创建案件。
- 可选:若启用 Cortex 自动分析,还需提供 Cortex 的 API Key 与对应分析器(analyzer)名称。
典型场景
- AI 解析邮件告警,自动创建 TheHive Case 并附加可疑 URL、附件哈希。
- 调用 VirusTotal、AbuseIPDB 等 Cortex 分析器对 Observable 进行批量打分。
- SOC 值班用自然语言查询「最近 24 小时未关闭的高危告警」,由 MCP 代为调用 REST 接口汇总。
提示:首次部署前,请在 TheHive Web 界面为该集成创建一个独立组织(Organization)与专用账号,便于审计追踪 AI 自动创建的所有案件。