CrowdStrike Falcon, verifiziert
MCP-Server von CrowdStrike · Verifiziert
Query CrowdStrike Falcon detections, hosts, threat intel, vulnerabilities and more from your AI assistant.
CrowdStrike Falcon installieren
Läuft auf deinem Rechner. Dein Client startet ihn mit diesem Befehl:
Braucht uv (Python) auf deinem Rechner. Die Schritte unten zeigen, wo der Befehl in jedem Client hingehört.
FALCON_CLIENT_IDgeheim CrowdStrike API client IDFALCON_CLIENT_SECRETgeheim CrowdStrike API client secretFALCON_BASE_URLoptional CrowdStrike API region URLFALCON_MEMBER_CIDoptional Child CID for Flight Control (MSSP) supportFALCON_MCP_MODULESoptional Comma-separated list of modules to enableFALCON_MCP_TRANSPORToptional Transport protocol to use
Diesen Server teilen
Öffnet diese Seite, mit dem Installationsbefehl und den Einrichtungsschritten.
mcp.tc/i/crowdstrike-falconÜber den Server
Connects an AI assistant to the CrowdStrike Falcon platform through its API. Modules cover detections, hosts and host groups, threat intelligence, IOCs, Spotlight vulnerabilities, identity protection, cloud security, NG-SIEM CQL queries, Fusion SOAR workflows, policies, exclusions, quarantine and Real Time Response triage. Some modules can create, update or delete objects.
Runs locally over stdio with uvx falcon-mcp (Python package falcon-mcp). It needs a Falcon API client ID and secret, plus an optional region base URL. Modules can be limited with a module list, and a read-only option is available. The project is labeled public preview by CrowdStrike.
Was du damit machen kannst
- Find and analyze detections and incidents
- Query and manage hosts and host groups
- Research threat actors, IOCs and intelligence reports
- Review Spotlight vulnerability data
- Run CQL queries against Next-Gen SIEM
- Search cloud security findings and identity protection entities
- Manage policies, exclusions and custom IOCs
- Restrict access with module filters
Tools
CrowdStrike Falcon zeigt seine Tools nur Clients mit Schlüssel, deshalb können wir sie hier nicht auflisten.
Beispiel-Prompts
Show critical detections from the last 24 hours in Falcon
Find hosts in the Servers host group that have not checked in this week
Look up threat intel on the actor behind this indicator
List high severity Spotlight vulnerabilities for my Windows hosts
Einrichtung
Jeder Client startet CrowdStrike Falcon mit demselben Befehl auf deinem Rechner. Wähl deinen; die Seite merkt sich deine Wahl.
Claude Code
- Führe das in einem Terminal in deinem Projektordner aus:
claude mcp add --transport stdio crowdstrike-falcon --env "FALCON_CLIENT_ID=<YOUR_FALCON_CLIENT_ID>" --env "FALCON_CLIENT_SECRET=<YOUR_FALCON_CLIENT_SECRET>" --env "FALCON_MCP_API_KEY=<YOUR_FALCON_MCP_API_KEY>" -- uvx falcon-mcp- Starte Claude Code und tippe
/mcp. crowdstrike-falcon sollte als verbunden angezeigt werden.
Ergänze --scope user, damit er in jedem Projekt verfügbar ist. Ersetze die Platzhalter durch deine eigenen Werte.
Claude Desktop
- Öffne Settings → Developer → Edit Config. Das öffnet
claude_desktop_config.json. Füge hinzu:
{
"mcpServers": {
"crowdstrike-falcon": {
"command": "uvx",
"args": [
"falcon-mcp"
],
"env": {
"FALCON_CLIENT_ID": "<YOUR_FALCON_CLIENT_ID>",
"FALCON_CLIENT_SECRET": "<YOUR_FALCON_CLIENT_SECRET>",
"FALCON_MCP_API_KEY": "<YOUR_FALCON_MCP_API_KEY>"
}
}
}
}- Speichere die Datei und starte Claude Desktop neu. Ersetze die Platzhalter durch deine eigenen Werte.
Braucht uv (Python) auf deinem Rechner. Die Datei liegt unter macOS in ~/Library/Application Support/Claude/ und unter Windows in %APPDATA%\Claude\.
Cursor
Zu Cursor hinzufügen (öffnet in einem neuen Tab)
Oder trag ihn von Hand in ~/.cursor/mcp.json (alle Projekte) oder .cursor/mcp.json (dieses Projekt) ein:
{
"mcpServers": {
"crowdstrike-falcon": {
"command": "uvx",
"args": [
"falcon-mcp"
],
"env": {
"FALCON_CLIENT_ID": "<YOUR_FALCON_CLIENT_ID>",
"FALCON_CLIENT_SECRET": "<YOUR_FALCON_CLIENT_SECRET>",
"FALCON_MCP_API_KEY": "<YOUR_FALCON_MCP_API_KEY>"
}
}
}
}Braucht uv (Python) auf deinem Rechner. Ersetze die Platzhalter durch deine eigenen Werte.
VS Code
Füge ihn zu .vscode/mcp.json hinzu. VS Code fragt beim ersten Mal nach dem Secret und speichert es sicher:
{
"servers": {
"crowdstrike-falcon": {
"type": "stdio",
"command": "uvx",
"args": [
"falcon-mcp"
],
"env": {
"FALCON_CLIENT_ID": "${input:falcon-client-id}",
"FALCON_CLIENT_SECRET": "${input:falcon-client-secret}",
"FALCON_MCP_API_KEY": "${input:falcon-mcp-api-key}"
}
}
},
"inputs": [
{
"type": "promptString",
"id": "falcon-client-id",
"description": "FALCON_CLIENT_ID",
"password": true
},
{
"type": "promptString",
"id": "falcon-client-secret",
"description": "FALCON_CLIENT_SECRET",
"password": true
},
{
"type": "promptString",
"id": "falcon-mcp-api-key",
"description": "FALCON_MCP_API_KEY",
"password": true
}
]
}Braucht uv (Python) auf deinem Rechner.
Devin Desktop
- Füge ihn zu
~/.config/devin/mcp_config.json(macOS und Linux) oder%APPDATA%\devin\mcp_config.json(Windows) hinzu:
{
"mcpServers": {
"crowdstrike-falcon": {
"command": "uvx",
"args": [
"falcon-mcp"
],
"env": {
"FALCON_CLIENT_ID": "<YOUR_FALCON_CLIENT_ID>",
"FALCON_CLIENT_SECRET": "<YOUR_FALCON_CLIENT_SECRET>",
"FALCON_MCP_API_KEY": "<YOUR_FALCON_MCP_API_KEY>"
}
}
}
}- Aktualisiere die Liste der MCP-Server in Cascade. Ersetze die Platzhalter durch deine eigenen Werte.
Devin Desktop ist der neue Name von Windsurf.
Codex
codex mcp add crowdstrike-falcon --env "FALCON_CLIENT_ID=<YOUR_FALCON_CLIENT_ID>" --env "FALCON_CLIENT_SECRET=<YOUR_FALCON_CLIENT_SECRET>" --env "FALCON_MCP_API_KEY=<YOUR_FALCON_MCP_API_KEY>" -- uvx falcon-mcpOder bearbeite ~/.codex/config.toml direkt:
[mcp_servers.crowdstrike-falcon]
command = "uvx"
args = ["falcon-mcp"]
env = { FALCON_CLIENT_ID = "<YOUR_FALCON_CLIENT_ID>", FALCON_CLIENT_SECRET = "<YOUR_FALCON_CLIENT_SECRET>", FALCON_MCP_API_KEY = "<YOUR_FALCON_MCP_API_KEY>" }Braucht uv (Python) auf deinem Rechner. Ersetze die Platzhalter durch deine eigenen Werte.
Gemini CLI
gemini mcp add -e "FALCON_CLIENT_ID=<YOUR_FALCON_CLIENT_ID>" -e "FALCON_CLIENT_SECRET=<YOUR_FALCON_CLIENT_SECRET>" -e "FALCON_MCP_API_KEY=<YOUR_FALCON_MCP_API_KEY>" crowdstrike-falcon uvx falcon-mcpDamit fügst du ihn dem aktuellen Projekt hinzu. Ergänze -s user, um ihn überall zu nutzen.
Jeder Client
Die meisten Clients, die lokale Server starten, akzeptieren diese Form:
{
"mcpServers": {
"crowdstrike-falcon": {
"command": "uvx",
"args": [
"falcon-mcp"
],
"env": {
"FALCON_CLIENT_ID": "<YOUR_FALCON_CLIENT_ID>",
"FALCON_CLIENT_SECRET": "<YOUR_FALCON_CLIENT_SECRET>",
"FALCON_MCP_API_KEY": "<YOUR_FALCON_MCP_API_KEY>"
}
}
}
}Zed legt Server in seinen Einstellungen unter context_servers ab, mit denselben Feldern command, args und env.
Braucht uv (Python) auf deinem Rechner. Ersetze die Platzhalter durch deine eigenen Werte.
Häufige Fragen
Kann ich mcp.tc/i/crowdstrike-falcon in meinen MCP-Client einfügen?
Nein. CrowdStrike Falcon läuft auf deinem eigenen Rechner und wird von deinem Client gestartet, hat also keine Webadresse, mit der man sich verbinden könnte. Der Quick-Link ist die Seite zum Teilen; der Installationsbefehl lautet uvx falcon-mcp.
Braucht CrowdStrike Falcon einen API-Schlüssel?
Ja. Er liest FALCON_CLIENT_ID, FALCON_CLIENT_SECRET und FALCON_MCP_API_KEY aus seiner Umgebung, und FALCON_CLIENT_ID, FALCON_CLIENT_SECRET und FALCON_MCP_API_KEY sind geheim. Trag die Werte in die Konfiguration deines Clients auf deinem eigenen Rechner ein, nie in eine geteilte Datei.
Ist CrowdStrike Falcon ein Remote- oder ein lokaler Server?
Lokal. Dein Client startet ihn als Prozess auf deinem Rechner, mit uvx falcon-mcp, was uv (Python) braucht.
Welche Clients können ihn nutzen?
Jeder Client, der lokale Server startet: Claude Code, Claude Desktop, Cursor, VS Code, Devin Desktop, Codex, Gemini CLI, Zed und andere. claude.ai und ChatGPT verbinden sich nur mit Remote-Servern.
Wer hat diese Seite geschrieben?
Der Roboter von mcp.tc hat die öffentlichen Metadaten von CrowdStrike Falcon (seine Paket- und Repository-Seiten) gelesen, und ein KI-Modell hat daraus den Text entworfen. Ein Mensch prüft alles, was die Prüfungen nicht bestätigen können. Der Text kann trotzdem falsch sein; wenn dir ein Fehler auffällt, nutze Eintrag melden auf dieser Seite.
Einbinden
Zeig CrowdStrike Falcon in einem README oder auf deiner Website. Jede Einbindung verlinkt auf diese Seite, nutzt den Installationsbefehl des Servers und setzt keine Cookies. So funktionieren Einbindungen
README-Badge
[](https://mcp.tc/i/crowdstrike-falcon)<a href="https://mcp.tc/i/crowdstrike-falcon"><img src="https://mcp.tc/i/crowdstrike-falcon/badge.svg" alt="CrowdStrike Falcon on mcp.tc" height="20"></a>Es folgt dem hellen oder dunklen Modus der Lesenden. Hänge ?theme=light oder ?theme=dark an, um ihn festzulegen, oder ?style=compact, um das Zeichen ohne Schriftzug zu zeigen.
Website-Karte
<script src="https://mcp.tc/w/crowdstrike-falcon.js" async></script>Die Karte erscheint dort, wo das Tag steht. Füge dem Tag data-theme="dark" oder data-size="compact" hinzu, um sie zu ändern. Die Datei enthält alles, was sie braucht, stellt also keine weiteren Anfragen und setzt keine Cookies.
iframe
<iframe src="https://mcp.tc/embed/crowdstrike-falcon" title="CrowdStrike Falcon on mcp.tc" width="420" height="200" loading="lazy" allow="clipboard-write" style="border:0;border-radius:8px;max-width:100%"></iframe>Nutze es auf Seiten, die keine Skripte erlauben. Hänge ?theme=light oder ?theme=dark an die Adresse an, um die Farben festzulegen.
JSON
Der Eintrag als Daten für deine eigenen Seiten und Tools: Name, Kurzbeschreibung, Installationsbefehl, Tools und die „Add to“-Links. Jede Website kann ihn lesen (CORS ist offen).
https://mcp.tc/i/crowdstrike-falcon.jsonmcp.tc ist nicht mit CrowdStrike verbunden. Diese Seite entstand aus den öffentlichen Metadaten von CrowdStrike Falcon, zuletzt geprüft am 3. Okt. 2026, und ein KI-Modell hat die Beschreibung geschrieben, sie kann also Fehler enthalten. Namen und Marken gehören ihren Inhabern. Stimmt etwas nicht? Eintrag melden.