Vanta MCP Server

Un servidor para interactuar con la plataforma de cumplimiento de seguridad de Vanta.

Documentación

Obsoleto

⚠️ Este repositorio ya no se mantiene.

Utilice el servidor MCP alojado de Vanta en su lugar.

No se aceptarán nuevas incidencias ni solicitudes de extracción aquí.

Vanta MCP Server

Un servidor de Model Context Protocol que proporciona acceso a la plataforma automatizada de cumplimiento de seguridad de Vanta. Vanta ayuda a las organizaciones a lograr y mantener el cumplimiento de marcos de seguridad como SOC 2, ISO 27001, HIPAA, GDPR y otros mediante monitoreo automatizado, recopilación de evidencia y pruebas de seguridad continuas. Este servidor MCP permite que los asistentes de IA interactúen con la API de Vanta para recuperar resultados de pruebas de cumplimiento, gestionar hallazgos de seguridad y acceder a los requisitos de los marcos.

⚠️ Aviso importante: Este servidor experimental está obsoleto. Puede encontrar errores, fallos o resultados inesperados. Verifique siempre la precisión y la idoneidad de las respuestas generadas por IA antes de tomar cualquier acción de cumplimiento o seguridad. Los usuarios son responsables de revisar todos los resultados y asegurarse de que cumplan con los requisitos de seguridad y cumplimiento de su organización.

Características

Controles

  • Listar controles de seguridad u obtener un control específico por ID
  • Descubrir qué pruebas automatizadas validan cada control
  • Revisar documentos de evidencia asignados a los controles
Nombre de la herramientaDescripción
controlsAcceda a los controles de seguridad en su cuenta de Vanta. Proporcione controlId para obtener un control específico, u omita para listar todos los controles con filtrado opcional por marco.
list_control_testsEnumere las pruebas automatizadas que validan un control de seguridad específico, incluido el estado y los detalles de las entidades con fallos.
list_control_documentsListe los documentos que proporcionan evidencia para un control de seguridad específico para que pueda localizar rápidamente los artefactos de respaldo.

Documentos

  • Enumerar documentos de cumplimiento en toda su organización
  • Inspeccionar los controles, enlaces o cargas asociados con un documento
Nombre de la herramientaDescripción
documentsListe los documentos en su cuenta de Vanta u obtenga un documento específico por ID con metadatos para la gestión de cumplimiento y evidencia.
document_resourcesRecupere los recursos vinculados a un documento (controles, enlaces, cargas) especificando el tipo de recurso deseado.

Marcos

  • Revisar la adopción de marcos y las métricas de progreso en toda su organización
  • Profundizar en los controles requeridos por cada marco
Nombre de la herramientaDescripción
frameworksListe los marcos de cumplimiento disponibles en su cuenta de Vanta junto con el estado de finalización y las métricas de progreso.
list_framework_controlsRecupere los controles asociados con un marco, incluidas las descripciones, la guía de implementación y el estado de cumplimiento actual.

Integraciones

  • Enumerar integraciones conectadas y revisar sus metadatos
  • Explorar los tipos de recursos compatibles y obtener recursos de integración bajo demanda
Nombre de la herramientaDescripción
integrationsListe las integraciones conectadas a su cuenta de Vanta u obtenga detalles de una integración específica, incluidos los tipos de recursos compatibles y el estado de conexión.
integration_resourcesAcceda a los recursos de integración seleccionando la operación deseada (list_kinds, get_kind_details, list_resources o get_resource).

Personas

  • Listar u obtener personas para revisiones de cumplimiento y acceso
Nombre de la herramientaDescripción
peopleListe las personas en su cuenta de Vanta u obtenga una persona específica por ID, incluidos el rol, el correo electrónico y los metadatos de pertenencia a grupos.

Riesgos

  • Realizar seguimiento de escenarios de riesgo, su estado, puntuación y planes de tratamiento
Nombre de la herramientaDescripción
risksListe los escenarios de riesgo gestionados en su registro de riesgos u obtenga un escenario específico por ID para revisar el estado, la puntuación y la información de tratamiento.

Pruebas

  • Monitorear las pruebas de seguridad automatizadas que se ejecutan en su entorno
  • Investigar las entidades asociadas con una prueba específica
Nombre de la herramientaDescripción
testsRecupere las pruebas automatizadas de seguridad y cumplimiento de Vanta. Filtre por estado, integración o marco para comprender qué controles están pasando o fallando.
list_test_entitiesObtenga los recursos monitoreados por una prueba de seguridad específica, incluidas las entidades con fallos que requieren remediación.

Vulnerabilidades

  • Revisar las vulnerabilidades detectadas por Vanta, incluidos los metadatos de CVE y los activos afectados
Nombre de la herramientaDescripción
vulnerabilitiesListe las vulnerabilidades detectadas en su infraestructura u obtenga una vulnerabilidad específica por ID con detalles de CVE, gravedad e información de activos afectados.

Herramientas

Nombre de la herramientaDescripción
testsRecupere las pruebas automatizadas de seguridad y cumplimiento de Vanta. Filtre por estado, integración o marco para comprender rápidamente la postura de aprobación/fallo.
list_test_entitiesObtenga los recursos monitoreados por una prueba en particular, incluidas las entidades con fallos que necesitan remediación.
controlsListe los controles de seguridad en su cuenta de Vanta u obtenga un control específico por ID con detalles de asignación de marcos.
list_control_testsEnumere las pruebas automatizadas que validan un control específico, completas con el estado y la información de las entidades con fallos.
list_control_documentsListe los documentos asignados a un control para localizar rápidamente la evidencia de respaldo.
documentsListe los documentos de cumplimiento u obtenga detalles de un documento específico, incluidos los metadatos.
document_resourcesRecupere los recursos vinculados a un documento (controles, enlaces, cargas) eligiendo el tipo de recurso deseado.
integrationsListe las integraciones conectadas a su cuenta de Vanta u obtenga detalles de una integración específica, incluidos los tipos de recursos y el estado de conexión.
integration_resourcesInspeccione los tipos de recursos de integración, la información del esquema, las listas completas de recursos o un recurso específico seleccionando entre las operaciones compatibles.
frameworksListe los marcos de cumplimiento con el estado de finalización y las métricas de progreso para cada uno.
list_framework_controlsRecupere los controles asociados con un marco de cumplimiento, incluidas las descripciones y la guía de implementación.
peopleListe las personas en toda su organización o busque una persona específica por ID con rol, correo electrónico y metadatos de pertenencia a grupos.
risksListe los escenarios de riesgo bajo gestión u obtenga un escenario específico para revisar el estado, la puntuación y los planes de tratamiento.
vulnerabilitiesListe las vulnerabilidades detectadas u obtenga un elemento específico con metadatos de CVE, gravedad y activos afectados.

Configuración

Credenciales OAuth de Vanta

  1. Crea credenciales OAuth desde el panel de desarrollador de Vanta
  2. Guarda el client_id y el client_secret en un archivo de entorno:
    {
      "client_id": "your_client_id_here",
      "client_secret": "your_client_secret_here"
    }
    

Nota: Vanta actualmente permite solo un access_token activo por Aplicación. Más información aquí

Uso con Claude Desktop

Agrega el servidor a tu claude_desktop_config.json:

{
  "mcpServers": {
    "vanta": {
      "command": "npx",
      "args": ["-y", "@vantasdk/vanta-mcp-server"],
      "env": {
        "VANTA_ENV_FILE": "/absolute/path/to/your/vanta-credentials.env"
      }
    }
  }
}

Si no estás familiarizado con la configuración de servidores MCP en Claude Desktop, aquí hay un ejemplo en la documentación oficial de MCP.

Uso con Cursor

Agrega el servidor a tu configuración de MCP en Cursor:

{
  "mcpServers": {
    "Vanta": {
      "command": "npx",
      "args": ["-y", "@vantasdk/vanta-mcp-server"],
      "env": {
        "VANTA_ENV_FILE": "/absolute/path/to/your/vanta-credentials.env"
      }
    }
  }
}

Variables de Entorno

  • VANTA_ENV_FILE (requerido): Ruta absoluta al archivo JSON que contiene tus credenciales OAuth

Instalación

NPX (Recomendado)

npx @vantasdk/vanta-mcp-server

Instalación Global

npm install -g @vantasdk/vanta-mcp-server
vanta-mcp-server

Desde el Código Fuente

git clone https://github.com/VantaInc/vanta-mcp-server.git
cd vanta-mcp-server
npm install
npm run build
npm start

Compilar desde el Código Fuente

Para compilar desde el código fuente:

npm run build

Esto:

  1. Compilará TypeScript a JavaScript
  2. Hará que la salida sea ejecutable
  3. Colocará los archivos compilados en el directorio build/

Ahora puedes configurar Claude Desktop o Cursor para usar el ejecutable compilado:

{
  "mcpServers": {
    "Vanta": {
      "command": "node",
      "args": ["/absolute/path/to/vanta-mcp-server/build/index.js"],
      "env": {
        "VANTA_ENV_FILE": "/absolute/path/to/your/vanta-credentials.env"
      }
    }
  }
}

Desarrollo

Este servidor está construido con TypeScript e incluye las siguientes herramientas de desarrollo:

  • TypeScript: Para seguridad de tipos y una mejor experiencia de desarrollo
  • ESLint: Para calidad y consistencia del código
  • Registro Automatizado de Herramientas: Sistema de registro de herramientas sin mantenimiento
  • Utilidades DRY: Utilidades centralizadas para reducir la duplicación de código

Estructura del Proyecto

vanta-mcp-server/
├── src/
│   ├── operations/              # MCP tool implementations
│   │   ├── index.ts            # Barrel export for all operations
│   │   ├── common/             # Shared utilities and infrastructure
│   │   │   ├── descriptions.ts # Centralized parameter descriptions
│   │   │   ├── imports.ts      # Common imports barrel for operations
│   │   │   └── utils.ts        # DRY utilities and request handlers
│   │   ├── controls.ts         # Control-related operations
│   │   ├── vendors.ts          # Vendor-related operations
│   │   ├── people.ts           # People-related operations
│   │   ├── documents.ts        # Document-related operations
│   │   ├── frameworks.ts       # Framework-related operations
│   │   ├── risks.ts            # Risk scenario operations
│   │   ├── tests.ts            # Test-related operations
│   │   ├── integrations.ts     # Integration-related operations (consolidated)
│   │   ├── discovered-vendors.ts # Discovery operations (consolidated)
│   │   ├── trust-centers.ts    # Trust Center operations
│   │   └── ...                 # Other resource operations (18 total)
│   ├── eval/                   # Evaluation and testing framework
│   │   ├── eval.ts            # LLM evaluation test cases
│   │   └── README.md          # Evaluation documentation
│   ├── api.ts                  # Base API configuration
│   ├── auth.ts                 # Authentication handling
│   ├── config.ts               # Control enabled tools
│   ├── index.ts                # Main server entry point
│   ├── registry.ts             # Automated tool registration
│   └── types.ts                # Type definitions
├── build/                      # Compiled JavaScript output
└── README.md                   # This file

Aspectos Destacados de la Arquitectura

  • Patrón de Herramientas Consolidadas: Herramientas individuales manejan inteligentemente operaciones de listado y obtención con parámetros de ID opcionales
  • Complejidad Reducida: 43 herramientas (antes 53) mediante una consolidación inteligente manteniendo la funcionalidad completa
  • Organización Limpia: Los archivos de operaciones están claramente separados del código de infraestructura
  • Subdirectorio Común: Todas las utilidades compartidas, importaciones y descripciones están organizadas en operations/common/
  • Registro Automatizado: Las nuevas herramientas se descubren y registran automáticamente sin configuración manual
  • Principios DRY: Reutilización extensiva de código mediante utilidades centralizadas y fábricas de esquemas
  • Seguridad de Tipos: Cobertura completa de TypeScript con definiciones de tipos exhaustivas

Para documentación detallada de la arquitectura, consulta src/operations/README.md.

Depuración

Puedes usar el Inspector de MCP para depurar el servidor:

npx @modelcontextprotocol/inspector npx @vantasdk/vanta-mcp-server

El inspector se abrirá en tu navegador, permitiéndote probar llamadas a herramientas e inspeccionar el comportamiento del servidor.

Si deseas probar una compilación local, puedes hacerlo usando:

npx @modelcontextprotocol/inspector node path/to/build/index.js

En la ventana del navegador, deberás agregar la variable de entorno "VANTA_ENV_FILE": "/absolute/path/to/your/vanta-credentials.env"

Ejemplo de Uso

Obtener pruebas fallidas de AWS para SOC2

{
  "tool": "list_tests",
  "arguments": {
    "statusFilter": "NEEDS_ATTENTION",
    "integrationFilter": "aws",
    "frameworkFilter": "soc2",
    "pageSize": 50
  }
}

Licencia

Este proyecto está licenciado bajo los términos de la licencia de código abierto MIT. Consulta el archivo LICENSE para más detalles.