AppControl Windows System History
官方一个MCP服务器,让Claude、Cursor和Gemini等AI代理能够访问由AppControl Windows应用收集的历史Windows CPU、GPU、温度和隐私数据。
你可以用 App Control Windows System History MCP 做什么?
- 查询被阻止的进程事件 — 请求在特定时间窗口内所有类型为"quarantine_block"的
query_history事件,以审查AppControl阻止了哪些内容。 - 查找未签名或危险的二进制文件 — 使用
list_binaries过滤未签名的二进制文件、从Temp/Downloads路径运行的二进制文件,或首次出现时间晚于指定日期的二进制文件。 - 调查特定二进制文件的详细信息 — 通过
get_binary检索一个或多个二进制ID的签名、发布者、哈希和首次出现时间。 - 识别资源消耗最高的进程 — 调用带有top-N过滤的
get_monitoring,以显示在过去一段时间内哪些进程导致了CPU、内存、磁盘或GPU峰值。 - 审计正在运行的高权限进程 — 结合
list_processes和list_binaries,查找以提升权限运行的非Microsoft进程。 - 审查隔离规则 — 使用
list_rules查看当前被AppControl规则阻止的二进制文件和发布者。
文档
AppControl MCP 服务器
一个 MCP 服务器,为 Claude、Cursor 和 Windsurf 等 AI 代理及 IDE 提供 只读 访问权限,以获取由 AppControl Windows 应用收集的历史资源使用情况和系统安全数据,包括二进制文件、发布者、隔离规则、事件和监控,全部通过自然语言进行。
前提条件
- AppControl 正在运行且已启用 MCP API
- 仅限 Windows
安装
有两种安装服务器的方式:作为 MCPB 包(推荐用于 Claude Desktop)或作为独立可执行文件。
选项 A — MCPB 包(Claude Desktop)
- 从最新版本下载
appcontrol.mcpb。 - 打开 Claude Desktop 应用,前往“设置” -> “扩展” -> “高级设置”,然后点击“安装扩展”。选择您新下载的
.mcpb文件——Claude Desktop 将自动安装它。 - 右键点击 Claude 托盘图标并选择“退出”以重启 Claude Desktop 应用,然后再次启动它。
选项 B - Claude Code 插件市场(Claude Code)
在 Claude Code 中添加市场:
/plugin marketplace add appcontrollabs/appcontrol-mcp-go
安装插件:
/plugin install appcontrol-mcp@appcontrollabs
重新加载插件:
/reload-plugins
选项 C — 独立可执行文件
- 从最新版本下载
appcontrol-mcp.exe。 - 将其放置在永久位置,例如
C:\MCP\appcontrol-mcp.exe。 - 如下所示配置您的 AI 客户端。
配置
如果您通过 Claude Desktop 中的 MCPB 包安装,则无需进一步配置。对于独立可执行文件,请将服务器添加到 AI 客户端的 MCP 配置中。
Claude Code (CLI)
claude mcp add appcontrol C:\MCP\appcontrol-mcp.exe
OpenAI Codex (CLI)
codex mcp add appcontrol C:\MCP\appcontrol-mcp.exe
OpenAI Codex (Codex Desktop)
打开您的 Codex 桌面应用,导航至“文件” -> “设置” -> “MCP 服务器”。点击“添加服务器”并填写以下字段:
- 名称: AppControl
- 启动命令: C:\MCP\appcontrol-mcp.exe
其余部分保持不变,然后点击保存。
Gemini (CLI)
添加到您的 Gemini 配置 ~\.gemini\settings.json:
{
"mcpServers": {
"appcontrol": {
"command": "C:/MCP/appcontrol-mcp.exe",
"args": [],
"timeout": 15000
}
}
}
VS Code (Copilot / Continue / Cline)
添加到您的工作区 .vscode/mcp.json:
{
"servers": {
"appcontrol": {
"command": "C:/MCP/appcontrol-mcp.exe"
}
}
}
Cursor
添加到项目根目录下的 .cursor/mcp.json:
{
"mcpServers": {
"appcontrol": {
"command": "C:/MCP/appcontrol-mcp.exe"
}
}
}
Windsurf
添加到 ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"appcontrol": {
"command": "C:/MCP/appcontrol-mcp.exe"
}
}
}
示例提示
连接后,尝试向您的 AI 助手提问:
- “此系统上运行了哪些未签名的应用程序?”
- “我的电脑上有哪些二进制文件源自美国境外,主要来自哪些国家?”
- “显示过去 24 小时内所有 AppControl 阻止的进程事件”
- “是否有任何二进制文件从 Temp 或 Downloads 文件夹运行?”
- “当前隔离了什么?未签名的应用被阻止了吗?”
- “今天出现了哪些新的二进制文件?其中是否有可疑的?”
- “当我走向锁定的电脑时,风扇在狂转,是什么原因造成的?”
- “哪些发布者在此系统上拥有最多的二进制文件?”
- “显示以提升权限运行且非微软的进程”
- “哪些二进制文件的哈希值最近发生了变化?”
- “在我的电脑空闲时,是否有任何应用程序访问了我的摄像头?如果有,是哪些?”
可用工具
MCP 服务器公开了 9 个只读工具:
| 工具 | 描述 |
|---|---|
get_stats | 获取服务统计信息、当前时间戳以及显示电脑何时开启、关闭或空闲的正常运行时间/空闲间隔。 |
list_binaries | 列出跟踪的二进制文件,支持筛选——仅未签名、当前正在运行、在指定日期后首次出现、路径子串或发布者 ID。 |
get_binary | 通过 ID(可使用逗号分隔的 ID 进行批量查询)获取一个或多个二进制文件的详细信息——路径、哈希值、签名、发布者、首次出现时间和运行状态。 |
list_processes | 列出当前正在运行的进程,包含二进制文件 ID、名称、路径、PID 和启动时间。可按字段筛选。 |
list_publishers | 列出代码签名发布者(证书身份)——名称、国家/地区以及关联的二进制文件/规则计数。 |
list_rules | 列出隔离规则——被阻止的二进制文件和发布者,包含规则类型和创建时间。 |
query_history | 查询安全事件历史——二进制文件首次出现事件、隔离阻止、警报和进程启动。可按事件类型、时间范围和二进制文件 ID 筛选。 |
get_monitoring | 获取时间序列资源指标——系统范围(CPU、内存、磁盘、GPU、温度)或按二进制文件,支持 Top-N/最小值过滤以查找资源消耗大户。 |
get_hardware | 获取受监控系统的 CPU、GPU 和温度传感器信息。 |
所有工具均为只读。MCP 服务器无法修改规则、阻止/允许二进制文件或更改任何服务配置。
从源代码构建
go build -ldflags "-s -w" -o appcontrol-mcp.exe .
许可证
MIT
此仓库包含 AppControl 的开放 MCP 服务器。AppControl 桌面应用程序仍为专有软件。
Claude 是 Anthropic, PBC 的商标。Cursor、Windsurf、Gemini、VS Code、Copilot 和 OpenAI Codex 是其各自所有者的商标。AppControl 与这些公司无关联,也未获得其认可。
