# Bdu Fstec Mcp

> MCP-сервер для БДУ ФСТЭК (86 000+ российских уязвимостей). Поиск через SQLite FTS5 с фильтрами по CVSS/опасности/году/вендору, обратный маппинг CVE→БДУ. Обход геоблока через GitHub-зеркало.

- **Type:** MCP server
- **Install:** `agentstack add mcp-velvetway-bdu-fstec-mcp`
- **Verified:** Yes — security-reviewed for prompt injection and unsafe behavior
- **Seller:** [velvetway](https://agentstack.voostack.com/s/velvetway)
- **Installs:** 0
- **Category:** [Databases](https://agentstack.voostack.com/c/databases)
- **Latest version:** 0.1.0
- **License:** MIT
- **Upstream author:** [velvetway](https://github.com/velvetway)
- **Source:** https://github.com/velvetway/bdu-fstec-mcp

## Install

```sh
agentstack add mcp-velvetway-bdu-fstec-mcp
```

Requires the [AgentStack CLI](https://agentstack.voostack.com/docs/cli). Works with Claude Code, Cursor, and any MCP-compatible agent.

## About

# bdu-fstec-mcp

MCP-сервер, дающий Claude (и любому MCP-клиенту) доступ к БДУ ФСТЭК — российской базе данных угроз безопасности информации. Работает без геоблокировки: снимок хранится в [публичном зеркале](https://github.com/velvetway/bdu-fstec-mirror) как готовая SQLite-база и раздаётся через `raw.githubusercontent.com`.

## Зачем

- `bdu.fstec.ru` геоблокирует всё, что не Россия: Claude Cloud, GitHub Actions `ubuntu-latest`, AWS, GCP — туда не попадут.
- В российской ИБ-compliance (152-ФЗ, 187-ФЗ, ГОСТ Р 57580) ключевой идентификатор уязвимости — `BDU:YYYY-NNNNN`, не `CVE`.
- В awesome-mcp-servers до сих пор нет MCP для БДУ.

## Возможности

Четыре инструмента поверх **86 664 записей** (снимок 18.04.2026, источник обновлён 31.12.2025):

- `search_bdu_vulnerabilities` — поиск с ранжированием по FTS5 и фильтрами:
  - полнотекстовый запрос с корректной токенизацией кириллицы;
  - `min_cvss`, `min_severity` (низкий/средний/высокий/критический);
  - `year` (год обнаружения);
  - `vendor` (подстрока имени вендора);
  - `has_exploit` (только уязвимости с известным эксплойтом).
- `get_bdu_vulnerability` — полная запись по идентификатору БДУ.
- `find_bdu_by_cve` — обратный маппинг CVE → БДУ.
- `get_bdu_stats` — статистика снимка и проверка актуальности.

## Производительность

| Операция | Время (86k записей) |
| --- | --- |
| Холодный старт (скачать ~50 МБ SQLite + распаковать) | 5–10 с, один раз |
| Последующие старты |  **Я:** Что есть у ФСТЭК по CVE-2024-1086?
>
> **Claude** *(вызывает `find_bdu_by_cve("CVE-2024-1086")`)*:
>
> Найдена 1 запись БДУ — **BDU:2024-01187**, use-after-free в `nft_verdict_init()` ядра Linux, CVSS 7.8. Подтверждена производителем, эксплойт существует. Затронуты Astra Linux Special Edition 1.7, РЕД ОС 7.3, Альт 8 СП и ещё 10 дистрибутивов.

> **Я:** Критические уязвимости Astra Linux за 2025 год, где есть эксплойт.
>
> **Claude** *(вызывает `search_bdu_vulnerabilities(query="Astra Linux", min_severity="критический", year=2025, has_exploit=true)`)*:
>
> Найдено 4 результата…

## Архитектура

```
src/bdu_fstec_mcp/
    __init__.py       пакетные константы
    _config.py        конфигурация через env
    _cli.py           CLI-обёртка (run/refresh/stats)
    cache.py          скачивание и staleness-проверка снимка
    store.py          SQLite+FTS5 запросы и DTO-гидратация
    models.py         неизменяемые dataclass-модели
    formatters.py     pretty-print для LLM
    server.py         MCP stdio-сервер и диспетчер тулов
```

Данные живут в отдельном репозитории [bdu-fstec-mirror](https://github.com/velvetway/bdu-fstec-mirror). MCP их только читает.

## Разработка

```bash
pip install -e '.[dev]'
pytest          # 35 тестов, <1 с
```

Покрыты: FTS5-экранирование, фильтры, маппинг CVE→БДУ, скачивание и fallback кэша, staleness-проверки, форматтеры.

## Правовая сторона

- Данные БДУ — публичная информация, размещённая ФСТЭК России на `https://bdu.fstec.ru`.
- Проект не аффилирован с ФСТЭК России.
- Код — MIT. Данные остаются собственностью ФСТЭК России.
- При ссылке на результаты указывайте источник.

## Связанные проекты

- [velvetway/minreestr-mcp](https://github.com/velvetway/minreestr-mcp) — MCP для поиска российского ПО в каталоге Минцифры / каталогпо.рф.
- [velvetway/bdu-fstec-mirror](https://github.com/velvetway/bdu-fstec-mirror) — зеркало БДУ, источник данных для этого MCP.

## Source & license

This open-source MCP server is cataloged on AgentStack and links to its original source — we do not rehost the code.

- **Author:** [velvetway](https://github.com/velvetway)
- **Source:** [velvetway/bdu-fstec-mcp](https://github.com/velvetway/bdu-fstec-mcp)
- **License:** MIT

Install and usage instructions live in the source repository linked above.

## Pricing

- **Free** — Free

## Security capabilities

Automated source analysis of v0.1.0 — what this tool can access:

- **Network access:** no
- **Filesystem access:** no
- **Shell / process execution:** no
- **Environment & secrets:** no
- **Dynamic code execution:** no

*"Yes" means the capability is present in the source — more access means more to trust, not that it is unsafe.*


## Versions

- **0.1.0** — security scan: passed — Imported from the upstream source.

## Links

- Listing page: https://agentstack.voostack.com/l/mcp-velvetway-bdu-fstec-mcp
- Seller: https://agentstack.voostack.com/s/velvetway
- Browse the marketplace: https://agentstack.voostack.com/browse

---
Listed on AgentStack — the marketplace for AI agent skills and MCP servers. Every listing is security-reviewed. Creators keep 70%.
