Skip to content
mcp/skillhub

DefectDojo MCP Server

by inspicereio.github.inspicere/mcp-defectdojov3.3.2

MCP server for DefectDojo: 24 tools with RBAC, HMAC audit chain, and SIEM forwarding

1Pythonstdioofficial registry

context tax

queued

security

queued

cold start

queued

freshness

Slowing4mo ago

Install DefectDojo MCP server

Install in Claude Code

claude mcp add defectdojo -e DEFECTDOJO_URL='<defectdojo-url>' -e DEFECTDOJO_API_KEY='<defectdojo-api-key>' -e DEFECTDOJO_READ_API_KEY='<defectdojo-read-api-key>' -e DEFECTDOJO_WRITE_API_KEY='<defectdojo-write-api-key>' -e MCP_AUTH_TOKEN='<mcp-auth-token>' -e AUDIT_HMAC_KEY='<audit-hmac-key>' -- uvx mcp-defectdojo

Configuration

VariableRequiredSecretDescription
DEFECTDOJO_URLyes—Base URL of the DefectDojo instance (must use https:// unless ALLOW_INSECURE_HTTP=true)
DEFECTDOJO_API_KEYyesyesAPI key for DefectDojo (generate at DefectDojo > API v2 > Your API Key). Use DEFECTDOJO_READ_API_KEY + DEFECTDOJO_WRITE_API_KEY for least-privilege dual-key mode.
DEFECTDOJO_READ_API_KEY—yesOptional read-only API key (used for GET requests in dual-key mode)
DEFECTDOJO_WRITE_API_KEY—yesOptional write API key (used for POST/PATCH in dual-key mode)
MCP_AUTH_TOKEN—yesBearer token granting admin-role access (legacy single-token mode — prefer MCP_ROLE_<NAME>=<token>:<role> for RBAC)
AUDIT_HMAC_KEY—yesHMAC key for audit log integrity chain. Required for cross-restart log verification on network transports. Generate with: python3 -c 'import secrets; print(secrets.token_hex(32))'

Freshness

Slowing — last maintenance signal 4mo ago. The newest of the signals below sets the band.

  1. Last commit (default branch)

    2026-05-28 · 4mo ago · GitHub

  2. Latest release

    no data · GitHub

  3. Package published

    no data · npm/PyPI

  4. Registry entry updated

    2026-05-28 · 5mo ago · official registry · v3.3.2

FAQ

›How do I install the DefectDojo MCP server in Claude Code?

Run: claude mcp add defectdojo -e DEFECTDOJO_URL='<defectdojo-url>' -e DEFECTDOJO_API_KEY='<defectdojo-api-key>' -e DEFECTDOJO_READ_API_KEY='<defectdojo-read-api-key>' -e DEFECTDOJO_WRITE_API_KEY='<defectdojo-write-api-key>' -e MCP_AUTH_TOKEN='<mcp-auth-token>' -e AUDIT_HMAC_KEY='<audit-hmac-key>' -- uvx mcp-defectdojo. For Cursor, VS Code, Claude Desktop and Windsurf, use the install tabs above.

›Does DefectDojo require an API key?

Yes. It expects DEFECTDOJO_URL, DEFECTDOJO_API_KEY, DEFECTDOJO_READ_API_KEY, DEFECTDOJO_WRITE_API_KEY, MCP_AUTH_TOKEN, AUDIT_HMAC_KEY, of which 5 are secrets.

›Can I use DefectDojo as a remote (hosted) MCP server?

No hosted endpoint is published; it runs locally over stdio.

›Is DefectDojo in the official MCP registry?

Yes, as io.github.inspicere/mcp-defectdojo.

Alternatives to DefectDojo

Other security MCP servers.

View all