What is the DefectDojo MCP server?
MCP server for DefectDojo: 24 tools with RBAC, HMAC audit chain, and SIEM forwarding
How to install DefectDojo
Copy-paste configuration for popular MCP clients.
DEFECTDOJO_URLrequiredBase URL of the DefectDojo instance (must use https:// unless ALLOW_INSECURE_HTTP=true)
DEFECTDOJO_API_KEYrequiredsecretAPI key for DefectDojo (generate at DefectDojo > API v2 > Your API Key). Use DEFECTDOJO_READ_API_KEY + DEFECTDOJO_WRITE_API_KEY for least-privilege dual-key mode.
DEFECTDOJO_READ_API_KEYsecretOptional read-only API key (used for GET requests in dual-key mode)
DEFECTDOJO_WRITE_API_KEYsecretOptional write API key (used for POST/PATCH in dual-key mode)
MCP_AUTH_TOKENsecretBearer token granting admin-role access (legacy single-token mode — prefer MCP_ROLE_<NAME>=<token>:<role> for RBAC)
AUDIT_HMAC_KEYsecretHMAC key for audit log integrity chain. Required for cross-restart log verification on network transports. Generate with: python3 -c 'import secrets; print(secrets.token_hex(32))'
{
"mcpServers": {
"mcp-defectdojo": {
"command": "uvx",
"args": [
"mcp-defectdojo"
],
"env": {
"DEFECTDOJO_URL": "<YOUR_DEFECTDOJO_URL>",
"DEFECTDOJO_API_KEY": "<YOUR_DEFECTDOJO_API_KEY>",
"DEFECTDOJO_READ_API_KEY": "<YOUR_DEFECTDOJO_READ_API_KEY>",
"DEFECTDOJO_WRITE_API_KEY": "<YOUR_DEFECTDOJO_WRITE_API_KEY>",
"MCP_AUTH_TOKEN": "<YOUR_MCP_AUTH_TOKEN>",
"AUDIT_HMAC_KEY": "<YOUR_AUDIT_HMAC_KEY>"
}
}
}
}{
"mcpServers": {
"mcp-defectdojo": {
"command": "uvx",
"args": [
"mcp-defectdojo"
],
"env": {
"DEFECTDOJO_URL": "<YOUR_DEFECTDOJO_URL>",
"DEFECTDOJO_API_KEY": "<YOUR_DEFECTDOJO_API_KEY>",
"DEFECTDOJO_READ_API_KEY": "<YOUR_DEFECTDOJO_READ_API_KEY>",
"DEFECTDOJO_WRITE_API_KEY": "<YOUR_DEFECTDOJO_WRITE_API_KEY>",
"MCP_AUTH_TOKEN": "<YOUR_MCP_AUTH_TOKEN>",
"AUDIT_HMAC_KEY": "<YOUR_AUDIT_HMAC_KEY>"
}
}
}
}{
"mcpServers": {
"mcp-defectdojo": {
"command": "uvx",
"args": [
"mcp-defectdojo"
],
"env": {
"DEFECTDOJO_URL": "<YOUR_DEFECTDOJO_URL>",
"DEFECTDOJO_API_KEY": "<YOUR_DEFECTDOJO_API_KEY>",
"DEFECTDOJO_READ_API_KEY": "<YOUR_DEFECTDOJO_READ_API_KEY>",
"DEFECTDOJO_WRITE_API_KEY": "<YOUR_DEFECTDOJO_WRITE_API_KEY>",
"MCP_AUTH_TOKEN": "<YOUR_MCP_AUTH_TOKEN>",
"AUDIT_HMAC_KEY": "<YOUR_AUDIT_HMAC_KEY>"
}
}
}
}{
"servers": {
"mcp-defectdojo": {
"type": "stdio",
"command": "uvx",
"args": [
"mcp-defectdojo"
],
"env": {
"DEFECTDOJO_URL": "<YOUR_DEFECTDOJO_URL>",
"DEFECTDOJO_API_KEY": "<YOUR_DEFECTDOJO_API_KEY>",
"DEFECTDOJO_READ_API_KEY": "<YOUR_DEFECTDOJO_READ_API_KEY>",
"DEFECTDOJO_WRITE_API_KEY": "<YOUR_DEFECTDOJO_WRITE_API_KEY>",
"MCP_AUTH_TOKEN": "<YOUR_MCP_AUTH_TOKEN>",
"AUDIT_HMAC_KEY": "<YOUR_AUDIT_HMAC_KEY>"
}
}
}
}claude mcp add mcp-defectdojo --env DEFECTDOJO_URL=<YOUR_DEFECTDOJO_URL> --env DEFECTDOJO_API_KEY=<YOUR_DEFECTDOJO_API_KEY> --env DEFECTDOJO_READ_API_KEY=<YOUR_DEFECTDOJO_READ_API_KEY> --env DEFECTDOJO_WRITE_API_KEY=<YOUR_DEFECTDOJO_WRITE_API_KEY> --env MCP_AUTH_TOKEN=<YOUR_MCP_AUTH_TOKEN> --env AUDIT_HMAC_KEY=<YOUR_AUDIT_HMAC_KEY> -- uvx mcp-defectdojoRelated MCP servers
Scrapling MCP Server
Give your AI agent stealth web scraping with Cloudflare bypass and CSS selection, powered by Scrapling.
Chrome DevTools MCP
Give your AI coding agent full control of a live Chrome browser for automation, debugging, and performance analysis.
com.puter/mcp-server
Let AI agents manage your Puter files, websites, and serverless workers over MCP.
Browser automation for AI agents via MCP, powering ByteDance's Agent TARS hybrid GUI/DOM browser control.
Run arbitrary shell commands from an MCP-connected AI agent.
Filesystem access MCP server from ByteDance's UI-TARS/Agent TARS ecosystem.