PQC KHEPRA MCP Server
offiziellWe need to translate the given text from English to German, preserving the name "PQC KHEPRA MCP Server" if it appears, but the instruction says "Do not include the name unless it appears in the source text." The source text starts with "KHEPRA MCP Server" (without PQC prefix) and later mentions "PQC-01-STIG-V1R1" and "PQC" elsewhere. The name to preserve is "PQC KHEPRA MCP Server" but it doesn't appear exactly in the text. The text has "KHEPRA MCP Server" and later "PQC" separately. So we should not add the full name. We translate the text as is. We need to preserve product names, protocol names, URLs, numbers, technical terms. So "smithery badge", "MCP Registry", "License", "Container", "PQC", "STIG", "CCI", "NIST", "CMMC", "ert_scan", "Godfather Report", "DoD
Was kann man mit PQC KHEPRA MCP machen?
- PQC-STIG-Bewertung ausführen — Bitten Sie Ihre KI,
pqc_stigin einem Code-Verzeichnis auszuführen, um die CNSA-2.0-Konformität und die Post-Quanten-Bereitschaft zu prüfen. - Executive-Risikobericht erstellen — Lassen Sie Ihre KI
ert_scanauf einem Systempfad ausführen, um einen Godfather-Bericht mit in Dollar bewerteten Geschäftsauswirkungen zu erstellen. - Compliance-Kontrollen zuordnen — Fragen Sie die 36.195 Zeilen umfassende STIG/CCI/NIST/CMMC-Datenbank ab, um Ergebnisse relevanten Sicherheitsframeworks zuzuordnen.
- Im Sovereign-Modus bereitstellen — Konfigurieren Sie KHEPRA im
sovereign-Modus für Compliance-Scans ohne Datenabfluss und mit Air-Gap-Kompatibilität auf Ihrer eigenen Infrastruktur.
Dokumentation
KHEPRA MCP Server
Souveräne Compliance-Engine mit 36.195 STIG/CCI/NIST/CMMC-Zuordnungen. 76 Tools. v2.0.0.
Luftspalt-fähig. Null Token-Kosten. Führen Sie ert_scan aus → erhalten Sie einen Godfather Report mit in Dollar bezifferten Geschäftsauswirkungen.
Der einzige MCP-Compliance-Server, der auf Ihrer eigenen Hardware läuft — mit dem weltweit ersten DoD-PQC-STIG integriert.
PQC-01-STIG-V1R1 — Vollständiges Whitepaper →
17 Kontrollen, die CNSA 2.0, FIPS 203/204/205 und die NSA-Sicherheitsempfehlung für MCP vom Mai 2026 abdecken.
Das weltweit erste DoD-artige Post-Quanten-Kryptografie-STIG, einschließlich der ersten PQC-Kontrollen für agentische KI und MCP-Bereitstellungen.
Live-gehosteter Endpunkt:
https://mcp.souhimbou.ai/sse— keine Installation, in 30 Sekunden verbunden.
Selbsthosting für souveräne/luftspalt- Umgebungen: Docker oder Binärdatei.
Stufen
| Stufe | Preis | Lizenzschlüssel | Tools | Kontinuierliches Compliance-Scanning | Datenabfluss |
|---|---|---|---|---|---|
| Community | Kostenlos | ❌ Nicht erforderlich | pqc_stig + 12 Kern-Tools | — | Null (souveräner Modus) |
| Pro | 19 $/Monat | ✅ Erforderlich | Compliance-Berichte, ACP, NHI-Inventar | ✅ | Null |
| Enterprise | 499 $/Monat | ✅ Erforderlich | Alle 76 Tools | ✅ | Null |
| Sovereign | Individuell — Vertrieb kontaktieren | ✅ Erforderlich | Alle 76 Tools + Luftspalt-/Offline-Lizenzierung + HSM | ✅ | Null |
Die Community-Stufe ist kostenlos. Führen Sie
pqc_stigaus, um die Quantenbereitschaft Ihres Projekts gegen
PQC-01-STIG-V1R1 zu bewerten — das weltweit erste DoD-artige Post-Quanten-Kryptografie-STIG — ohne Lizenzschlüssel.Kontinuierliches Compliance-Scanning (Autopilot) ist in jeder kostenpflichtigen Stufe enthalten — es ist ein Kernbestandteil des Produkts, kein Zusatzverkauf.
Was es tut
KHEPRA MCP verbindet Ihren KI-Assistenten direkt mit einer gehärteten Compliance-Engine. Bitten Sie Claude oder einen beliebigen MCP-Client, ein System zu scannen, Ergebnisse STIG/NIST/CMMC-Kontrollen zuzuordnen und einen führungsbereiten Risikobericht zu erstellen — ganz ohne Daten an externe APIs zu senden.
Wichtigste Funktionen:
- 36.195 STIG/CCI/NIST 800-53/800-171/CMMC-Zuordnungen (offline, gebündelt)
- Post-Quanten-Kryptografie-Attestierung bei jedem Tool-Aufruf (ML-DSA-65 / FIPS 204)
- Weltweit erstes DoD-PQC-STIG — 17 Kontrollen, die CNSA 2.0 / FIPS 203/204/205 + agentische KI / MCP abdecken (PQC-01-STIG-V1R1)
- Godfather Report: in Dollar bezifferte Geschäftsauswirkung pro Befund (FAIR-Modell)
- Luftspalt- und SCIF-kompatibel — Souveräne-/Ironbank-Modi erzeugen null Datenabfluss-Aufrufe
- Pauschale Jahreslizenzierung — keine Gebühren pro Token oder Abfrage
- Läuft auf Ihrer eigenen Hardware: On-Premises, DoD, IC, Geheimschutz-Umgebungen
Schnellstart — Gehosteter Endpunkt (Null Installation)
Der schnellste Weg zu einem live einsatzbereiten Compliance-Tool in Ihrem KI-Client. Kein Docker, keine Binärdatei, kein Build:
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Oder wenn Ihr Client nativen SSE-Transport unterstützt:
https://mcp.souhimbou.ai/sse
Health-Check: https://mcp.souhimbou.ai/mcp/v1/health
Datenhinweis: Der gehostete Endpunkt läuft im
edge-Modus — der DAG ist im Arbeitsspeicher und ephemer. Für dauerhafte, signierte Prüfprotokolle und Luftspalt-Bereitstellung verwenden Sie die unten aufgeführten Selbsthosting-Optionen.
Selbsthosting-Installation
Für souveräne/Luftspalt-Bereitstellung: Docker (empfohlen, kein Build erforderlich) oder kompilierte Binärdatei (schnellster Start, SCIF-bereit). Beide unterstützen dieselben Umgebungsvariablen und alle MCP-Clients.
Wählen Sie Ihren Weg:
| Methode | Am besten geeignet für | Start |
|---|---|---|
| Gehosteter Endpunkt | Schnellster Start, Cloud-Tools | Sofort |
| Docker | Die meisten Benutzer, einfachstes Selbsthosting | ~2s |
| Kompilierte Binärdatei | Luftspalt, SCIF, Leistung | ~300ms |
Option A: Docker (Empfohlen)
Erfordert Docker Desktop oder Docker Engine. Das Image ist vorgebaut und enthält die vollständige Compliance-Datenbank — keine zusätzlichen Downloads im souveränen Modus.
# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest
# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
Option B: Kompilierte Binärdatei
Erfordert Go 1.21+ zum Bauen, oder laden Sie eine vorgebaute Version von GitHub Releases herunter.
git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP
# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp # Windows
# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
Windows — mit dem Batch-Launcher
Das Repository enthält einen run-mcp.bat-Launcher für Windows. Er verwendet die vorgebaute Binärdatei (schneller Pfad) und fällt automatisch auf go run zurück:
:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat
Hinzufügen zu Ihrem KI-Client
Claude Desktop
Speicherort der Konfigurationsdatei:
- macOS:
~/Library/Application Support/Claude/claude_desktop_config.json - Windows:
%APPDATA%\Claude\claude_desktop_config.json - Linux:
~/.config/Claude/claude_desktop_config.json
Community-Stufe — Docker (macOS / Linux)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Community-Stufe — Docker (Windows)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Community-Stufe — Binärdatei (Windows, schnellster Start)
{
"mcpServers": {
"khepra": {
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
Community-Stufe — Binärdatei über Batch-Launcher (Windows)
{
"mcpServers": {
"khepra": {
"command": "cmd",
"args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true"
}
}
}
}
Pro / Enterprise / Sovereign-Stufe (mit Lizenzschlüssel)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_LICENSE_KEY",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"-v", "/var/log/khepra:/var/log/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
],
"env": {
"KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Nach der Bearbeitung starten Sie Claude Desktop neu. Überprüfen Sie unter Einstellungen → Entwickler — Sie sollten khepra mit dem Status läuft und allen aufgelisteten Tools sehen.
Cursor
Konfigurationsdatei: .cursor/mcp.json in Ihrem Projektstamm oder ~/.cursor/mcp.json global.
Docker (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Binärdatei (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "/path/to/khepra-mcp",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
}
}
}
}
Binärdatei (Windows)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
VS Code (mit GitHub Copilot oder Cline-Erweiterung)
Konfigurationsdatei: .vscode/mcp.json in Ihrem Projekt oder Benutzereinstellungen.
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "${env:HOME}/.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Oder über Benutzer-settings.json für die Cline-Erweiterung:
{
"cline.mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Windsurf
Konfigurationsdatei: ~/.codeium/windsurf/mcp_config.json
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Continue.dev
Konfigurationsdatei: ~/.continue/config.json — fügen Sie zum experimental.modelContextProtocolServers-Array hinzu:
{
"experimental": {
"modelContextProtocolServers": [
{
"name": "khepra",
"transport": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
]
}
}
Cloud-/SaaS-KI-Tools (Claude.ai, ChatGPT, Gemini usw.)
Verwenden Sie den Live-gehosteten Endpunkt unter mcp.souhimbou.ai — keine Einrichtung erforderlich:
Option 1 — Live-gehosteter Endpunkt (empfohlen, null Einrichtung)
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Oder direkte SSE-URL für Tools, die diese akzeptieren:
https://mcp.souhimbou.ai/sse
| Cloud-Tool | Wo die MCP-URL hinzugefügt wird |
|---|---|
| Claude.ai (Pro/Team) | Einstellungen → Integrationen → MCP-Server |
| Cursor | .cursor/mcp.json → url-Feld |
| OpenAI-Assistenten | API-tools-Feld mit type: "mcp" |
| Glama.ai | Arbeitsbereich → MCP-Server |
| Smithery.ai | Katalog → Selbstgehosteter Server |
Option 2 — mcp-remote-Proxy (lokale Binärdatei hinter der Brücke)
Wenn Sie den souveränen Modus (null Datenabfluss) benötigen, der an ein Cloud-Tool weitergeleitet wird:
# Install once
npm install -g mcp-remote
# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
--server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
--port 3000
# Point cloud tool to:
# http://localhost:3000/sse
Sicherheitshinweis: Im
sovereign/ironbank-Modus tätigt KHEPRA null Datenabfluss-Aufrufe — nur die Brückenverbindung zum Cloud-Tool überträgt Daten.
Option 3 — Smithery / MCP-Registries (Community-Stufe)
KHEPRA ist auf allen großen MCP-Entdeckungsplattformen gelistet. Cloud-Tools, die registry-basierte Entdeckung unterstützen, können es direkt installieren:
| Registry | URL |
|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp |
| MCP-Registry (offiziell) | registry.modelcontextprotocol.io/?q=khepra |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp |
| Cline-Marketplace | github.com/cline/mcp-marketplace/issues/1824 |
| Live-gehosteter Endpunkt | mcp.souhimbou.ai |
Registry ID: io.github.nouchix/pqc-khepra-mcp
Validierung — Testen Sie Ihre Installation
Führen Sie dies von Ihrem Terminal aus, um zu überprüfen, ob der Server korrekt antwortet:
# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| & ".\khepra-mcp.exe"
Erwartete Ausgabe: eine JSON-RPC-Antwort, die alle verfügbaren Tools auflistet. Wenn Sie "tools": [...] mit 12+ Einträgen sehen — sind Sie verbunden.
Vollständige Protokollvalidierung (Windows)
# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"
# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation
MCP-Tools
Community-Stufe (Kostenlos — Kein Lizenzschlüssel)
pqc_stig — Weltweit erstes DoD-PQC-STIG ⭐
Bewertet ein Quellcode-Verzeichnis gegen PQC-01-STIG-V1R1: 12 Kontrollen, die CNSA-2.0-Algorithmusgenehmigung, ML-DSA-65-Schlüsselstärke, ML-KEM-768-Kapselung, hybride Kryptografie, Schlüsselspeicherung, konstante Zeitimplementierung und Zertifikatskettenanforderungen abdecken.
pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")
Beispiel: „Führe pqc_stig auf meinem Projekt aus und sag mir, ob ich CNSA-2.0-konform bin"
nist_map
Ordnet CCI-Identifikatoren oder STIG-Befunde NIST-800-53-Rev-5-Kontrollen zu.
khepra_query_stig
Durchsucht die 36.195-zeilige STIG/CCI/NIST/CMMC-Compliance-Datenbank nach Kontroll-ID.
dark_crypto_contribute (Opt-in)
Trägt anonymisierte kryptografische Algorithmus-Telemetrie zum SouHimBou AI Dark Crypto Intelligence Network bei. Keine personenbezogenen Daten. Nur Opt-in — feuert nie ohne ausdrücklichen Aufruf.
Pro / Enterprise / Sovereign-Stufe
ert_scan
Enterprise-Risiko- und Bedrohungsscan über STIG, NIST 800-53, NIST 800-171, CMMC und FedRAMP. Gibt einen Godfather Report mit in Dollar bezifferten Geschäftsauswirkungen zurück.
ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")
Beispiel: „Führe ert_scan auf /etc aus und erstelle einen Godfather Report"
stig_check
Automatisierter RHEL-09-STIG-V1R3-Compliance-Scan gegen ein Live-System oder einen Konfigurationspfad.
cmmc_assess
Vollständige CMMC-Level-1-, -2- oder -3-Bewertung mit Lückenanalyse und POA&M-Erstellung.
godfather_report
Erstellt einen Führungs-Godfather Report aus früheren Scan-Ergebnissen: Top-10-Befunde nach Dollar-Exposition sortiert, Sanierungs-ROI und FAIR-Modell-Geschäftsauswirkung.
+ 20 zusätzliche Tools
agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets und mehr.
Der Godfather Report
Im Gegensatz zu Compliance-Scannern, die eine Wand aus CVEs ausgeben, übersetzt KHEPRA Befunde in die Sprache, die Führungskräfte verstehen:
Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x
Jeder Befund enthält Kontroll-ID, Framework-Zuordnung, Geschäftsauswirkung in Dollar, geschätzte Sanierungskosten und ROI.
Bereitstellungsmodi
| Modus | Luftspalt | Datenabfluss | Telemetrie | Anwendungsfall |
|---|---|---|---|---|
sovereign | ✅ Ja | Null | Null | On-Premises, SCIF, Geheimschutz (STANDARD) |
ironbank | ✅ Ja | Null | Null | DoD/IC-Produktion, nur FIPS |
hybrid | ❌ Nein | LAN | Null | Edge- und Cloud-Koordination |
edge | ❌ Nein | Uneingeschränkt | Null | Vollständig zustandsloses SaaS |
Wird über die Umgebungsvariable KHEPRA_MODE festgelegt. Unbekannte Werte werden beim Start abgelehnt und fallen auf sovereign zurück (fail-closed).
Umgebungsvariablen
| Variable | Erforderlich | Standard | Beschreibung |
|---|---|---|---|
KHEPRA_LICENSE_KEY | Nur Pro/Enterprise/Sovereign | — | Lizenzschlüssel. Die Community-Stufe läuft ohne einen. Erhältlich unter nouchix.com |
KHEPRA_MODE | Nein | sovereign | Bereitstellungsmodus: sovereign, ironbank, hybrid, edge |
KHEPRA_MANIFEST_PATH | Nein | manifest.json | Pfad zur signierten Tool-Manifestdatei |
KHEPRA_HOME | Nein | /var/lib/khepra | Daten- und Compliance-Datenbankverzeichnis |
KHEPRA_LOG_DIR | Nein | /var/log/khepra | Protokollverzeichnis |
KHEPRA_DAG_PATH | Nein | ~/.khepra/dag | Speicherpfad für DAG-Prüfketten |
KHEPRA_AUDIT_LOG_PATH | Nein | ~/.khepra/audit.ndjson | Pfad für signierte Prüfprotokolle |
KHEPRA_MAX_CONCURRENT | Nein | 5 | Maximale gleichzeitige Tool-Aufrufe pro Agent |
KHEPRA_NETWORK_POLICY | Nein | lan | Netzwerkbereich: lan, none, unrestricted |
MCP_PQC_ENABLED | Nein | true | ML-DSA-65-PQC-Attestierung auf allen Antworten aktivieren |
Luftspalt- und SCIF-Bereitstellung
KHEPRA führt in den Modi sovereign und ironbank keinerlei externe Netzwerkaufrufe durch:
- Lizenz wird offline über eine mit ML-DSA-65 signierte
license.adinkhepra-Datei validiert - Compliance-Datenbanken (36.195 Zuordnungen) sind im Container gebündelt – keine externen Downloads
- Keine Telemetrie, kein Heartbeat, kein Egress – auf Transportebene verifiziert
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz
# On air-gapped host:
docker load < khepra-mcp.tar.gz
Hinweis zur Telemetrie: Das
dark_crypto_contribute-Tool (Community-Stufe) sendet anonymisierte kryptografische Algorithmus-Telemetrie an das SouHimBou AI-Intelligenznetzwerk nur dann, wenn es explizit vom Benutzer aufgerufen wird. Es wird niemals automatisch ausgelöst. Im Sovereign-/Ironbank-Modus werden alle Netzwerkaufrufe unabhängig davon auf Transportebene blockiert.
Compliance-Abdeckung
| Framework | Version | Zuordnungen |
|---|---|---|
| STIG (RHEL 9) | V1R3 | Automatisierte Scans |
| NIST 800-53 | Rev 5 | 2.120 CCIs |
| NIST 800-171 | Rev 2 | 320 Kontrollen |
| CMMC | Level 3 | Vollständiger Praxissatz |
| FedRAMP | High | Baseline-Scans |
| PQC-01-STIG-V1R1 | V1R1 | 17 PQC-Kontrollen (CNSA 2.0) |
| Gesamt | 36.195+ Zuordnungen |
Lizenzierung
Keine Gebühren pro Token oder pro Abfrage auf allen kostenpflichtigen Stufen.
| Stufe | Kosten | Lizenzschlüssel | Tools |
|---|---|---|---|
| Community | Kostenlos | Nicht erforderlich | pqc_stig + 12 Kern-Tools |
| Pro | 19 $/Monat | Erforderlich | Compliance-Berichte, ACP, NHI-Inventar, Autopilot |
| Enterprise | 499 $/Monat | Erforderlich | Alle 76 Tools, Autopilot |
| Sovereign | Individuell – Vertrieb kontaktieren | Erforderlich | Alle 76 Tools + Air-Gap-/Offline-Lizenzierung + HSM, Autopilot |
- Die Community-Stufe ist dauerhaft kostenlos – tragen Sie zur Open-Source-PQC-Einführung bei
- Pro/Enterprise: Self-Service-Abrechnung
- Sovereign: Kontakt contact@nouchix.com oder besuchen Sie nouchix.com
Sicherheit
Melden von Schwachstellen
Öffnen Sie keine öffentlichen Issues für Sicherheitslücken.
Melden Sie diese vertraulich über GitHub Security Advisories oder per E-Mail an support@nouchix.com.
| SLA | Ziel |
|---|---|
| Bestätigung | 24 Stunden |
| Erste Bewertung | 5 Werktage |
| Patch / Schadensbegrenzung (Kritisch) | 30 Tage |
Wir akzeptieren verschlüsselte Berichte über PGP (keys/security_contact.asc) und Post-Quanten-Kanäle (Dilithium-/ML-DSA-65-Schlüssel in keys/). Die vollständige Offenlegungsrichtlinie und die ASAF-Ereignistaxonomie finden Sie in SECURITY.md.
Sicherheitslage
Bereitstellung fortschrittlicher Post-Quanten-Kryptografie, Air-Gap-Isolation und umfassender STIG-Zuordnungen – entwickelt in direkter Übereinstimmung mit den NSA- und ASD-Richtlinien für das Model Context Protocol.
NSA- und ASD-MCP-Sicherheitsausrichtung
Die NSA und das Australian Signals Directorate (ASD) haben spezifische Bedrohungsvektoren für KI-Systeme veröffentlicht, die mit lokalen Umgebungen interagieren. KHEPRA MCP ist ausdrücklich darauf ausgelegt, jeden identifizierten Vektor zu entschärfen:
| NSA/ASD-Anforderung | KHEPRA-Implementierung |
|---|---|
| Kryptografische Validierung von Tool-Antworten | ML-DSA-65- (Dilithium-) Signaturen auf allen JSON-RPC-2.0-Payloads |
| Eingabevalidierung und -bereinigung | Parameter-Injection-Resistenz durch strenge JSON-Schema-Validierung |
| Prinzip der geringsten Privilegien bei Anmeldedaten | Kurzlebige, ephemere Token, die an bestimmte Aufgabenausführungsfenster gebunden sind |
| Umfassende Audit-Protokollierung | Manipulationssichere Ereignisse, die in einer unveränderlichen DAG-Struktur zusammengefasst werden |
| Grenzen für Ressourcenverbrauch | Ratenbegrenzung + Backpressure für LLM-Anfrageschleifen |
| Autorisierungs-Gates für sensible Aktionen | Human-in-the-Loop-Gate für destruktive Zustandsänderungen |
| Umgebungsisolation | Containerisierte Ausführung mit Sovereign-Modus ohne Egress |
| Integrität der Software-Lieferkette | Manifest-Pinning für alle geladenen Tools und Abhängigkeiten |
| Reduzierung der Netzwerkexposition | Air-Gap-fähig – kein Internet-Transit in den Modi sovereign/ironbank |
| Post-Quanten-Resilienz | PQC-signierte DAG-Spur zum Schutz vor Harvest-Now-Decrypt-Later |
Compliance-Zertifizierungen
| Framework | Status | Abdeckung |
|---|---|---|
| CMMC Level 2 | ✅ | Automatisiert die Beweissammlung für die Bereiche AU, CM, SI, SC |
| NIST SP 800-171 Rev 2 | ✅ | Protokollierung, Rechenschaftspflicht, Systemintegrität |
| NIST SP 800-53 Rev 5 | ✅ | Kontinuierliche Überwachung (AU-2, SI-4) |
| FIPS 203 (ML-KEM) | ✅ | Schlüssel-Kapselung für sicheren Transit |
| FIPS 204 (ML-DSA) | ✅ | Digitale Signaturen für die Payload-Authentifizierung |
| NSM-10-PQC-Mandat | ✅ | Einhaltung des National Security Memorandum 10 |
| DFARS 252.204-7012 | ✅ | Unveränderliche forensische Spuren für die Meldung von Cyber-Vorfällen |
| NSA-MCP-Sicherheitsrichtlinien | ✅ | Direkte Zuordnung zu allen veröffentlichten KI-Agenten-Bedrohungsentschärfungen |
Live-Bereitstellung – Physische Edge
Läuft seit dem 12. Mai 2026 kontinuierlich auf eingeschränkter Edge-Hardware, um die Effizienz in Sovereign-Umgebungen zu beweisen:
- Hardware: Raspberry Pi 2 · 1 GB RAM · 900 MHz ARM · Live Spectrum Router
- SCADA-Pod: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Live-Dilithium-Signaturverifizierung
- Aktive Kontrollen: 3 offene Ports gesichert · 12 STIG-Verstöße erkannt · 100 % Dateiintegritätsüberwachung (AIDE) · 24/7-Dauerbetrieb
Akademische Validierung
| Veranstaltung | Datum | Institution |
|---|---|---|
| UAlbany AI Plus Symposium 2026 – „KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography" | 7. März 2026 | NSA-CAE-CDE-Institution · 200+ Teilnehmer |
| SUNY Albany Cybersecurity Showcase – Erste PQC-Schlüsselzeremonie auf einem STM32-Klassengerät (SCADA-Pod) | 12.–13. Mai 2026 | Live-Demo · SCADA-Architektur-Poster |
USPTO-Provisional-Patentanmeldung Nr. 63/942,886 – anhängig.
🔒 Iron-Bank-Container im DISA-Prüfverfahren.
Hinweis zur Open-Core-Architektur
PQC-Khepra-MCP ist ein Open-Source-Model-Context-Protocol-Server, der Post-Quanten-Kryptografie-Primitive (ML-DSA-65, ML-KEM-768) und Compliance-Tools bereitstellt.
Proprietäre Laufzeit-Governance-Engines – einschließlich des KHEPRA Trust Operating System (KTOS), des ASAF Policy Declaration Language (APDL)-Compilers, des Evolutionary Algorithm Lattice Auto-Tuning-Kernels, des SEKHEM Polymorphic WAF-Gateways und des Full-Stealth Sovereign Mesh – sind Komponenten von Khepra Enterprise und werden unter kommerziellen Bedingungen lizenziert.
So finden Sie uns – MCP-Registry-Einträge
PQC-Khepra-MCP ist auf allen großen MCP-Entdeckungsplattformen gelistet:
| Plattform | Link | Hinweise |
|---|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp | Ein-Klick-Installation für Claude, Cursor, Windsurf |
| MCP Registry (offiziell) | registry.modelcontextprotocol.io/?q=khepra | Von Anthropic kuratierte Registry – Registry-ID: io.github.nouchix/pqc-khepra-mcp |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp | Community-Entdeckungsindex |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 | VS Code / Cline-Erweiterungsmarktplatz |
| Live gehosteter Endpunkt | mcp.souhimbou.ai | SSE-Endpunkt ohne Installation – in 30 Sekunden verbunden |
Über NouchiX
Von Veteranen geführtes Beratungsunternehmen, das CMMC-, NIST- und STIG-Anforderungen in Executive-Roadmaps übersetzt.
- Vertrieb / Allgemein: contact@nouchix.com
- Support: support@nouchix.com
- Website: https://nouchix.com
- Telefon: (518) 304-4450
Entwickelt von SecRed Knowledge Inc., tätig als NouchiX, Albany, NY.