PQC KHEPRA MCP Server
offiziellWe need to translate the given text from English to German, preserving the name "PQC KHEPRA MCP Server" if it appears, but the instruction says "Do not include the name unless it appears in the source text." The source text starts with "KHEPRA MCP Server" (without PQC prefix) and later mentions "PQC-01-STIG-V1R1" and "PQC" elsewhere. The name to preserve is "PQC KHEPRA MCP Server" but it doesn't appear exactly in the text. The text has "KHEPRA MCP Server" and later "PQC" separately. So we should not add the full name. We translate the text as is. We need to preserve product names, protocol names, URLs, numbers, technical terms. So "smithery badge", "MCP Registry", "License", "Container", "PQC", "STIG", "CCI", "NIST", "CMMC", "ert_scan", "Godfather Report", "DoD
Was kann man mit PQC KHEPRA MCP machen?
- Bewerten Sie die Quantum-Bereitschaft mit
pqc_stig— durchsuchen Sie ein Quellverzeichnis gegen die PQC-01-STIG-V1R1-Kontrollen auf CNSA 2.0- und FIPS 203/204/205-Konformität. - Ordnen Sie Befunde NIST-Kontrollen mit
nist_mapzu — übersetzen Sie CCI-Identifikatoren oder STIG-Ergebnisse in NIST 800-53 Rev 5-Kontrollzuordnungen. - Abfragen der Compliance-Datenbank mit
khepra_query_stig— schlagen Sie spezifische STIG/CCI/NIST/CMMC-Einträge aus dem gebündelten Datensatz mit 36.195 Zeilen nach. - Ausführen von Unternehmensrisiko-Scans mit
ert_scan— bewerten Sie ein Ziel gegen STIG, NIST 800-53, NIST 800-171, CMMC und FedRAMP und erhalten Sie einen Godfather Report mit in Dollar ausgedrückten geschäftlichen Auswirkungen. - Durchführen von CMMC-Bewertungen mit
cmmc_assess— bewerten Sie gegen CMMC Level 1, 2 oder 3 und generieren Sie eine Lückenanalyse mit POA&M. - Generieren von Executive Summaries mit
godfather_report— erstellen Sie einen Bericht der Top-10-Befunde, sortiert nach Dollar-Exposition und Sanierungs-ROI aus früheren Scan-Ergebnissen.
Dokumentation
KHEPRA MCP Server
Souveräne Compliance-Engine mit 36.195 STIG/CCI/NIST/CMMC-Zuordnungen. 76 Tools. v2.0.0.
Luftspalt-fähig. Null Token-Kosten. Führen Sie ert_scan aus → erhalten Sie einen Godfather Report mit in Dollar bewerteter Geschäftsauswirkung.
Der einzige MCP-Compliance-Server, der auf Ihrer eigenen Hardware läuft — mit der weltweit ersten DoD PQC STIG integriert.
PQC-01-STIG-V1R1 — Vollständiges Whitepaper →
17 Kontrollen, die CNSA 2.0, FIPS 203/204/205 und die NSA-Sicherheitsempfehlung für MCP vom Mai 2026 abdecken.
Die weltweit erste DoD-konforme Post-Quanten-Kryptographie-STIG, einschließlich der ersten PQC-Kontrollen für agentische KI und MCP-Bereitstellungen.
Live-gehosteter Endpunkt:
https://mcp.souhimbou.ai/sse— keine Installation, in 30 Sekunden verbunden.
Selbst hosten für souveräne/luftspalt- Umgebungen: Docker oder Binärdatei.
Stufen
| Stufe | Preis | Lizenzschlüssel | Tools | Kontinuierliches Compliance-Scanning | Egress |
|---|---|---|---|---|---|
| Community | Kostenlos | ❌ Nicht erforderlich | pqc_stig + 12 Kern-Tools | — | Null (souveräner Modus) |
| Pro | 19 $/Monat | ✅ Erforderlich | Compliance-Berichte, ACP, NHI-Inventar | ✅ | Null |
| Enterprise | 499 $/Monat | ✅ Erforderlich | Alle 76 Tools | ✅ | Null |
| Sovereign | Individuell — Vertrieb kontaktieren | ✅ Erforderlich | Alle 76 Tools + Luftspalt-/Offline-Lizenzierung + HSM | ✅ | Null |
Die Community-Stufe ist kostenlos. Führen Sie
pqc_stigaus, um die Quantenbereitschaft Ihres Projekts zu bewerten, gemäß
PQC-01-STIG-V1R1 — der weltweit ersten DoD-konformen Post-Quanten-Kryptographie-STIG — ohne Lizenzschlüssel.Kontinuierliches Compliance-Scanning (Autopilot) ist in jeder kostenpflichtigen Stufe enthalten — es ist ein Kernbestandteil des Produkts, kein Zusatzverkauf.
Was es tut
KHEPRA MCP verbindet Ihren KI-Assistenten direkt mit einer gehärteten Compliance-Engine. Bitten Sie Claude oder einen beliebigen MCP-Client, ein System zu scannen, Ergebnisse STIG/NIST/CMMC-Kontrollen zuzuordnen und einen führungsbereiten Risikobericht zu erstellen — ganz ohne Daten an externe APIs zu senden.
Hauptfunktionen:
- 36.195 STIG/CCI/NIST 800-53/800-171/CMMC-Zuordnungen (offline, gebündelt)
- Post-Quanten-Kryptographie-Attestierung bei jedem Tool-Aufruf (ML-DSA-65 / FIPS 204)
- Weltweit erste DoD PQC STIG — 17 Kontrollen, die CNSA 2.0 / FIPS 203/204/205 + agentische KI / MCP abdecken (PQC-01-STIG-V1R1)
- Godfather Report: In Dollar bewertete Geschäftsauswirkung pro Befund (FAIR-Modell)
- Luftspalt- und SCIF-kompatibel — souveräne/ironbank-Modi erzeugen null Egress-Aufrufe
- Feste Jahreslizenz — keine Gebühren pro Token oder pro Abfrage
- Läuft auf Ihrer eigenen Hardware: On-Premises, DoD, IC, Geheimhaltungsstufen-Umgebungen
Schnellstart — Gehosteter Endpunkt (Null Installation)
Der schnellste Weg zu einem Live-Compliance-Tool in Ihrem KI-Client. Kein Docker, keine Binärdatei, kein Build:
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Oder wenn Ihr Client nativen SSE-Transport unterstützt:
https://mcp.souhimbou.ai/sse
Health-Check: https://mcp.souhimbou.ai/mcp/v1/health
Datenhinweis: Der gehostete Endpunkt läuft im
edge-Modus — der DAG ist im Speicher und ephemer. Für dauerhafte, signierte Prüfpfade und Luftspalt-Bereitstellung verwenden Sie die unten aufgeführten Selbsthosting-Optionen.
Selbsthosting-Installation
Für souveräne/luftspalt- Bereitstellung: Docker (empfohlen, kein Build erforderlich) oder kompilierte Binärdatei (schnellster Start, SCIF-bereit). Beide unterstützen dieselben Umgebungsvariablen und alle MCP-Clients.
Wählen Sie Ihren Weg:
| Methode | Am besten geeignet für | Start |
|---|---|---|
| Gehosteter Endpunkt | Schnellster Start, Cloud-Tools | Sofort |
| Docker | Die meisten Benutzer, einfachstes Selbsthosting | ~2s |
| Kompilierte Binärdatei | Luftspalt, SCIF, Leistung | ~300ms |
Option A: Docker (Empfohlen)
Erfordert Docker Desktop oder Docker Engine. Das Image ist vorgebaut und enthält die vollständige Compliance-Datenbank — keine zusätzlichen Downloads im souveränen Modus.
# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest
# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
Option B: Kompilierte Binärdatei
Erfordert Go 1.21+ zum Erstellen, oder laden Sie eine vorgebaute Version von GitHub Releases herunter.
git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP
# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp # Windows
# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
Windows — mit dem Batch-Launcher
Das Repository enthält einen run-mcp.bat-Launcher für Windows. Er verwendet die vorgebaute Binärdatei (schneller Pfad) und fällt automatisch auf go run zurück:
:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat
Hinzufügen zu Ihrem KI-Client
Claude Desktop
Speicherort der Konfigurationsdatei:
- macOS:
~/Library/Application Support/Claude/claude_desktop_config.json - Windows:
%APPDATA%\Claude\claude_desktop_config.json - Linux:
~/.config/Claude/claude_desktop_config.json
Community-Stufe — Docker (macOS / Linux)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Community-Stufe — Docker (Windows)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Community-Stufe — Binärdatei (Windows, schnellster Start)
{
"mcpServers": {
"khepra": {
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
Community-Stufe — Binärdatei über Batch-Launcher (Windows)
{
"mcpServers": {
"khepra": {
"command": "cmd",
"args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true"
}
}
}
}
Pro / Enterprise / Sovereign-Stufe (mit Lizenzschlüssel)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_LICENSE_KEY",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"-v", "/var/log/khepra:/var/log/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
],
"env": {
"KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Nach der Bearbeitung starten Sie Claude Desktop neu. Überprüfen Sie unter Einstellungen → Entwickler — Sie sollten khepra mit Status läuft und allen aufgelisteten Tools sehen.
Cursor
Konfigurationsdatei: .cursor/mcp.json in Ihrem Projektstamm oder ~/.cursor/mcp.json global.
Docker (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Binärdatei (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "/path/to/khepra-mcp",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
}
}
}
}
Binärdatei (Windows)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
VS Code (mit GitHub Copilot oder Cline-Erweiterung)
Konfigurationsdatei: .vscode/mcp.json in Ihrem Projekt oder Benutzereinstellungen.
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "${env:HOME}/.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Oder über Benutzer-settings.json für die Cline-Erweiterung:
{
"cline.mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Windsurf
Konfigurationsdatei: ~/.codeium/windsurf/mcp_config.json
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Continue.dev
Konfigurationsdatei: ~/.continue/config.json — fügen Sie zum experimental.modelContextProtocolServers-Array hinzu:
{
"experimental": {
"modelContextProtocolServers": [
{
"name": "khepra",
"transport": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
]
}
}
Cloud-/SaaS-KI-Tools (Claude.ai, ChatGPT, Gemini usw.)
Verwenden Sie den Live-gehosteten Endpunkt unter mcp.souhimbou.ai — keine Einrichtung erforderlich:
Option 1 — Live-gehosteter Endpunkt (empfohlen, null Einrichtung)
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Oder direkte SSE-URL für Tools, die diese akzeptieren:
https://mcp.souhimbou.ai/sse
| Cloud-Tool | Wo die MCP-URL hinzugefügt wird |
|---|---|
| Claude.ai (Pro/Team) | Einstellungen → Integrationen → MCP-Server |
| Cursor | .cursor/mcp.json → url-Feld |
| OpenAI Assistants | API tools-Feld mit type: "mcp" |
| Glama.ai | Arbeitsbereich → MCP-Server |
| Smithery.ai | Katalog → Selbstgehosteter Server |
Option 2 — mcp-remote-Proxy (lokale Binärdatei hinter der Brücke)
Wenn Sie den souveränen Modus (null Egress) benötigen, der an ein Cloud-Tool weitergeleitet wird:
# Install once
npm install -g mcp-remote
# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
--server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
--port 3000
# Point cloud tool to:
# http://localhost:3000/sse
Sicherheitshinweis: Im
sovereign/ironbank-Modus führt KHEPRA null Egress-Aufrufe aus — nur die Brückenverbindung zum Cloud-Tool überträgt Daten.
Option 3 — Smithery / MCP-Registries (Community-Stufe)
KHEPRA ist auf allen großen MCP-Entdeckungsplattformen gelistet. Cloud-Tools, die die registry-basierte Entdeckung unterstützen, können es direkt installieren:
| Registry | URL |
|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp |
| MCP Registry (offiziell) | registry.modelcontextprotocol.io/?q=khepra |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 |
| Live-gehosteter Endpunkt | mcp.souhimbou.ai |
Registry ID: io.github.nouchix/pqc-khepra-mcp
Validierung — Testen Sie Ihre Installation
Führen Sie dies von Ihrem Terminal aus, um zu überprüfen, ob der Server korrekt antwortet:
# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| & ".\khepra-mcp.exe"
Erwartete Ausgabe: eine JSON-RPC-Antwort, die alle verfügbaren Tools auflistet. Wenn Sie "tools": [...] mit 12+ Einträgen sehen — sind Sie verbunden.
Vollständige Protokollvalidierung (Windows)
# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"
# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation
MCP-Tools
Community-Stufe (Kostenlos — Kein Lizenzschlüssel)
pqc_stig — Weltweit erste DoD PQC STIG ⭐
Bewertet ein Quellcode-Verzeichnis gegen PQC-01-STIG-V1R1: 12 Kontrollen, die CNSA 2.0-Algorithmusgenehmigung, ML-DSA-65-Schlüsselstärke, ML-KEM-768-Kapselung, hybride Kryptographie, Schlüsselspeicherung, konstante Zeitimplementierung und Zertifikatskettenanforderungen abdecken.
pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")
Beispiel: "Führe pqc_stig auf meinem Projekt aus und sage mir, ob ich CNSA 2.0-konform bin"
nist_map
Ordnet CCI-Identifikatoren oder STIG-Befunde NIST 800-53 Rev 5-Kontrollen zu.
khepra_query_stig
Durchsucht die 36.195-zeilige STIG/CCI/NIST/CMMC-Compliance-Datenbank nach Kontroll-ID.
dark_crypto_contribute (Opt-in)
Trägt anonymisierte Telemetrie zu kryptographischen Algorithmen zum SouHimBou AI Dark Crypto Intelligence Network bei. Keine personenbezogenen Daten. Nur Opt-in — wird niemals ohne expliziten Aufruf ausgelöst.
Pro / Enterprise / Sovereign-Stufe
ert_scan
Enterprise-Risiko- und Bedrohungsscan über STIG, NIST 800-53, NIST 800-171, CMMC und FedRAMP. Liefert einen Godfather Report mit in Dollar bewerteter Geschäftsauswirkung.
ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")
Beispiel: "Führe ert_scan auf /etc aus und generiere einen Godfather Report"
stig_check
Automatisierter RHEL-09-STIG-V1R3-Compliance-Scan gegen ein Live-System oder einen Konfigurationspfad.
cmmc_assess
Vollständige CMMC-Level-1-, -2- oder -3-Bewertung mit Gap-Analyse und POA&M-Erstellung.
godfather_report
Generiert einen Führungs-Godfather Report aus früheren Scan-Ergebnissen: Top-10-Befunde nach Dollar-Exposition sortiert, Sanierungs-ROI und FAIR-Modell-Geschäftsauswirkung.
+ 20 zusätzliche Tools
agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets und mehr.
Der Godfather Report
Im Gegensatz zu Compliance-Scannern, die eine Wand aus CVEs ausgeben, übersetzt KHEPRA Befunde in die Sprache, die Führungskräfte verstehen:
Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x
Jeder Befund enthält Kontroll-ID, Framework-Zuordnung, Geschäftsauswirkung in Dollar, geschätzte Sanierungskosten und ROI.
Bereitstellungsmodi
| Modus | Luftspalt | Egress | Telemetrie | Anwendungsfall |
|---|---|---|---|---|
sovereign | ✅ Ja | Null | Null | On-Premises, SCIF, Geheimhaltungsstufen (STANDARD) |
ironbank | ✅ Ja | Null | Null | DoD/IC-Produktion, nur FIPS |
hybrid | ❌ Nein | LAN | Null | Edge- und Cloud-Koordination |
edge | ❌ Nein | Uneingeschränkt | Null | Vollständig zustandsloses SaaS |
Festgelegt über die KHEPRA_MODE-Umgebungsvariable. Unbekannte Werte werden beim Start abgelehnt und fallen auf sovereign zurück (fail-closed).
Umgebungsvariablen
| Variable | Erforderlich | Standard | Beschreibung |
|---|---|---|---|
KHEPRA_LICENSE_KEY | Nur Pro/Enterprise/Sovereign | — | Lizenzschlüssel. Die Community-Stufe läuft ohne einen. Erhältlich unter nouchix.com |
KHEPRA_MODE | Nein | sovereign | Bereitstellungsmodus: sovereign, ironbank, hybrid, edge |
KHEPRA_MANIFEST_PATH | Nein | manifest.json | Pfad zur signierten Tool-Manifestdatei |
KHEPRA_HOME | Nein | /var/lib/khepra | Daten- und Compliance-Datenbankverzeichnis |
KHEPRA_LOG_DIR | Nein | /var/log/khepra | Protokollverzeichnis |
KHEPRA_DAG_PATH | Nein | ~/.khepra/dag | Speicherpfad für die DAG-Prüfpfadkette |
KHEPRA_AUDIT_LOG_PATH | Nein | ~/.khepra/audit.ndjson | Pfad zum signierten Prüfprotokoll |
KHEPRA_MAX_CONCURRENT | Nein | 5 | Maximale gleichzeitige Tool-Aufrufe pro Agent |
KHEPRA_NETWORK_POLICY | Nein | lan | Netzwerkbereich: lan, none, unrestricted |
MCP_PQC_ENABLED | Nein | true | ML-DSA-65-PQC-Attestierung für alle Antworten aktivieren |
Luftspalt- und SCIF-Bereitstellung
KHEPRA führt in den Modi sovereign und ironbank keinerlei externe Netzwerkaufrufe durch:
- Lizenzprüfung offline über eine mit ML-DSA-65 signierte
license.adinkhepra-Datei - Compliance-Datenbanken (36.195 Zuordnungen) im Container gebündelt – keine externen Downloads
- Keine Telemetrie, kein Heartbeat, kein Egress – auf der Transportschicht verifiziert
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz
# On air-gapped host:
docker load < khepra-mcp.tar.gz
Hinweis zur Telemetrie: Das
dark_crypto_contribute-Tool (Community-Stufe) sendet anonymisierte Telemetrie zu kryptografischen Algorithmen an das SouHimBou AI-Intelligenznetzwerk nur dann, wenn es explizit vom Benutzer aufgerufen wird. Es wird niemals automatisch ausgelöst. Im Sovereign-/Iron-Bank-Modus werden alle Netzwerkaufrufe unabhängig davon auf der Transportschicht blockiert.
Compliance-Abdeckung
| Framework | Version | Zuordnungen |
|---|---|---|
| STIG (RHEL 9) | V1R3 | Automatisierte Scans |
| NIST 800-53 | Rev 5 | 2.120 CCIs |
| NIST 800-171 | Rev 2 | 320 Kontrollen |
| CMMC | Level 3 | Vollständiger Praxissatz |
| FedRAMP | High | Baseline-Scans |
| PQC-01-STIG-V1R1 | V1R1 | 17 PQC-Kontrollen (CNSA 2.0) |
| Gesamt | 36.195+ Zuordnungen |
Lizenzierung
Keine Gebühren pro Token oder pro Abfrage auf einer kostenpflichtigen Stufe.
| Stufe | Kosten | Lizenzschlüssel | Tools |
|---|---|---|---|
| Community | Kostenlos | Nicht erforderlich | pqc_stig + 12 Kern-Tools |
| Pro | 19 $/Monat | Erforderlich | Compliance-Berichte, ACP, NHI-Inventar, Autopilot |
| Enterprise | 499 $/Monat | Erforderlich | Alle 76 Tools, Autopilot |
| Sovereign | Individuell – Vertrieb kontaktieren | Erforderlich | Alle 76 Tools + Air-Gap-/Offline-Lizenzierung + HSM, Autopilot |
- Die Community-Stufe ist dauerhaft kostenlos – tragen Sie zur Open-Source-PQC-Einführung bei
- Pro/Enterprise: Selbstbedienungs-Abrechnung
- Sovereign: Kontakt contact@nouchix.com oder besuchen Sie nouchix.com
Sicherheit
Melden von Schwachstellen
Öffnen Sie keine öffentlichen Issues für Sicherheitslücken.
Melden Sie Schwachstellen privat über GitHub Security Advisories oder per E-Mail an support@nouchix.com.
| SLA | Ziel |
|---|---|
| Bestätigung | 24 Stunden |
| Erste Bewertung | 5 Werktage |
| Patch / Schadensbegrenzung (Kritisch) | 30 Tage |
Wir akzeptieren verschlüsselte Berichte über PGP (keys/security_contact.asc) und Post-Quanten-Kanäle (Dilithium-/ML-DSA-65-Schlüssel in keys/). Die vollständige Offenlegungsrichtlinie und die ASAF-Ereignistaxonomie finden Sie in SECURITY.md.
Sicherheitslage
Bereitstellung fortschrittlicher Post-Quanten-Kryptografie, Air-Gap-Isolation und umfassender STIG-Zuordnungen – in direkter Übereinstimmung mit den NSA- und ASD-Richtlinien für das Model Context Protocol.
NSA- und ASD-MCP-Sicherheitsausrichtung
Die NSA und das Australian Signals Directorate (ASD) haben spezifische Bedrohungsvektoren für KI-Systeme veröffentlicht, die mit lokalen Umgebungen interagieren. KHEPRA MCP ist ausdrücklich darauf ausgelegt, jeden identifizierten Vektor zu entschärfen:
| NSA/ASD-Anforderung | KHEPRA-Umsetzung |
|---|---|
| Kryptografische Validierung von Tool-Antworten | ML-DSA-65- (Dilithium-) Signaturen auf allen JSON-RPC-2.0-Payloads |
| Eingabevalidierung und -bereinigung | Widerstandsfähigkeit gegen Parameter-Injection durch strenge JSON-Schema-Validierung |
| Prinzip der geringsten Privilegien für Anmeldedaten | Kurzlebige, temporäre Token, die an bestimmte Aufgabenausführungsfenster gebunden sind |
| Umfassende Audit-Protokollierung | Manipulationssichere Ereignisse, die in einer unveränderlichen DAG-Struktur zusammengefasst werden |
| Grenzen für Ressourcenverbrauch | Ratenbegrenzung + Backpressure für LLM-Anfrageschleifen |
| Autorisierungs-Gates für sensible Aktionen | Human-in-the-Loop-Gate für destruktive Zustandsänderungen |
| Umgebungsisolation | Containerisierte Ausführung mit Zero-Egress-Sovereign-Modus |
| Integrität der Software-Lieferkette | Manifest-Pinning für alle geladenen Tools und Abhängigkeiten |
| Reduzierung der Netzwerkexposition | Air-gap-fähig – kein Internet-Transit in den Modi sovereign/ironbank |
| Post-Quanten-Resilienz | PQC-signierte DAG-Spur zum Schutz vor Harvest-now-decrypt-later |
Compliance-Zertifizierungen
| Framework | Status | Abdeckung |
|---|---|---|
| CMMC Level 2 | ✅ | Automatisiert die Beweissammlung für die Bereiche AU, CM, SI, SC |
| NIST SP 800-171 Rev 2 | ✅ | Protokollierung, Rechenschaftspflicht, Systemintegrität |
| NIST SP 800-53 Rev 5 | ✅ | Kontinuierliche Überwachung (AU-2, SI-4) |
| FIPS 203 (ML-KEM) | ✅ | Schlüssel-Kapselung für sicheren Transit |
| FIPS 204 (ML-DSA) | ✅ | Digitale Signaturen für die Payload-Authentifizierung |
| NSM-10-PQC-Mandat | ✅ | Einhaltung des National Security Memorandum 10 |
| DFARS 252.204-7012 | ✅ | Unveränderliche forensische Spuren für die Meldung von Cyber-Vorfällen |
| NSA-MCP-Sicherheitsrichtlinien | ✅ | Direkte Zuordnung zu allen veröffentlichten KI-Agenten-Bedrohungsminderungen |
Live-Bereitstellung – Physischer Edge
Läuft seit dem 12. Mai 2026 kontinuierlich auf eingeschränkter Edge-Hardware, um die Effizienz in Sovereign-Umgebungen zu beweisen:
- Hardware: Raspberry Pi 2 · 1 GB RAM · 900 MHz ARM · Live Spectrum Router
- SCADA-Pod: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Live-Dilithium-Signaturverifizierung
- Aktive Kontrollen: 3 offene Ports gesichert · 12 STIG-Verstöße erkannt · 100 % Dateiintegritätsüberwachung (AIDE) · 24/7-Dauerbetrieb
Akademische Validierung
| Veranstaltung | Datum | Institution |
|---|---|---|
| UAlbany AI Plus Symposium 2026 – „KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography" | 7. März 2026 | NSA-CAE-CDE-Institution · über 200 Teilnehmer |
| SUNY Albany Cybersecurity Showcase – Erste PQC-Schlüsselzeremonie auf einem STM32-Klassengerät (SCADA-Pod) | 12.–13. Mai 2026 | Live-Demo · SCADA-Architektur-Poster |
USPTO-Vorläufiges Patent #73565085 – anhängig.
🔒 Iron-Bank-Container im DISA-Prüfverfahren.
So finden Sie uns – MCP-Registry-Einträge
PQC-Khepra-MCP ist auf jeder großen MCP-Entdeckungsplattform gelistet:
| Plattform | Link | Hinweise |
|---|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp | Ein-Klick-Installation für Claude, Cursor, Windsurf |
| MCP Registry (offiziell) | registry.modelcontextprotocol.io/?q=khepra | Von Anthropic kuratierte Registry – Registry-ID: io.github.nouchix/pqc-khepra-mcp |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp | Community-Entdeckungsindex |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 | VS Code / Cline-Erweiterungsmarktplatz |
| Live gehosteter Endpunkt | mcp.souhimbou.ai | SSE-Endpunkt ohne Installation – in 30 Sekunden verbunden |
Über NouchiX
Von Veteranen geführtes Beratungsunternehmen, das CMMC-, NIST- und STIG-Anforderungen in Executive-Roadmaps übersetzt.
- Vertrieb / Allgemein: contact@nouchix.com
- Support: support@nouchix.com
- Website: https://nouchix.com
- Telefon: (518) 304-4450
Entwickelt von SecRed Knowledge Inc., tätig als NouchiX, Albany, NY.