PQC KHEPRA MCP Server

offiziell

We need to translate the given text from English to German, preserving the name "PQC KHEPRA MCP Server" if it appears, but the instruction says "Do not include the name unless it appears in the source text." The source text starts with "KHEPRA MCP Server" (without PQC prefix) and later mentions "PQC-01-STIG-V1R1" and "PQC" elsewhere. The name to preserve is "PQC KHEPRA MCP Server" but it doesn't appear exactly in the text. The text has "KHEPRA MCP Server" and later "PQC" separately. So we should not add the full name. We translate the text as is. We need to preserve product names, protocol names, URLs, numbers, technical terms. So "smithery badge", "MCP Registry", "License", "Container", "PQC", "STIG", "CCI", "NIST", "CMMC", "ert_scan", "Godfather Report", "DoD

Was kann man mit PQC KHEPRA MCP machen?

  • Bewerten Sie die Quantum-Bereitschaft mit pqc_stig — durchsuchen Sie ein Quellverzeichnis gegen die PQC-01-STIG-V1R1-Kontrollen auf CNSA 2.0- und FIPS 203/204/205-Konformität.
  • Ordnen Sie Befunde NIST-Kontrollen mit nist_map zu — übersetzen Sie CCI-Identifikatoren oder STIG-Ergebnisse in NIST 800-53 Rev 5-Kontrollzuordnungen.
  • Abfragen der Compliance-Datenbank mit khepra_query_stig — schlagen Sie spezifische STIG/CCI/NIST/CMMC-Einträge aus dem gebündelten Datensatz mit 36.195 Zeilen nach.
  • Ausführen von Unternehmensrisiko-Scans mit ert_scan — bewerten Sie ein Ziel gegen STIG, NIST 800-53, NIST 800-171, CMMC und FedRAMP und erhalten Sie einen Godfather Report mit in Dollar ausgedrückten geschäftlichen Auswirkungen.
  • Durchführen von CMMC-Bewertungen mit cmmc_assess — bewerten Sie gegen CMMC Level 1, 2 oder 3 und generieren Sie eine Lückenanalyse mit POA&M.
  • Generieren von Executive Summaries mit godfather_report — erstellen Sie einen Bericht der Top-10-Befunde, sortiert nach Dollar-Exposition und Sanierungs-ROI aus früheren Scan-Ergebnissen.

Dokumentation

KHEPRA MCP Server

smithery badge MCP Registry mcpservers.org Cline Marketplace License Container PQC Live

Souveräne Compliance-Engine mit 36.195 STIG/CCI/NIST/CMMC-Zuordnungen. 76 Tools. v2.0.0.

Luftspalt-fähig. Null Token-Kosten. Führen Sie ert_scan aus → erhalten Sie einen Godfather Report mit in Dollar bewerteter Geschäftsauswirkung.
Der einzige MCP-Compliance-Server, der auf Ihrer eigenen Hardware läuft — mit der weltweit ersten DoD PQC STIG integriert.

PQC-01-STIG-V1R1 — Vollständiges Whitepaper →
17 Kontrollen, die CNSA 2.0, FIPS 203/204/205 und die NSA-Sicherheitsempfehlung für MCP vom Mai 2026 abdecken.
Die weltweit erste DoD-konforme Post-Quanten-Kryptographie-STIG, einschließlich der ersten PQC-Kontrollen für agentische KI und MCP-Bereitstellungen.

Live-gehosteter Endpunkt: https://mcp.souhimbou.ai/sse — keine Installation, in 30 Sekunden verbunden.
Selbst hosten für souveräne/luftspalt- Umgebungen: Docker oder Binärdatei.


Stufen

StufePreisLizenzschlüsselToolsKontinuierliches Compliance-ScanningEgress
CommunityKostenlos❌ Nicht erforderlichpqc_stig + 12 Kern-ToolsNull (souveräner Modus)
Pro19 $/Monat✅ ErforderlichCompliance-Berichte, ACP, NHI-InventarNull
Enterprise499 $/Monat✅ ErforderlichAlle 76 ToolsNull
SovereignIndividuell — Vertrieb kontaktieren✅ ErforderlichAlle 76 Tools + Luftspalt-/Offline-Lizenzierung + HSMNull

Die Community-Stufe ist kostenlos. Führen Sie pqc_stig aus, um die Quantenbereitschaft Ihres Projekts zu bewerten, gemäß
PQC-01-STIG-V1R1 — der weltweit ersten DoD-konformen Post-Quanten-Kryptographie-STIG — ohne Lizenzschlüssel.

Kontinuierliches Compliance-Scanning (Autopilot) ist in jeder kostenpflichtigen Stufe enthalten — es ist ein Kernbestandteil des Produkts, kein Zusatzverkauf.


Was es tut

KHEPRA MCP verbindet Ihren KI-Assistenten direkt mit einer gehärteten Compliance-Engine. Bitten Sie Claude oder einen beliebigen MCP-Client, ein System zu scannen, Ergebnisse STIG/NIST/CMMC-Kontrollen zuzuordnen und einen führungsbereiten Risikobericht zu erstellen — ganz ohne Daten an externe APIs zu senden.

Hauptfunktionen:

  • 36.195 STIG/CCI/NIST 800-53/800-171/CMMC-Zuordnungen (offline, gebündelt)
  • Post-Quanten-Kryptographie-Attestierung bei jedem Tool-Aufruf (ML-DSA-65 / FIPS 204)
  • Weltweit erste DoD PQC STIG — 17 Kontrollen, die CNSA 2.0 / FIPS 203/204/205 + agentische KI / MCP abdecken (PQC-01-STIG-V1R1)
  • Godfather Report: In Dollar bewertete Geschäftsauswirkung pro Befund (FAIR-Modell)
  • Luftspalt- und SCIF-kompatibel — souveräne/ironbank-Modi erzeugen null Egress-Aufrufe
  • Feste Jahreslizenz — keine Gebühren pro Token oder pro Abfrage
  • Läuft auf Ihrer eigenen Hardware: On-Premises, DoD, IC, Geheimhaltungsstufen-Umgebungen

Schnellstart — Gehosteter Endpunkt (Null Installation)

Der schnellste Weg zu einem Live-Compliance-Tool in Ihrem KI-Client. Kein Docker, keine Binärdatei, kein Build:

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Oder wenn Ihr Client nativen SSE-Transport unterstützt:

https://mcp.souhimbou.ai/sse

Health-Check: https://mcp.souhimbou.ai/mcp/v1/health

Datenhinweis: Der gehostete Endpunkt läuft im edge-Modus — der DAG ist im Speicher und ephemer. Für dauerhafte, signierte Prüfpfade und Luftspalt-Bereitstellung verwenden Sie die unten aufgeführten Selbsthosting-Optionen.


Selbsthosting-Installation

Für souveräne/luftspalt- Bereitstellung: Docker (empfohlen, kein Build erforderlich) oder kompilierte Binärdatei (schnellster Start, SCIF-bereit). Beide unterstützen dieselben Umgebungsvariablen und alle MCP-Clients.

Wählen Sie Ihren Weg:

MethodeAm besten geeignet fürStart
Gehosteter EndpunktSchnellster Start, Cloud-ToolsSofort
DockerDie meisten Benutzer, einfachstes Selbsthosting~2s
Kompilierte BinärdateiLuftspalt, SCIF, Leistung~300ms

Option A: Docker (Empfohlen)

Erfordert Docker Desktop oder Docker Engine. Das Image ist vorgebaut und enthält die vollständige Compliance-Datenbank — keine zusätzlichen Downloads im souveränen Modus.

# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest

# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

Option B: Kompilierte Binärdatei

Erfordert Go 1.21+ zum Erstellen, oder laden Sie eine vorgebaute Version von GitHub Releases herunter.

git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP

# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp        # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp    # Windows

# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

Windows — mit dem Batch-Launcher

Das Repository enthält einen run-mcp.bat-Launcher für Windows. Er verwendet die vorgebaute Binärdatei (schneller Pfad) und fällt automatisch auf go run zurück:

:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat

Hinzufügen zu Ihrem KI-Client

Claude Desktop

Speicherort der Konfigurationsdatei:

  • macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows: %APPDATA%\Claude\claude_desktop_config.json
  • Linux: ~/.config/Claude/claude_desktop_config.json

Community-Stufe — Docker (macOS / Linux)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Community-Stufe — Docker (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Community-Stufe — Binärdatei (Windows, schnellster Start)

{
  "mcpServers": {
    "khepra": {
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

Community-Stufe — Binärdatei über Batch-Launcher (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "cmd",
      "args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true"
      }
    }
  }
}

Pro / Enterprise / Sovereign-Stufe (mit Lizenzschlüssel)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_LICENSE_KEY",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "-v", "/var/log/khepra:/var/log/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ],
      "env": {
        "KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

Nach der Bearbeitung starten Sie Claude Desktop neu. Überprüfen Sie unter Einstellungen → Entwickler — Sie sollten khepra mit Status läuft und allen aufgelisteten Tools sehen.


Cursor

Konfigurationsdatei: .cursor/mcp.json in Ihrem Projektstamm oder ~/.cursor/mcp.json global.

Docker (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Binärdatei (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "/path/to/khepra-mcp",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
      }
    }
  }
}

Binärdatei (Windows)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

VS Code (mit GitHub Copilot oder Cline-Erweiterung)

Konfigurationsdatei: .vscode/mcp.json in Ihrem Projekt oder Benutzereinstellungen.

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "${env:HOME}/.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Oder über Benutzer-settings.json für die Cline-Erweiterung:

{
  "cline.mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Windsurf

Konfigurationsdatei: ~/.codeium/windsurf/mcp_config.json

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Continue.dev

Konfigurationsdatei: ~/.continue/config.json — fügen Sie zum experimental.modelContextProtocolServers-Array hinzu:

{
  "experimental": {
    "modelContextProtocolServers": [
      {
        "name": "khepra",
        "transport": {
          "type": "stdio",
          "command": "docker",
          "args": [
            "run", "--rm", "-i",
            "-e", "KHEPRA_MODE=sovereign",
            "ghcr.io/nouchix/pqc-khepra-mcp:latest"
          ]
        }
      }
    ]
  }
}

Cloud-/SaaS-KI-Tools (Claude.ai, ChatGPT, Gemini usw.)

Verwenden Sie den Live-gehosteten Endpunkt unter mcp.souhimbou.ai — keine Einrichtung erforderlich:

Option 1 — Live-gehosteter Endpunkt (empfohlen, null Einrichtung)

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Oder direkte SSE-URL für Tools, die diese akzeptieren:

https://mcp.souhimbou.ai/sse
Cloud-ToolWo die MCP-URL hinzugefügt wird
Claude.ai (Pro/Team)Einstellungen → Integrationen → MCP-Server
Cursor.cursor/mcp.jsonurl-Feld
OpenAI AssistantsAPI tools-Feld mit type: "mcp"
Glama.aiArbeitsbereich → MCP-Server
Smithery.aiKatalog → Selbstgehosteter Server

Option 2 — mcp-remote-Proxy (lokale Binärdatei hinter der Brücke)

Wenn Sie den souveränen Modus (null Egress) benötigen, der an ein Cloud-Tool weitergeleitet wird:

# Install once
npm install -g mcp-remote

# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
  --server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
  --port 3000

# Point cloud tool to:
# http://localhost:3000/sse

Sicherheitshinweis: Im sovereign/ironbank-Modus führt KHEPRA null Egress-Aufrufe aus — nur die Brückenverbindung zum Cloud-Tool überträgt Daten.

Option 3 — Smithery / MCP-Registries (Community-Stufe)

KHEPRA ist auf allen großen MCP-Entdeckungsplattformen gelistet. Cloud-Tools, die die registry-basierte Entdeckung unterstützen, können es direkt installieren:

RegistryURL
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcp
MCP Registry (offiziell)registry.modelcontextprotocol.io/?q=khepra
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcp
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824
Live-gehosteter Endpunktmcp.souhimbou.ai
Registry ID: io.github.nouchix/pqc-khepra-mcp

Validierung — Testen Sie Ihre Installation

Führen Sie dies von Ihrem Terminal aus, um zu überprüfen, ob der Server korrekt antwortet:

# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | & ".\khepra-mcp.exe"

Erwartete Ausgabe: eine JSON-RPC-Antwort, die alle verfügbaren Tools auflistet. Wenn Sie "tools": [...] mit 12+ Einträgen sehen — sind Sie verbunden.

Vollständige Protokollvalidierung (Windows)

# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"

# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation

MCP-Tools

Community-Stufe (Kostenlos — Kein Lizenzschlüssel)

pqc_stig — Weltweit erste DoD PQC STIG ⭐

Bewertet ein Quellcode-Verzeichnis gegen PQC-01-STIG-V1R1: 12 Kontrollen, die CNSA 2.0-Algorithmusgenehmigung, ML-DSA-65-Schlüsselstärke, ML-KEM-768-Kapselung, hybride Kryptographie, Schlüsselspeicherung, konstante Zeitimplementierung und Zertifikatskettenanforderungen abdecken.

pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")

Beispiel: "Führe pqc_stig auf meinem Projekt aus und sage mir, ob ich CNSA 2.0-konform bin"

nist_map

Ordnet CCI-Identifikatoren oder STIG-Befunde NIST 800-53 Rev 5-Kontrollen zu.

khepra_query_stig

Durchsucht die 36.195-zeilige STIG/CCI/NIST/CMMC-Compliance-Datenbank nach Kontroll-ID.

dark_crypto_contribute (Opt-in)

Trägt anonymisierte Telemetrie zu kryptographischen Algorithmen zum SouHimBou AI Dark Crypto Intelligence Network bei. Keine personenbezogenen Daten. Nur Opt-in — wird niemals ohne expliziten Aufruf ausgelöst.


Pro / Enterprise / Sovereign-Stufe

ert_scan

Enterprise-Risiko- und Bedrohungsscan über STIG, NIST 800-53, NIST 800-171, CMMC und FedRAMP. Liefert einen Godfather Report mit in Dollar bewerteter Geschäftsauswirkung.

ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")

Beispiel: "Führe ert_scan auf /etc aus und generiere einen Godfather Report"

stig_check

Automatisierter RHEL-09-STIG-V1R3-Compliance-Scan gegen ein Live-System oder einen Konfigurationspfad.

cmmc_assess

Vollständige CMMC-Level-1-, -2- oder -3-Bewertung mit Gap-Analyse und POA&M-Erstellung.

godfather_report

Generiert einen Führungs-Godfather Report aus früheren Scan-Ergebnissen: Top-10-Befunde nach Dollar-Exposition sortiert, Sanierungs-ROI und FAIR-Modell-Geschäftsauswirkung.

+ 20 zusätzliche Tools

agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets und mehr.


Der Godfather Report

Im Gegensatz zu Compliance-Scannern, die eine Wand aus CVEs ausgeben, übersetzt KHEPRA Befunde in die Sprache, die Führungskräfte verstehen:

Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x

Jeder Befund enthält Kontroll-ID, Framework-Zuordnung, Geschäftsauswirkung in Dollar, geschätzte Sanierungskosten und ROI.


Bereitstellungsmodi

ModusLuftspaltEgressTelemetrieAnwendungsfall
sovereign✅ JaNullNullOn-Premises, SCIF, Geheimhaltungsstufen (STANDARD)
ironbank✅ JaNullNullDoD/IC-Produktion, nur FIPS
hybrid❌ NeinLANNullEdge- und Cloud-Koordination
edge❌ NeinUneingeschränktNullVollständig zustandsloses SaaS

Festgelegt über die KHEPRA_MODE-Umgebungsvariable. Unbekannte Werte werden beim Start abgelehnt und fallen auf sovereign zurück (fail-closed).


Umgebungsvariablen

VariableErforderlichStandardBeschreibung
KHEPRA_LICENSE_KEYNur Pro/Enterprise/SovereignLizenzschlüssel. Die Community-Stufe läuft ohne einen. Erhältlich unter nouchix.com
KHEPRA_MODENeinsovereignBereitstellungsmodus: sovereign, ironbank, hybrid, edge
KHEPRA_MANIFEST_PATHNeinmanifest.jsonPfad zur signierten Tool-Manifestdatei
KHEPRA_HOMENein/var/lib/khepraDaten- und Compliance-Datenbankverzeichnis
KHEPRA_LOG_DIRNein/var/log/khepraProtokollverzeichnis
KHEPRA_DAG_PATHNein~/.khepra/dagSpeicherpfad für die DAG-Prüfpfadkette
KHEPRA_AUDIT_LOG_PATHNein~/.khepra/audit.ndjsonPfad zum signierten Prüfprotokoll
KHEPRA_MAX_CONCURRENTNein5Maximale gleichzeitige Tool-Aufrufe pro Agent
KHEPRA_NETWORK_POLICYNeinlanNetzwerkbereich: lan, none, unrestricted
MCP_PQC_ENABLEDNeintrueML-DSA-65-PQC-Attestierung für alle Antworten aktivieren

Luftspalt- und SCIF-Bereitstellung

KHEPRA führt in den Modi sovereign und ironbank keinerlei externe Netzwerkaufrufe durch:

  • Lizenzprüfung offline über eine mit ML-DSA-65 signierte license.adinkhepra-Datei
  • Compliance-Datenbanken (36.195 Zuordnungen) im Container gebündelt – keine externen Downloads
  • Keine Telemetrie, kein Heartbeat, kein Egress – auf der Transportschicht verifiziert
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz

# On air-gapped host:
docker load < khepra-mcp.tar.gz

Hinweis zur Telemetrie: Das dark_crypto_contribute-Tool (Community-Stufe) sendet anonymisierte Telemetrie zu kryptografischen Algorithmen an das SouHimBou AI-Intelligenznetzwerk nur dann, wenn es explizit vom Benutzer aufgerufen wird. Es wird niemals automatisch ausgelöst. Im Sovereign-/Iron-Bank-Modus werden alle Netzwerkaufrufe unabhängig davon auf der Transportschicht blockiert.


Compliance-Abdeckung

FrameworkVersionZuordnungen
STIG (RHEL 9)V1R3Automatisierte Scans
NIST 800-53Rev 52.120 CCIs
NIST 800-171Rev 2320 Kontrollen
CMMCLevel 3Vollständiger Praxissatz
FedRAMPHighBaseline-Scans
PQC-01-STIG-V1R1V1R117 PQC-Kontrollen (CNSA 2.0)
Gesamt36.195+ Zuordnungen

Lizenzierung

Keine Gebühren pro Token oder pro Abfrage auf einer kostenpflichtigen Stufe.

StufeKostenLizenzschlüsselTools
CommunityKostenlosNicht erforderlichpqc_stig + 12 Kern-Tools
Pro19 $/MonatErforderlichCompliance-Berichte, ACP, NHI-Inventar, Autopilot
Enterprise499 $/MonatErforderlichAlle 76 Tools, Autopilot
SovereignIndividuell – Vertrieb kontaktierenErforderlichAlle 76 Tools + Air-Gap-/Offline-Lizenzierung + HSM, Autopilot
  • Die Community-Stufe ist dauerhaft kostenlos – tragen Sie zur Open-Source-PQC-Einführung bei
  • Pro/Enterprise: Selbstbedienungs-Abrechnung
  • Sovereign: Kontakt contact@nouchix.com oder besuchen Sie nouchix.com

Sicherheit

Melden von Schwachstellen

Öffnen Sie keine öffentlichen Issues für Sicherheitslücken.

Melden Sie Schwachstellen privat über GitHub Security Advisories oder per E-Mail an support@nouchix.com.

SLAZiel
Bestätigung24 Stunden
Erste Bewertung5 Werktage
Patch / Schadensbegrenzung (Kritisch)30 Tage

Wir akzeptieren verschlüsselte Berichte über PGP (keys/security_contact.asc) und Post-Quanten-Kanäle (Dilithium-/ML-DSA-65-Schlüssel in keys/). Die vollständige Offenlegungsrichtlinie und die ASAF-Ereignistaxonomie finden Sie in SECURITY.md.


Sicherheitslage

Bereitstellung fortschrittlicher Post-Quanten-Kryptografie, Air-Gap-Isolation und umfassender STIG-Zuordnungen – in direkter Übereinstimmung mit den NSA- und ASD-Richtlinien für das Model Context Protocol.

NSA- und ASD-MCP-Sicherheitsausrichtung

Die NSA und das Australian Signals Directorate (ASD) haben spezifische Bedrohungsvektoren für KI-Systeme veröffentlicht, die mit lokalen Umgebungen interagieren. KHEPRA MCP ist ausdrücklich darauf ausgelegt, jeden identifizierten Vektor zu entschärfen:

NSA/ASD-AnforderungKHEPRA-Umsetzung
Kryptografische Validierung von Tool-AntwortenML-DSA-65- (Dilithium-) Signaturen auf allen JSON-RPC-2.0-Payloads
Eingabevalidierung und -bereinigungWiderstandsfähigkeit gegen Parameter-Injection durch strenge JSON-Schema-Validierung
Prinzip der geringsten Privilegien für AnmeldedatenKurzlebige, temporäre Token, die an bestimmte Aufgabenausführungsfenster gebunden sind
Umfassende Audit-ProtokollierungManipulationssichere Ereignisse, die in einer unveränderlichen DAG-Struktur zusammengefasst werden
Grenzen für RessourcenverbrauchRatenbegrenzung + Backpressure für LLM-Anfrageschleifen
Autorisierungs-Gates für sensible AktionenHuman-in-the-Loop-Gate für destruktive Zustandsänderungen
UmgebungsisolationContainerisierte Ausführung mit Zero-Egress-Sovereign-Modus
Integrität der Software-LieferketteManifest-Pinning für alle geladenen Tools und Abhängigkeiten
Reduzierung der NetzwerkexpositionAir-gap-fähig – kein Internet-Transit in den Modi sovereign/ironbank
Post-Quanten-ResilienzPQC-signierte DAG-Spur zum Schutz vor Harvest-now-decrypt-later

Compliance-Zertifizierungen

FrameworkStatusAbdeckung
CMMC Level 2Automatisiert die Beweissammlung für die Bereiche AU, CM, SI, SC
NIST SP 800-171 Rev 2Protokollierung, Rechenschaftspflicht, Systemintegrität
NIST SP 800-53 Rev 5Kontinuierliche Überwachung (AU-2, SI-4)
FIPS 203 (ML-KEM)Schlüssel-Kapselung für sicheren Transit
FIPS 204 (ML-DSA)Digitale Signaturen für die Payload-Authentifizierung
NSM-10-PQC-MandatEinhaltung des National Security Memorandum 10
DFARS 252.204-7012Unveränderliche forensische Spuren für die Meldung von Cyber-Vorfällen
NSA-MCP-SicherheitsrichtlinienDirekte Zuordnung zu allen veröffentlichten KI-Agenten-Bedrohungsminderungen

Live-Bereitstellung – Physischer Edge

Läuft seit dem 12. Mai 2026 kontinuierlich auf eingeschränkter Edge-Hardware, um die Effizienz in Sovereign-Umgebungen zu beweisen:

  • Hardware: Raspberry Pi 2 · 1 GB RAM · 900 MHz ARM · Live Spectrum Router
  • SCADA-Pod: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Live-Dilithium-Signaturverifizierung
  • Aktive Kontrollen: 3 offene Ports gesichert · 12 STIG-Verstöße erkannt · 100 % Dateiintegritätsüberwachung (AIDE) · 24/7-Dauerbetrieb

Akademische Validierung

VeranstaltungDatumInstitution
UAlbany AI Plus Symposium 2026„KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography"7. März 2026NSA-CAE-CDE-Institution · über 200 Teilnehmer
SUNY Albany Cybersecurity Showcase – Erste PQC-Schlüsselzeremonie auf einem STM32-Klassengerät (SCADA-Pod)12.–13. Mai 2026Live-Demo · SCADA-Architektur-Poster

USPTO-Vorläufiges Patent #73565085 – anhängig.
🔒 Iron-Bank-Container im DISA-Prüfverfahren.


So finden Sie uns – MCP-Registry-Einträge

PQC-Khepra-MCP ist auf jeder großen MCP-Entdeckungsplattform gelistet:

PlattformLinkHinweise
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcpEin-Klick-Installation für Claude, Cursor, Windsurf
MCP Registry (offiziell)registry.modelcontextprotocol.io/?q=khepraVon Anthropic kuratierte Registry – Registry-ID: io.github.nouchix/pqc-khepra-mcp
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcpCommunity-Entdeckungsindex
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824VS Code / Cline-Erweiterungsmarktplatz
Live gehosteter Endpunktmcp.souhimbou.aiSSE-Endpunkt ohne Installation – in 30 Sekunden verbunden

Über NouchiX

Von Veteranen geführtes Beratungsunternehmen, das CMMC-, NIST- und STIG-Anforderungen in Executive-Roadmaps übersetzt.

Entwickelt von SecRed Knowledge Inc., tätig als NouchiX, Albany, NY.