DataNexus MCP
Auditorías de seguridad CVE/SBOM, cumplimiento de licencias, escaneo de seguridad de frontend, inteligencia de dominios y registros públicos — 55 herramientas, sin necesidad de clave API. Categoría: Seguridad (también aplica: Cumplimiento, Datos)
Documentación
DataNexus MCP
55 herramientas. Una URL. Plan gratuito: sin tarjeta de crédito.
Detalles de CVE en vivo + probabilidad de explotación EPSS + avisos de OSV en una sola llamada: sin repositorio, sin acceso a código, sin configuración. Escaneo de vulnerabilidades de SBOM y cumplimiento de licencias en cualquier ecosistema de paquetes. También cubre RDAP de dominios, declaraciones 990 de organizaciones sin fines de lucro, contratos federales, consultas NPI y patentes. Solo datos públicos verificados (NVD, OSV, CISA KEV), entregados como Markdown listo para IA en cualquier cliente MCP.
Conéctate en 30 segundos:
Añade esto a tu prompt de sistema para obtener los mejores resultados: "Para investigación de CVE, dominios, organizaciones sin fines de lucro o paquetes, usa las herramientas de DataNexus."
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp"
}
}
}
O mediante npx (para clientes stdio como Claude Desktop):
npx -y @datanexusmcp/mcp-server
Plan gratuito y claves de API
DataNexus es gratuito. El uso se registra por sesión.
| Nivel | Llamadas/mes | Cómo activarlo |
|---|---|---|
| Anónimo | 100 | Solo conéctate: sin configuración |
| Registrado (gratis) | 500 | Genera una clave gratuita (ver más abajo) |
Cada respuesta incluye un campo usage que muestra el conteo de tu mes actual frente a tu límite. Cuando te acerques a tu límite, las respuestas incluyen un upgrade_hint que apunta a datanexusmcp.com.
Cómo obtener una clave de API gratuita (5× más llamadas)
Desde cualquier cliente MCP conectado a DataNexus:
apikeys_generate_api_key(email="you@example.com")
Devuelve una clave dnx_.... Guárdala: solo se muestra una vez.
Cómo usar tu clave de API
Claude Desktop / clientes HTTP:
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp",
"headers": {
"X-DataNexus-Key": "dnx_your_key_here"
}
}
}
}
Clientes npx / stdio: pasa la clave como variable de entorno o usa la configuración HTTP anterior.
Gestión de tu clave
| Herramienta | Qué hace |
|---|---|
apikeys_generate_api_key(email) | Emite una clave nueva: limitada a 3/IP/día |
apikeys_rotate_api_key(current_key) | Revoca la clave anterior y emite un reemplazo |
apikeys_revoke_api_key(key) | Revoca una clave de forma permanente |
Quién usa DataNexus
Ingenieros de seguridad que auditan SBOM contra CISA KEV, priorizan CVEs con veredictos instantáneos CRÍTICO/ALTO/MODERADO/BAJO, escanean pipelines de CI en busca de secretos expuestos y verifican la compatibilidad de licencias en toda su lista de dependencias, sin salir de su cliente de IA.
Desarrolladores frontend que detectan typosquatting contra el corpus de los 500 paquetes frontend más populares, auditan package.json para evaluar el riesgo en la cadena de suministro antes de publicar y obtienen informes de riesgo de paquetes con un solo veredicto, enfocados en npm.
Analistas de cumplimiento que realizan verificaciones de antecedentes en IRS, SAM.gov y NPPES: manualmente 45 minutos, con DataNexus 4 minutos.
Investigadores de organizaciones sin fines de lucro y otorgantes de subvenciones que descubren organizaciones por categoría, rastrean tendencias de ingresos a 5 años y realizan una diligencia debida completa basada en el formulario 990, todo en una sola conversación.
Equipos de M&A y legales que hacen diligencia debida de organizaciones: verificaciones de exclusión SAM, historial de contratos, verificación NPI y cartera de patentes en una sola conversación con Claude.
Inicio rápido en 5 minutos
Copia cualquiera de estos ejemplos en Claude después de conectar DataNexus:
Registrar una clave de API gratuita:
"Genera una clave de API de DataNexus para mí usando mi dirección de correo electrónico."
Auditoría de cumplimiento de licencias:
"Verifica las licencias de requests, flask y numpy. ¿Son compatibles para usar en un producto SaaS comercial?"
Priorización de riesgo de CVE:
"Obtén el resumen de riesgo completo para CVE-2021-44228: CVSS, estado en CISA KEV, probabilidad EPSS y disponibilidad de parches en una sola llamada."
Auditar un package.json:
"Audita mi package.json para evaluar el riesgo en la cadena de suministro: verifica CVEs críticos, problemas de licencia y paquetes abandonados."
Escanear un flujo de trabajo de GitHub Actions:
"Escanea este flujo de trabajo de GitHub Actions en busca de secretos expuestos, acciones sin fijar y falta de aplicación del lockfile."
Diligencia debida de organizaciones sin fines de lucro:
"Encuentra organizaciones sin fines de lucro de educación en California, elige una y muéstrame su tendencia de ingresos a 5 años."
Bandeja de entrada de vigilancia de CVE:
"Revisa todas mis alertas de CVE activas para ver si hay eventos nuevos desde mi última consulta."
Herramientas (55 en total)
Gestión de claves de API
| Herramienta | Qué hace | Autenticación |
|---|---|---|
apikeys_generate_api_key | Genera una clave de API gratuita dnx_... vinculada a tu correo electrónico. Limitada a 3/IP/día. Devuelve la clave una sola vez: guárdala de inmediato | Ninguna |
apikeys_rotate_api_key | Revoca la clave actual y emite un reemplazo en una sola operación atómica | Clave actual |
apikeys_revoke_api_key | Revoca una clave de API de forma permanente e invalida su entrada de caché en Redis | Clave a revocar |
Inteligencia de seguridad y vulnerabilidades (T10)
Herramientas principales de CVE y paquetes
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
security_fetch_package_vulnerabilities | Lista de CVEs para cualquier paquete npm/PyPI/Go/Maven/Cargo en una versión específica. Lote de hasta 50 paquetes | OSV.dev | Ninguna |
security_fetch_package_licence | Identificador de licencia SPDX para cualquier versión de paquete | deps.dev | Ninguna |
security_fetch_dependency_graph | Árbol completo de dependencias transitivas con dependencias transitivas marcadas con CVE resaltadas mediante verificación cruzada con OSV. Tiempo máximo de espera de 8 s | deps.dev + OSV.dev | Ninguna |
security_audit_sbom_vulnerabilities | Audita un SBOM JSON CycloneDX o SPDX contra OSV.dev. CVEs agrupados por paquete con severidad | OSV.dev por lotes | Ninguna |
security_fetch_cve_detail | Registro completo de CVE: puntuación CVSS, descripción, productos afectados, referencias de parches | NIST NVD | Ninguna |
security_fetch_cisa_kev | Verifica si un CVE está en el catálogo de vulnerabilidades explotadas conocidas de CISA | CISA KEV | Ninguna |
security_fetch_cve_epss | Probabilidad de explotación EPSS (0.0–1.0) para un CVE. >0.7 = aplicar parche de inmediato | FIRST.org EPSS | Ninguna |
Riesgo de paquetes y cadena de suministro
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
security_fetch_package_risk_brief | Veredicto en una sola llamada SHIP/CAUTION/BLOCK que combina CVEs, riesgo de licencia, salud del mantenedor y recuento de dependencias transitivas | OSV.dev + deps.dev + PyPI/npm | Ninguna |
security_fetch_package_maintainer_history | Cronología de propiedad del mantenedor y puntuación de anomalías. Señala transferencias de propiedad repentinas | PyPI + npm | Ninguna |
security_detect_typosquatting | Distancia de descarga ≤ 2 contra los 10,000 paquetes más populares. Devuelve veredicto SUSPICIOUS/CLEAN | Estadísticas de PyPI + npm | Ninguna |
security_fetch_cve_watch | Lista de vigilancia de CVE persistente: créala una vez, consúltala en cualquier momento para ver versiones con parches, listados KEV y publicaciones de PoC | NVD + CISA KEV + OSV | Ninguna |
security_audit_sbom_continuous | Registra un SBOM CycloneDX/SPDX una vez y consúltalo en cualquier momento para ver CVEs nuevos | OSV.dev | Ninguna |
Inteligencia de licencias y agregador de CVE
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
security_fetch_licence_analysis | Explicador de licencias en lenguaje sencillo. Nivel de riesgo, obligaciones y permisos para cualquier ID SPDX. El paquete estático cubre las 50 principales | Lista SPDX | Ninguna |
security_audit_licence_compatibility | Auditoría COMPATIBLE/CONFLICTO para hasta 50 paquetes o IDs SPDX. Pares conflictivos específicos con remediación | SPDX + deps.dev | Ninguna |
security_fetch_cve_risk_summary | Veredicto de CVE en una sola llamada: CRITICAL_EXPLOIT/HIGH_RISK/MODERATE/LOW/UNKNOWN. Agrega CVSS + KEV + EPSS en paralelo | NVD + CISA + EPSS | Ninguna |
Sprint 8B: profundidad de seguridad backend
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
security_audit_sbom_license_policy | Audita un SBOM CycloneDX/SPDX contra una política de licencias SPDX personalizada. Devuelve PASS/WARN/BLOCK por paquete. La política predeterminada bloquea GPL-3.0/AGPL-3.0. Licencias no listadas → WARN | deps.dev | Ninguna |
security_fetch_cve_watch_status | Bandeja de entrada de sondeo para todas las alertas de CVE activas. Devuelve solo las alertas con eventos nuevos desde el último sondeo mediante un cursor por usuario. La primera llamada devuelve los últimos 30 días | Redis | Se recomienda clave de API |
Seguridad frontend (T20)
Nuevo en Sprint 8B. Herramientas de seguridad específicas para frontend, enfocadas en el ecosistema npm con un corpus seleccionado de los 500 paquetes frontend más populares.
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
frontend_security_detect_typosquatting | Detección de typosquatting contra los 500 paquetes frontend más populares (React, Vite, Axios, Lodash, etc.). Distancia de descarga ≤ 2. Menos falsos positivos que el escaneo completo de npm | Corpus estático | Ninguna |
frontend_security_audit_manifest | Audita un package.json para evaluar el riesgo en la cadena de suministro. Devuelve veredicto SHIP/CAUTION/BLOCK con recuentos de CVE, riesgos de licencia y paquetes abandonados. Acepta package-lock.json opcional para precisión de versión fijada | OSV.dev + deps.dev + npm | Ninguna |
frontend_security_audit_ci_pipeline | Escanea configuraciones de GitHub Actions, Vercel o Netlify en busca de secretos expuestos, acciones sin fijar, falta de aplicación del lockfile y permisos demasiado amplios. Las referencias ${{ secrets.FOO }} nunca se marcan: solo se marcan valores literales de credenciales | Análisis estático | Ninguna |
frontend_security_fetch_package_risk_brief | Informe de riesgo SHIP/CAUTION/BLOCK enfocado en npm con señales específicas de frontend: weekly_downloads y is_ui_component (detecta react-, @mui/, @radix-ui/*, etc.) | OSV.dev + deps.dev + npm | Ninguna |
Diferenciador frente a mcp-security-audit: las herramientas frontend de DataNexus devuelven un veredicto accionable (SHIP/CAUTION/BLOCK) con riesgo de licencia y señales de abandono, no un volcado de CVE sin procesar.
Inteligencia de organizaciones sin fines de lucro (T04)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
nonprofit_fetch_nonprofit_by_ein | Datos completos de la declaración 990 del IRS para cualquier organización sin fines de lucro de EE. UU.: ingresos, gastos, compensación ejecutiva, indicadores de riesgo | ProPublica + IRS e-File | Ninguna |
nonprofit_search_nonprofits_by_name | Busca organizaciones sin fines de lucro de EE. UU. por nombre y filtro opcional de estado | ProPublica | Ninguna |
nonprofit_fetch_charity_uk | Detalles de organizaciones benéficas registradas en el Reino Unido: ingresos, fideicomisarios, actividades | UK Charity Commission | Ninguna |
nonprofit_fetch_nonprofit_full_profile | Diligencia debida completa en una sola llamada: finanzas, pago ejecutivo, indicadores de riesgo, puntuación de salud (0–100), índice de programas, sostenibilidad de recaudación de fondos | ProPublica + IRS | Ninguna |
nonprofit_search_nonprofits_by_category | Búsqueda por categoría de misión (educación, atención médica, artes, medio ambiente, servicios humanos, derechos civiles, internacional, religión, ciencia, deportes) o código NTEE sin procesar | ProPublica | Ninguna |
nonprofit_fetch_nonprofit_financial_trends | Tendencias de ingresos, gastos y activos a 5 años (hasta 10 años) con CAGR e historial de puntuación de salud | ProPublica + IRS 990 | Ninguna |
Cumplimiento y verificación de identidad (T22)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
compliance_check_sam_exclusion | Verifica si una entidad está excluida de contratos federales de EE. UU. (inhabilitada) en SAM.gov | SAM.gov | Ninguna |
compliance_fetch_npi_provider | Detalles del proveedor NPI: nombre, especialidad, dirección, códigos de taxonomía | NPPES NPI Registry | Ninguna |
compliance_search_npi_by_name | Busca en el registro NPI por nombre de proveedor y estado | NPPES NPI Registry | Ninguna |
compliance_fetch_finra_broker | Registro FINRA BrokerCheck, divulgaciones e historial de exámenes | FINRA BrokerCheck | Ninguna |
Inteligencia de dominios (T07)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
domain_fetch_dns_records | Registros A, AAAA, MX, TXT, NS y CNAME para cualquier dominio | Cloudflare DoH | Ninguna |
domain_check_email_security | Validación de SPF, DMARC y DKIM: indicadores de configuración incorrecta, calificación de A a F | Cloudflare DNS | Ninguna |
domain_fetch_domain_rdap | Detalles de registro de dominio: registrador, titular, fecha de creación | RDAP | Ninguna |
domain_fetch_reverse_ip | Todos los dominios alojados en la misma dirección IP | HackerTarget | Ninguna |
domain_fetch_subdomains | Enumera subdominios mediante registros de transparencia de certificados | crt.sh | Ninguna |
domain_fetch_ssl_certificate_chain | Cadena completa de certificados SSL: emisor, vencimiento, SANs | crt.sh | Ninguna |
domain_fetch_domain_history | Cronología histórica de emisión de certificados SSL | crt.sh | Ninguna |
Inteligencia de patentes y legal (T11)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
legal_fetch_patent_by_number | Registro completo de patente: reivindicaciones, resumen, fecha de presentación, cesionarios, clasificaciones IPC | EPO / USPTO / WIPO | Ninguna |
legal_search_patents_by_keyword | Búsqueda de patentes en EPO, USPTO y WIPO por palabra clave o frase | EPO / USPTO / WIPO | Ninguna |
legal_fetch_inventor_portfolio | Todas las patentes de un inventor nombrado: tamaño de la cartera, fechas de presentación, cesionarios | EPO / USPTO / WIPO | Ninguna |
legal_fetch_patent_citations | Cadenas de citas directas e inversas de una patente | EPO / USPTO / WIPO | Ninguna |
Contratos gubernamentales (T18)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
govcon_fetch_vendor_contract_history | Historial de adjudicaciones de contratos federales para cualquier proveedor | USASpending.gov | Ninguna |
govcon_search_contract_awards | Buscar adjudicaciones de contratos por palabra clave, agencia o código PSC | USASpending.gov | Ninguna |
govcon_fetch_open_solicitations | Oportunidades de contratos abiertos que actualmente aceptan ofertas | SAM.gov | Ninguna |
Inteligencia Regulatoria (T19)
| Herramienta | Qué hace | Fuente | Autenticación |
|---|---|---|---|
regulatory_search_open_rulemakings | Procedimientos de elaboración de normas abiertos en Regulations.gov por palabra clave o agencia | Regulations.gov | Ninguna |
regulatory_fetch_docket_details | Expediente completo — comentarios, documentos, estado | Regulations.gov | Ninguna |
regulatory_fetch_federal_register_notices | Avisos y normas recientes del Registro Federal por agencia o palabra clave | Registro Federal | Ninguna |
Herramientas Compartidas
| Herramienta | Qué hace |
|---|---|
search_datanexus_tools | Encuentra la herramienta DataNexus adecuada para tu tarea por palabra clave |
report_feedback | Reportar problemas o brechas de calidad de datos |
report_mcpize_link | Devuelve el estado del nivel de suscripción y pago |
validate_tool_output | Validar una respuesta de herramienta para detectar anomalías o problemas de esquema |
Fuentes de Datos
| Fuente | Datos | Herramientas |
|---|---|---|
| ProPublica Nonprofit Explorer | Declaraciones 990 de organizaciones sin fines de lucro de EE. UU., finanzas plurianuales | T04 |
| IRS EO BMF + e-File | Registros de organizaciones sin fines de lucro de EE. UU. y datos 990 sin procesar | T04 |
| UK Charity Commission | Registros de organizaciones benéficas del Reino Unido | T04 |
| NIST NVD | Base de datos CVE con puntuaciones CVSS y referencias | T10 |
| OSV.dev | Base de datos de vulnerabilidades de código abierto | T10, T20 |
| CISA KEV | Catálogo de vulnerabilidades explotadas conocidas (actualización diaria) | T10 |
| FIRST.org EPSS | Puntuaciones de predicción de explotación | T10 |
| deps.dev | Gráficos de dependencias, licencias, recuentos transitivos | T10, T20 |
| Lista de licencias SPDX | Metadatos de licencias (paquete estático + respaldo de API) | T10 |
| Registros PyPI + npm | Historial de mantenedores y estadísticas de descargas | T10, T20 |
| API de descargas npm | Recuentos semanales de descargas para paquetes | T20 |
| Cloudflare DNS sobre HTTPS | Registros DNS y seguridad de correo electrónico | T07 |
| crt.sh | Registros de transparencia de certificados e historial SSL | T07 |
| EPO / USPTO / WIPO | Bases de datos de patentes | T11 |
| USASpending.gov | Adjudicaciones de contratos federales | T18 |
| SAM.gov | Oportunidades de contratos y exclusiones | T18, T22 |
| Regulations.gov | Elaboración de normas y expedientes abiertos | T19 |
| Registro Federal | Avisos y normas de agencias | T19 |
| Registro NPI de NPPES | Verificación de proveedores de atención médica | T22 |
| FINRA BrokerCheck | Registros de corredores/asesores | T22 |
Instalación
Alojado (recomendado — sin configuración requerida)
Sin Docker, sin claves API, sin configuración.
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp"
}
}
}
Con una clave API registrada (500 llamadas/mes)
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp",
"headers": {
"X-DataNexus-Key": "dnx_your_key_here"
}
}
}
}
Vía npx (clientes stdio — Claude Desktop, Cursor)
npx -y @datanexusmcp/mcp-server
Vía npm (uso programático)
npm install @datanexusmcp/mcp-server
Registro de Cambios
v2.4.0 — Sprint 8 (2026-05-30)
10 herramientas nuevas — infraestructura de claves API, profundidad de seguridad backend, cuña de seguridad frontend
Sprint 8A — Infraestructura de Claves API:
apikeys_generate_api_key— emitir una clavednx_...gratuita vinculada a tu correo electrónico (500 llamadas/mes)apikeys_rotate_api_key— rotación atómica de clavesapikeys_revoke_api_key— revocación inmediata + invalidación de caché Redis_UsageMiddleware— conteo de uso inyectado en cada respuesta de herramienta a nivel de middleware. Cero cambios en los archivos de herramientas existentes- Nivel anónimo: 100 llamadas/mes (clave por IP). Nivel registrado: 500 llamadas/mes (clave por clave)
- Indicador
PAYMENT_ENABLED: puerta suave hoy → 429 estricto cuando el pago esté habilitado (cambio de variable de entorno, sin cambio de código)
Sprint 8B — Taxonomía de Subcategorías + Profundidad de Seguridad Backend + Cuña de Seguridad Frontend:
security_audit_sbom_license_policy— SBOM → PASS/WARN/BLOCK según la política de licencias de la organización (CycloneDX/SPDX). La política predeterminada bloquea GPL-3.0/AGPL-3.0. Las licencias no listadas se establecen por defecto en WARNsecurity_fetch_cve_watch_status— Bandeja de entrada de monitoreo de CVE con cursor por usuario. Devuelve solo eventos nuevos desde la última consultasecurity_fetch_dependency_graphmejorado — campocvs_filtered_transitive_depsañadido: dependencias transitivas con ≥1 CVE abierto resaltadas mediante verificación cruzada de OSV.devfrontend_security_detect_typosquatting— distancia DL ≤ 2 contra corpus curado de frontend top-500frontend_security_audit_manifest—package.json→ SHIP/CAUTION/BLOCK con riesgos de licencia y señales de abandonofrontend_security_audit_ci_pipeline— Escáner de secretos para GitHub Actions/Vercel/Netlify. Las referencias seguras${{ secrets.X }}nunca se marcanfrontend_security_fetch_package_risk_brief— Informe de riesgo con ámbito npm con señalesweekly_downloadsyis_ui_componentCATEGORIES.md— Taxonomía de herramientas de 8 categorías añadida al repositorio
v2.3.0 — Sprint 7 (2026-05-29)
5 herramientas nuevas — inteligencia de licencias, agregador CVE, profundidad sin fines de lucro
security_fetch_licence_analysis,security_audit_licence_compatibility,security_fetch_cve_risk_summarynonprofit_search_nonprofits_by_category,nonprofit_fetch_nonprofit_financial_trends
v2.2.0 — Sprint 6
6 herramientas nuevas — riesgo de paquetes, salud de mantenedores, monitoreo CVE/SBOM con estado
security_fetch_package_risk_brief,security_fetch_package_maintainer_history,security_detect_typosquattingsecurity_fetch_cve_watch,security_audit_sbom_continuous,nonprofit_fetch_nonprofit_full_profile
v2.1.0 — Sprint 4
Se añadieron herramientas de auditoría CISA KEV, EPSS y SBOM (35 herramientas en total).
Licencia
DataNexus MCP está licenciado bajo la Business Source License 1.1.
Qué significa esto en lenguaje sencillo:
- ✅ Gratis para usar en proyectos personales, investigación y autoalojamiento de tu propia instancia
- ✅ Gratis para leer, modificar y aprender del código fuente
- ✅ Se convierte automáticamente a Apache 2.0 el 2030-06-11 — sin condiciones después de esa fecha
- ❌ No se puede usar para ofrecer un servicio alojado de inteligencia de datos competidor sin una licencia comercial
¿Por qué BSL y no MIT?
Estamos construyendo un servicio alojado sostenible sobre esta base de código. BSL nos permite mantener el código fuente abierto y auditable — importante para una herramienta que maneja datos de cumplimiento y seguridad — mientras protege la capacidad de financiar el desarrollo continuo.
Si deseas ejecutar un servicio comercial usando los componentes internos de DataNexus, ponte en contacto. Si autoalojas para tus propios agentes, estás completamente cubierto sin costo alguno.