PQC KHEPRA MCP Server

officiel

Serveur MCP KHEPRA badge smithery Registre MCP Licence Conteneur PQC Moteur de conformité souveraine avec 36 195 correspondances STIG/CCI/NIST/CMMC. Déconnectable. Zéro coût de jeton. Exécutez ert_scan → obtenez un rapport Godfather avec impact commercial libellé en dollars. Le seul serveur de conformité MCP qui fonctionne sur votre matériel — avec le premier STIG PQC du DoD intégré. PQC-01-STIG-V1R1 — Livre blanc complet → 17 contrôles couvrant CNSA 2.0, FIPS 203/204/205 et l'avis de sécurité MCP de la NSA de mai 2026. Le premier STIG de cryptographie post-quantique de style DoD au monde, incluant les premiers contrôles PQC pour l'IA agentique et les déploiements MCP.

Que pouvez-vous faire avec PQC KHEPRA MCP ?

  • Évaluer la préparation quantique avec pqc_stig — analyser un répertoire source par rapport aux contrôles PQC-01-STIG-V1R1 pour la conformité CNSA 2.0 et FIPS 203/204/205.
  • Mapper les résultats vers les contrôles NIST avec nist_map — traduire les identifiants CCI ou les résultats STIG en correspondances de contrôles NIST 800-53 Rev 5.
  • Interroger la base de données de conformité avec khepra_query_stig — rechercher des entrées spécifiques STIG/CCI/NIST/CMMC dans le jeu de données intégré de 36 195 lignes.
  • Exécuter des analyses de risque d'entreprise avec ert_scan — évaluer une cible par rapport à STIG, NIST 800-53, NIST 800-171, CMMC et FedRAMP, et recevoir un rapport Godfather avec un impact commercial exprimé en dollars.
  • Effectuer des évaluations CMMC avec cmmc_assess — évaluer par rapport aux niveaux CMMC 1, 2 ou 3 et générer une analyse des écarts avec POA&M.
  • Générer des résumés exécutifs avec godfather_report — produire un rapport des 10 principales constatations classées par exposition en dollars et retour sur investissement de remédiation à partir des résultats d'analyse précédents.

Documentation

Serveur MCP KHEPRA

smithery badge MCP Registry mcpservers.org Cline Marketplace License Container PQC Live

Moteur de conformité souverain avec 36 195 correspondances STIG/CCI/NIST/CMMC. 76 outils. v2.0.0.

Déconnectable de l'air-gap. Coûts de jetons nuls. Exécutez ert_scan → obtenez un rapport Godfather avec impact commercial libellé en dollars.
Le seul serveur de conformité MCP qui s'exécute sur votre infrastructure — avec le Premier STIG PQC du DoD au monde intégré.

PQC-01-STIG-V1R1 — Livre blanc complet →
17 contrôles couvrant CNSA 2.0, FIPS 203/204/205 et l'avis de sécurité MCP de la NSA de mai 2026.
Le premier STIG de cryptographie post-quantique de style DoD au monde, incluant les premiers contrôles PQC pour l'IA agentique et les déploiements MCP.

Point de terminaison hébergé en direct : https://mcp.souhimbou.ai/sse — zéro installation, connexion en 30 secondes.
Auto-hébergement pour souveraineté/air-gap : Docker ou binaire.


Niveaux

NiveauPrixClé de licenceOutilsAnalyse de conformité continueSortie réseau
CommunautéGratuit❌ Non requisepqc_stig + 12 outils de baseZéro (mode souverain)
Pro19 $/mois✅ RequiseRapports de conformité, ACP, inventaire NHIZéro
Entreprise499 $/mois✅ RequiseLes 76 outilsZéro
SouverainSur mesure — Contacter les ventes✅ RequiseLes 76 outils + licence hors ligne/air-gap + HSMZéro

Le niveau Communauté est gratuit. Exécutez pqc_stig pour évaluer la préparation quantique de votre projet par rapport au
PQC-01-STIG-V1R1 — le premier STIG de cryptographie post-quantique de style DoD au monde — aucune clé de licence requise.

L'analyse de conformité continue (pilote automatique) est incluse dans chaque niveau payant — c'est au cœur du produit, pas une option de vente additionnelle.


Ce qu'il fait

KHEPRA MCP connecte votre assistant IA directement à un moteur de conformité renforcé. Demandez à Claude ou à tout client MCP d'analyser un système, de mapper les constatations aux contrôles STIG/NIST/CMMC et de générer un rapport de risque prêt pour la direction — le tout sans envoyer de données à des API externes.

Capacités clés :

  • 36 195 correspondances STIG/CCI/NIST 800-53/800-171/CMMC (hors ligne, incluses)
  • Attestation cryptographique post-quantique à chaque appel d'outil (ML-DSA-65 / FIPS 204)
  • Premier STIG PQC du DoD au monde — 17 contrôles couvrant CNSA 2.0 / FIPS 203/204/205 + IA agentique / MCP (PQC-01-STIG-V1R1)
  • Rapport Godfather : impact commercial libellé en dollars par constatation (modèle FAIR)
  • Compatible air-gap et SCIF — les modes souverain/ironbank effectuent zéro appel sortant
  • Licence annuelle forfaitaire — aucun frais par jeton ou par requête
  • S'exécute sur votre infrastructure : sur site, DoD, IC, environnements classifiés

Démarrage rapide — Point de terminaison hébergé (zéro installation)

Le chemin le plus rapide vers un outil de conformité en direct dans votre client IA. Pas de Docker, pas de binaire, pas de compilation :

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Ou si votre client prend en charge le transport SSE natif :

https://mcp.souhimbou.ai/sse

Vérification de santé : https://mcp.souhimbou.ai/mcp/v1/health

Note sur les données : Le point de terminaison hébergé fonctionne en mode edge — le DAG est en mémoire et éphémère. Pour des pistes d'audit persistantes et signées et un déploiement en air-gap, utilisez les options auto-hébergées ci-dessous.


Installation auto-hébergée

Pour un déploiement souverain/air-gap : Docker (recommandé, aucune compilation requise) ou binaire compilé (démarrage le plus rapide, prêt pour SCIF). Les deux prennent en charge les mêmes variables d'environnement et tous les clients MCP.

Choisissez votre chemin :

MéthodeIdéal pourDémarrage
Point de terminaison hébergéDémarrage le plus rapide, outils cloudInstantané
DockerLa plupart des utilisateurs, auto-hébergement le plus simple~2 s
Binaire compiléAir-gap, SCIF, performance~300 ms

Option A : Docker (recommandé)

Nécessite Docker Desktop ou Docker Engine. L'image est pré-construite et inclut la base de données de conformité complète — aucun téléchargement supplémentaire en mode souverain.

# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest

# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

Option B : Binaire compilé

Nécessite Go 1.21+ pour la compilation, ou téléchargez une version pré-construite depuis GitHub Releases.

git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP

# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp        # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp    # Windows

# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

Windows — via le lanceur par lots

Le dépôt inclut un lanceur run-mcp.bat pour Windows. Il utilise le binaire pré-construit (chemin rapide) et revient automatiquement à go run :

:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat

Ajout à votre client IA

Claude Desktop

Emplacement du fichier de configuration :

  • macOS : ~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows : %APPDATA%\Claude\claude_desktop_config.json
  • Linux : ~/.config/Claude/claude_desktop_config.json

Niveau Communauté — Docker (macOS / Linux)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Niveau Communauté — Docker (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Niveau Communauté — Binaire (Windows, démarrage le plus rapide)

{
  "mcpServers": {
    "khepra": {
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

Niveau Communauté — Binaire via lanceur par lots (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "cmd",
      "args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true"
      }
    }
  }
}

Niveau Pro / Entreprise / Souverain (avec clé de licence)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_LICENSE_KEY",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "-v", "/var/log/khepra:/var/log/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ],
      "env": {
        "KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

Après modification, redémarrez Claude Desktop. Vérifiez dans Paramètres → Développeur — vous devriez voir khepra avec le statut en cours d'exécution et tous les outils listés.


Cursor

Fichier de configuration : .cursor/mcp.json à la racine de votre projet, ou ~/.cursor/mcp.json globalement.

Docker (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Binaire (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "/path/to/khepra-mcp",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
      }
    }
  }
}

Binaire (Windows)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

VS Code (avec l'extension GitHub Copilot ou Cline)

Fichier de configuration : .vscode/mcp.json dans votre projet, ou paramètres utilisateur.

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "${env:HOME}/.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Ou via le settings.json utilisateur pour l'extension Cline :

{
  "cline.mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Windsurf

Fichier de configuration : ~/.codeium/windsurf/mcp_config.json

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Continue.dev

Fichier de configuration : ~/.continue/config.json — ajoutez au tableau experimental.modelContextProtocolServers :

{
  "experimental": {
    "modelContextProtocolServers": [
      {
        "name": "khepra",
        "transport": {
          "type": "stdio",
          "command": "docker",
          "args": [
            "run", "--rm", "-i",
            "-e", "KHEPRA_MODE=sovereign",
            "ghcr.io/nouchix/pqc-khepra-mcp:latest"
          ]
        }
      }
    ]
  }
}

Outils IA cloud / SaaS (Claude.ai, ChatGPT, Gemini, etc.)

Utilisez le point de terminaison hébergé en direct à mcp.souhimbou.ai — aucune configuration requise :

Option 1 — Point de terminaison hébergé en direct (recommandé, zéro configuration)

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Ou URL SSE directe pour les outils qui l'acceptent :

https://mcp.souhimbou.ai/sse
Outil cloudOù ajouter l'URL MCP
Claude.ai (Pro/Team)Paramètres → Intégrations → Serveurs MCP
Cursor.cursor/mcp.json → champ url
OpenAI AssistantsChamp API tools avec type: "mcp"
Glama.aiEspace de travail → Serveurs MCP
Smithery.aiCatalogue → Serveur auto-hébergé

Option 2 — Proxy mcp-remote (binaire local derrière le pont)

Si vous avez besoin du mode souverain (zéro sortie réseau) avec proxy vers un outil cloud :

# Install once
npm install -g mcp-remote

# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
  --server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
  --port 3000

# Point cloud tool to:
# http://localhost:3000/sse

Note de sécurité : En mode sovereign/ironbank, KHEPRA effectue zéro appel sortant — seule la connexion pont vers l'outil cloud transporte des données.

Option 3 — Smithery / registres MCP (niveau Communauté)

KHEPRA est répertorié sur toutes les principales plateformes de découverte MCP. Les outils cloud prenant en charge la découverte par registre peuvent l'installer directement :

RegistreURL
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcp
Registre MCP (officiel)registry.modelcontextprotocol.io/?q=khepra
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcp
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824
Point de terminaison hébergé en directmcp.souhimbou.ai
Registry ID: io.github.nouchix/pqc-khepra-mcp

Validation — Testez votre installation

Exécutez ceci depuis votre terminal pour vérifier que le serveur répond correctement :

# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | & ".\khepra-mcp.exe"

Sortie attendue : une réponse JSON-RPC listant tous les outils disponibles. Si vous voyez "tools": [...] avec 12+ entrées — vous êtes connecté.

Validation complète du protocole (Windows)

# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"

# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation

Outils MCP

Niveau Communauté (Gratuit — Aucune clé de licence)

pqc_stig — Premier STIG PQC du DoD au monde ⭐

Évalue un répertoire de code source par rapport au PQC-01-STIG-V1R1 : 12 contrôles couvrant l'approbation des algorithmes CNSA 2.0, la force de clé ML-DSA-65, l'encapsulation ML-KEM-768, la cryptographie hybride, le stockage des clés, l'implémentation à temps constant et les exigences de chaîne de certificats.

pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")

Exemple : « Exécute pqc_stig sur mon projet et dis-moi si je suis conforme CNSA 2.0 »

nist_map

Mappe les identifiants CCI ou les constatations STIG aux contrôles NIST 800-53 Rev 5.

khepra_query_stig

Interroge la base de données de conformité STIG/CCI/NIST/CMMC de 36 195 lignes par ID de contrôle.

dark_crypto_contribute (sur option)

Contribue à la télémétrie anonymisée des algorithmes cryptographiques au réseau de renseignement cryptographique sombre de l'IA SouHimBou. Aucune donnée personnelle. Sur option uniquement — ne se déclenche jamais sans invocation explicite.


Niveau Pro / Entreprise / Souverain

ert_scan

Analyse des risques et menaces d'entreprise sur STIG, NIST 800-53, NIST 800-171, CMMC et FedRAMP. Renvoie un rapport Godfather avec impact commercial libellé en dollars.

ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")

Exemple : « Exécute ert_scan sur /etc et génère un rapport Godfather »

stig_check

Analyse de conformité automatisée RHEL-09-STIG-V1R3 contre un système en direct ou un chemin de configuration.

cmmc_assess

Évaluation complète CMMC Niveau 1, 2 ou 3 avec analyse des écarts et génération de POA&M.

godfather_report

Génère un rapport Godfather exécutif à partir des résultats d'analyse précédents : top 10 des constatations classées par exposition en dollars, ROI de remédiation et impact commercial selon le modèle FAIR.

+ 20 outils supplémentaires

agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets, et plus encore.


Le rapport Godfather

Contrairement aux analyseurs de conformité qui produisent un mur de CVE, KHEPRA traduit les constatations dans le langage que les dirigeants comprennent :

Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x

Chaque constatation inclut l'ID de contrôle, le mappage de cadre, l'impact commercial en dollars, l'estimation du coût de remédiation et le ROI.


Modes de déploiement

ModeAir-GapSortie réseauTélémétrieCas d'utilisation
sovereign✅ OuiZéroZéroSur site, SCIF, classifié (PAR DÉFAUT)
ironbank✅ OuiZéroZéroProduction DoD/IC, FIPS uniquement
hybrid❌ NonLANZéroCoordination périphérie + cloud
edge❌ NonSans restrictionZéroSaaS entièrement sans état

Défini via la variable d'environnement KHEPRA_MODE. Les valeurs inconnues sont rejetées au démarrage et reviennent à sovereign (fermeture en cas d'échec).


Variables d'environnement

VariableRequiseDéfautDescription
KHEPRA_LICENSE_KEYPro/Entreprise/Souverain uniquementClé de licence. Le niveau Communauté fonctionne sans. Obtenez-la sur nouchix.com
KHEPRA_MODENonsovereignMode de déploiement : sovereign, ironbank, hybrid, edge
KHEPRA_MANIFEST_PATHNonmanifest.jsonChemin vers le fichier de manifeste d'outils signé
KHEPRA_HOMENon/var/lib/khepraRépertoire des données et de la base de données de conformité
KHEPRA_LOG_DIRNon/var/log/khepraRépertoire des journaux
KHEPRA_DAG_PATHNon~/.khepra/dagChemin de stockage de la chaîne d'audit DAG
KHEPRA_AUDIT_LOG_PATHNon~/.khepra/audit.ndjsonChemin du journal d'audit signé
KHEPRA_MAX_CONCURRENTNon5Nombre maximal d'appels d'outils simultanés par agent
KHEPRA_NETWORK_POLICYNonlanPortée réseau : lan, none, unrestricted
MCP_PQC_ENABLEDNontrueActiver l'attestation PQC ML-DSA-65 sur toutes les réponses

Déploiement air-gap et SCIF

KHEPRA effectue zéro appel réseau externe dans les modes sovereign et ironbank :

  • Licence validée hors ligne via le fichier license.adinkhepra signé ML-DSA-65
  • Bases de données de conformité (36 195 correspondances) incluses dans le conteneur — aucun téléchargement externe
  • Pas de télémétrie, pas de heartbeat, pas de trafic sortant — vérifié au niveau de la couche transport
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz

# On air-gapped host:
docker load < khepra-mcp.tar.gz

Note sur la télémétrie : L'outil dark_crypto_contribute (niveau Communauté) envoie une télémétrie anonymisée sur les algorithmes cryptographiques au réseau d'intelligence SouHimBou AI uniquement lorsqu'il est explicitement invoqué par l'utilisateur. Il n'est jamais déclenché automatiquement. En mode souverain/ironbank, tous les appels réseau sont bloqués au niveau de la couche transport, indépendamment de cela.


Couverture de conformité

CadreVersionCorrespondances
STIG (RHEL 9)V1R3Analyse automatisée
NIST 800-53Rev 52 120 CCI
NIST 800-171Rev 2320 contrôles
CMMCNiveau 3Ensemble complet de pratiques
FedRAMPHighAnalyse de référence
PQC-01-STIG-V1R1V1R117 contrôles PQC (CNSA 2.0)
Total36 195+ correspondances

Licence

Aucun frais par jeton ou par requête sur aucun niveau payant.

NiveauCoûtClé de licenceOutils
CommunautéGratuitNon requisepqc_stig + 12 outils principaux
Pro19 $/moisRequiseRapports de conformité, ACP, inventaire NHI, pilote automatique
Entreprise499 $/moisRequiseLes 76 outils, pilote automatique
SouverainSur mesure — Contacter les ventesRequiseLes 76 outils + licence hors ligne/air-gap + HSM, pilote automatique
  • Le niveau Communauté est gratuit en permanence — contribuez à l'adoption open-source de la PQC
  • Pro/Entreprise : facturation en libre-service
  • Souverain : contactez contact@nouchix.com ou visitez nouchix.com

Sécurité

Signaler des vulnérabilités

N'ouvrez pas de problèmes publics pour les vulnérabilités de sécurité.

Signalez en privé via GitHub Security Advisories ou par e-mail à support@nouchix.com.

SLAObjectif
Accusé de réception24 heures
Évaluation initiale5 jours ouvrés
Correctif / atténuation (Critique)30 jours

Nous acceptons les rapports chiffrés via PGP (keys/security_contact.asc) et les canaux post-quantiques (clés Dilithium / ML-DSA-65 dans keys/). Consultez SECURITY.md pour la politique de divulgation complète et la taxonomie des événements ASAF.


Posture de sécurité

Déploiement de cryptographie post-quantique avancée, d'isolation air-gap et de correspondances STIG complètes — conçu en alignement direct avec les directives NSA & ASD Model Context Protocol.

Alignement de sécurité MCP NSA & ASD

La NSA et la Direction des signaux australienne (ASD) ont publié des vecteurs de menace spécifiques pour les systèmes d'IA interagissant avec les environnements locaux. KHEPRA MCP est explicitement conçu pour atténuer chaque vecteur identifié :

Exigence NSA/ASDImplémentation KHEPRA
Validation cryptographique des réponses des outilsSignatures ML-DSA-65 (Dilithium) sur toutes les charges utiles JSON-RPC 2.0
Validation et assainissement des entréesRésistance à l'injection de paramètres via une validation stricte du schéma JSON
Principe du moindre privilège pour les identifiantsJetons éphémères à courte durée de vie liés à des fenêtres d'exécution de tâches spécifiques
Journalisation d'audit complèteÉvénements inviolables compilés dans une structure DAG immuable
Limites de consommation des ressourcesLimitation de débit + contre-pression pour les boucles de requêtes LLM
Passerelles d'autorisation pour les actions sensiblesPasserelle humaine dans la boucle pour les changements d'état destructeurs
Isolation de l'environnementExécution conteneurisée avec mode souverain à zéro trafic sortant
Intégrité de la chaîne d'approvisionnement logicielleÉpinglage du manifeste pour tous les outils et dépendances chargés
Réduction de l'exposition réseauAir-gappable — zéro transit Internet dans les modes sovereign/ironbank
Résilience post-quantiquePiste DAG signée PQC protégeant contre le harvest-now-decrypt-later

Certifications de conformité

CadreStatutCouverture
CMMC Niveau 2Automatise la collecte de preuves pour les domaines AU, CM, SI, SC
NIST SP 800-171 Rev 2Journalisation, responsabilité, intégrité du système
NIST SP 800-53 Rev 5Surveillance continue (AU-2, SI-4)
FIPS 203 (ML-KEM)Encapsulation de clés pour un transit sécurisé
FIPS 204 (ML-DSA)Signatures numériques pour l'authentification des charges utiles
Mandat PQC NSM-10Conformité au Mémorandum de sécurité nationale 10
DFARS 252.204-7012Pistes médico-légales immuables pour le signalement d'incidents cybernétiques
Directives de sécurité MCP NSACorrespondance directe avec toutes les atténuations de menaces publiées pour les agents IA

Déploiement en direct — Périphérie physique

Fonctionne en continu sur du matériel périphérique contraint depuis le 12 mai 2026 pour prouver l'efficacité dans les environnements souverains :

  • Matériel : Raspberry Pi 2 · 1 Go de RAM · 900 MHz ARM · Routeur Spectrum en direct
  • Pod SCADA : STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Vérification de signature Dilithium en direct
  • Contrôles actifs : 3 ports ouverts sécurisés · 12 violations STIG détectées · Surveillance d'intégrité des fichiers à 100 % (AIDE) · Fonctionnement continu 24h/24 et 7j/7

Validation académique

ÉvénementDateInstitution
UAlbany AI Plus Symposium 2026« KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography »7 mars 2026Institution NSA CAE-CDE · Plus de 200 participants
SUNY Albany Cybersecurity Showcase — Première cérémonie de clés PQC sur un appareil de classe STM32 (Pod SCADA)12–13 mai 2026Démo en direct · Affiche sur l'architecture SCADA

Brevet provisoire USPTO #73565085 — en attente.
🔒 Conteneurs Iron Bank en cours de processus de vetting DISA.


Où nous trouver — Listings du registre MCP

PQC-Khepra-MCP est répertorié sur toutes les principales plateformes de découverte MCP :

PlateformeLienNotes
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcpInstallation en un clic pour Claude, Cursor, Windsurf
Registre MCP (officiel)registry.modelcontextprotocol.io/?q=khepraRegistre organisé par Anthropic — ID de registre : io.github.nouchix/pqc-khepra-mcp
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcpIndex de découverte communautaire
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824Marketplace d'extensions VS Code / Cline
Point de terminaison hébergé en directmcp.souhimbou.aiPoint de terminaison SSE sans installation — connectez-vous en 30 secondes

À propos de NouchiX

Cabinet de conseil dirigé par des anciens combattants traduisant les mandats CMMC, NIST et STIG en feuilles de route exécutives.

Développé par SecRed Knowledge Inc. dba NouchiX, Albany, NY.