PQC KHEPRA MCP Server
officielServeur MCP KHEPRA badge smithery Registre MCP Licence Conteneur PQC Moteur de conformité souveraine avec 36 195 correspondances STIG/CCI/NIST/CMMC. Déconnectable. Zéro coût de jeton. Exécutez ert_scan → obtenez un rapport Godfather avec impact commercial libellé en dollars. Le seul serveur de conformité MCP qui fonctionne sur votre matériel — avec le premier STIG PQC du DoD intégré. PQC-01-STIG-V1R1 — Livre blanc complet → 17 contrôles couvrant CNSA 2.0, FIPS 203/204/205 et l'avis de sécurité MCP de la NSA de mai 2026. Le premier STIG de cryptographie post-quantique de style DoD au monde, incluant les premiers contrôles PQC pour l'IA agentique et les déploiements MCP.
Que pouvez-vous faire avec PQC KHEPRA MCP ?
- Évaluer la préparation quantique avec
pqc_stig— analyser un répertoire source par rapport aux contrôles PQC-01-STIG-V1R1 pour la conformité CNSA 2.0 et FIPS 203/204/205. - Mapper les résultats vers les contrôles NIST avec
nist_map— traduire les identifiants CCI ou les résultats STIG en correspondances de contrôles NIST 800-53 Rev 5. - Interroger la base de données de conformité avec
khepra_query_stig— rechercher des entrées spécifiques STIG/CCI/NIST/CMMC dans le jeu de données intégré de 36 195 lignes. - Exécuter des analyses de risque d'entreprise avec
ert_scan— évaluer une cible par rapport à STIG, NIST 800-53, NIST 800-171, CMMC et FedRAMP, et recevoir un rapport Godfather avec un impact commercial exprimé en dollars. - Effectuer des évaluations CMMC avec
cmmc_assess— évaluer par rapport aux niveaux CMMC 1, 2 ou 3 et générer une analyse des écarts avec POA&M. - Générer des résumés exécutifs avec
godfather_report— produire un rapport des 10 principales constatations classées par exposition en dollars et retour sur investissement de remédiation à partir des résultats d'analyse précédents.
Documentation
Serveur MCP KHEPRA
Moteur de conformité souverain avec 36 195 correspondances STIG/CCI/NIST/CMMC. 76 outils. v2.0.0.
Déconnectable de l'air-gap. Coûts de jetons nuls. Exécutez ert_scan → obtenez un rapport Godfather avec impact commercial libellé en dollars.
Le seul serveur de conformité MCP qui s'exécute sur votre infrastructure — avec le Premier STIG PQC du DoD au monde intégré.
PQC-01-STIG-V1R1 — Livre blanc complet →
17 contrôles couvrant CNSA 2.0, FIPS 203/204/205 et l'avis de sécurité MCP de la NSA de mai 2026.
Le premier STIG de cryptographie post-quantique de style DoD au monde, incluant les premiers contrôles PQC pour l'IA agentique et les déploiements MCP.
Point de terminaison hébergé en direct :
https://mcp.souhimbou.ai/sse— zéro installation, connexion en 30 secondes.
Auto-hébergement pour souveraineté/air-gap : Docker ou binaire.
Niveaux
| Niveau | Prix | Clé de licence | Outils | Analyse de conformité continue | Sortie réseau |
|---|---|---|---|---|---|
| Communauté | Gratuit | ❌ Non requise | pqc_stig + 12 outils de base | — | Zéro (mode souverain) |
| Pro | 19 $/mois | ✅ Requise | Rapports de conformité, ACP, inventaire NHI | ✅ | Zéro |
| Entreprise | 499 $/mois | ✅ Requise | Les 76 outils | ✅ | Zéro |
| Souverain | Sur mesure — Contacter les ventes | ✅ Requise | Les 76 outils + licence hors ligne/air-gap + HSM | ✅ | Zéro |
Le niveau Communauté est gratuit. Exécutez
pqc_stigpour évaluer la préparation quantique de votre projet par rapport au
PQC-01-STIG-V1R1 — le premier STIG de cryptographie post-quantique de style DoD au monde — aucune clé de licence requise.L'analyse de conformité continue (pilote automatique) est incluse dans chaque niveau payant — c'est au cœur du produit, pas une option de vente additionnelle.
Ce qu'il fait
KHEPRA MCP connecte votre assistant IA directement à un moteur de conformité renforcé. Demandez à Claude ou à tout client MCP d'analyser un système, de mapper les constatations aux contrôles STIG/NIST/CMMC et de générer un rapport de risque prêt pour la direction — le tout sans envoyer de données à des API externes.
Capacités clés :
- 36 195 correspondances STIG/CCI/NIST 800-53/800-171/CMMC (hors ligne, incluses)
- Attestation cryptographique post-quantique à chaque appel d'outil (ML-DSA-65 / FIPS 204)
- Premier STIG PQC du DoD au monde — 17 contrôles couvrant CNSA 2.0 / FIPS 203/204/205 + IA agentique / MCP (PQC-01-STIG-V1R1)
- Rapport Godfather : impact commercial libellé en dollars par constatation (modèle FAIR)
- Compatible air-gap et SCIF — les modes souverain/ironbank effectuent zéro appel sortant
- Licence annuelle forfaitaire — aucun frais par jeton ou par requête
- S'exécute sur votre infrastructure : sur site, DoD, IC, environnements classifiés
Démarrage rapide — Point de terminaison hébergé (zéro installation)
Le chemin le plus rapide vers un outil de conformité en direct dans votre client IA. Pas de Docker, pas de binaire, pas de compilation :
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Ou si votre client prend en charge le transport SSE natif :
https://mcp.souhimbou.ai/sse
Vérification de santé : https://mcp.souhimbou.ai/mcp/v1/health
Note sur les données : Le point de terminaison hébergé fonctionne en mode
edge— le DAG est en mémoire et éphémère. Pour des pistes d'audit persistantes et signées et un déploiement en air-gap, utilisez les options auto-hébergées ci-dessous.
Installation auto-hébergée
Pour un déploiement souverain/air-gap : Docker (recommandé, aucune compilation requise) ou binaire compilé (démarrage le plus rapide, prêt pour SCIF). Les deux prennent en charge les mêmes variables d'environnement et tous les clients MCP.
Choisissez votre chemin :
| Méthode | Idéal pour | Démarrage |
|---|---|---|
| Point de terminaison hébergé | Démarrage le plus rapide, outils cloud | Instantané |
| Docker | La plupart des utilisateurs, auto-hébergement le plus simple | ~2 s |
| Binaire compilé | Air-gap, SCIF, performance | ~300 ms |
Option A : Docker (recommandé)
Nécessite Docker Desktop ou Docker Engine. L'image est pré-construite et inclut la base de données de conformité complète — aucun téléchargement supplémentaire en mode souverain.
# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest
# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
Option B : Binaire compilé
Nécessite Go 1.21+ pour la compilation, ou téléchargez une version pré-construite depuis GitHub Releases.
git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP
# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp # Windows
# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
Windows — via le lanceur par lots
Le dépôt inclut un lanceur run-mcp.bat pour Windows. Il utilise le binaire pré-construit (chemin rapide) et revient automatiquement à go run :
:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat
Ajout à votre client IA
Claude Desktop
Emplacement du fichier de configuration :
- macOS :
~/Library/Application Support/Claude/claude_desktop_config.json - Windows :
%APPDATA%\Claude\claude_desktop_config.json - Linux :
~/.config/Claude/claude_desktop_config.json
Niveau Communauté — Docker (macOS / Linux)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Niveau Communauté — Docker (Windows)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Niveau Communauté — Binaire (Windows, démarrage le plus rapide)
{
"mcpServers": {
"khepra": {
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
Niveau Communauté — Binaire via lanceur par lots (Windows)
{
"mcpServers": {
"khepra": {
"command": "cmd",
"args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true"
}
}
}
}
Niveau Pro / Entreprise / Souverain (avec clé de licence)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_LICENSE_KEY",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"-v", "/var/log/khepra:/var/log/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
],
"env": {
"KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Après modification, redémarrez Claude Desktop. Vérifiez dans Paramètres → Développeur — vous devriez voir khepra avec le statut en cours d'exécution et tous les outils listés.
Cursor
Fichier de configuration : .cursor/mcp.json à la racine de votre projet, ou ~/.cursor/mcp.json globalement.
Docker (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Binaire (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "/path/to/khepra-mcp",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
}
}
}
}
Binaire (Windows)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
VS Code (avec l'extension GitHub Copilot ou Cline)
Fichier de configuration : .vscode/mcp.json dans votre projet, ou paramètres utilisateur.
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "${env:HOME}/.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Ou via le settings.json utilisateur pour l'extension Cline :
{
"cline.mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Windsurf
Fichier de configuration : ~/.codeium/windsurf/mcp_config.json
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Continue.dev
Fichier de configuration : ~/.continue/config.json — ajoutez au tableau experimental.modelContextProtocolServers :
{
"experimental": {
"modelContextProtocolServers": [
{
"name": "khepra",
"transport": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
]
}
}
Outils IA cloud / SaaS (Claude.ai, ChatGPT, Gemini, etc.)
Utilisez le point de terminaison hébergé en direct à mcp.souhimbou.ai — aucune configuration requise :
Option 1 — Point de terminaison hébergé en direct (recommandé, zéro configuration)
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Ou URL SSE directe pour les outils qui l'acceptent :
https://mcp.souhimbou.ai/sse
| Outil cloud | Où ajouter l'URL MCP |
|---|---|
| Claude.ai (Pro/Team) | Paramètres → Intégrations → Serveurs MCP |
| Cursor | .cursor/mcp.json → champ url |
| OpenAI Assistants | Champ API tools avec type: "mcp" |
| Glama.ai | Espace de travail → Serveurs MCP |
| Smithery.ai | Catalogue → Serveur auto-hébergé |
Option 2 — Proxy mcp-remote (binaire local derrière le pont)
Si vous avez besoin du mode souverain (zéro sortie réseau) avec proxy vers un outil cloud :
# Install once
npm install -g mcp-remote
# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
--server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
--port 3000
# Point cloud tool to:
# http://localhost:3000/sse
Note de sécurité : En mode
sovereign/ironbank, KHEPRA effectue zéro appel sortant — seule la connexion pont vers l'outil cloud transporte des données.
Option 3 — Smithery / registres MCP (niveau Communauté)
KHEPRA est répertorié sur toutes les principales plateformes de découverte MCP. Les outils cloud prenant en charge la découverte par registre peuvent l'installer directement :
| Registre | URL |
|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp |
| Registre MCP (officiel) | registry.modelcontextprotocol.io/?q=khepra |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 |
| Point de terminaison hébergé en direct | mcp.souhimbou.ai |
Registry ID: io.github.nouchix/pqc-khepra-mcp
Validation — Testez votre installation
Exécutez ceci depuis votre terminal pour vérifier que le serveur répond correctement :
# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| & ".\khepra-mcp.exe"
Sortie attendue : une réponse JSON-RPC listant tous les outils disponibles. Si vous voyez "tools": [...] avec 12+ entrées — vous êtes connecté.
Validation complète du protocole (Windows)
# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"
# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation
Outils MCP
Niveau Communauté (Gratuit — Aucune clé de licence)
pqc_stig — Premier STIG PQC du DoD au monde ⭐
Évalue un répertoire de code source par rapport au PQC-01-STIG-V1R1 : 12 contrôles couvrant l'approbation des algorithmes CNSA 2.0, la force de clé ML-DSA-65, l'encapsulation ML-KEM-768, la cryptographie hybride, le stockage des clés, l'implémentation à temps constant et les exigences de chaîne de certificats.
pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")
Exemple : « Exécute pqc_stig sur mon projet et dis-moi si je suis conforme CNSA 2.0 »
nist_map
Mappe les identifiants CCI ou les constatations STIG aux contrôles NIST 800-53 Rev 5.
khepra_query_stig
Interroge la base de données de conformité STIG/CCI/NIST/CMMC de 36 195 lignes par ID de contrôle.
dark_crypto_contribute (sur option)
Contribue à la télémétrie anonymisée des algorithmes cryptographiques au réseau de renseignement cryptographique sombre de l'IA SouHimBou. Aucune donnée personnelle. Sur option uniquement — ne se déclenche jamais sans invocation explicite.
Niveau Pro / Entreprise / Souverain
ert_scan
Analyse des risques et menaces d'entreprise sur STIG, NIST 800-53, NIST 800-171, CMMC et FedRAMP. Renvoie un rapport Godfather avec impact commercial libellé en dollars.
ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")
Exemple : « Exécute ert_scan sur /etc et génère un rapport Godfather »
stig_check
Analyse de conformité automatisée RHEL-09-STIG-V1R3 contre un système en direct ou un chemin de configuration.
cmmc_assess
Évaluation complète CMMC Niveau 1, 2 ou 3 avec analyse des écarts et génération de POA&M.
godfather_report
Génère un rapport Godfather exécutif à partir des résultats d'analyse précédents : top 10 des constatations classées par exposition en dollars, ROI de remédiation et impact commercial selon le modèle FAIR.
+ 20 outils supplémentaires
agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets, et plus encore.
Le rapport Godfather
Contrairement aux analyseurs de conformité qui produisent un mur de CVE, KHEPRA traduit les constatations dans le langage que les dirigeants comprennent :
Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x
Chaque constatation inclut l'ID de contrôle, le mappage de cadre, l'impact commercial en dollars, l'estimation du coût de remédiation et le ROI.
Modes de déploiement
| Mode | Air-Gap | Sortie réseau | Télémétrie | Cas d'utilisation |
|---|---|---|---|---|
sovereign | ✅ Oui | Zéro | Zéro | Sur site, SCIF, classifié (PAR DÉFAUT) |
ironbank | ✅ Oui | Zéro | Zéro | Production DoD/IC, FIPS uniquement |
hybrid | ❌ Non | LAN | Zéro | Coordination périphérie + cloud |
edge | ❌ Non | Sans restriction | Zéro | SaaS entièrement sans état |
Défini via la variable d'environnement KHEPRA_MODE. Les valeurs inconnues sont rejetées au démarrage et reviennent à sovereign (fermeture en cas d'échec).
Variables d'environnement
| Variable | Requise | Défaut | Description |
|---|---|---|---|
KHEPRA_LICENSE_KEY | Pro/Entreprise/Souverain uniquement | — | Clé de licence. Le niveau Communauté fonctionne sans. Obtenez-la sur nouchix.com |
KHEPRA_MODE | Non | sovereign | Mode de déploiement : sovereign, ironbank, hybrid, edge |
KHEPRA_MANIFEST_PATH | Non | manifest.json | Chemin vers le fichier de manifeste d'outils signé |
KHEPRA_HOME | Non | /var/lib/khepra | Répertoire des données et de la base de données de conformité |
KHEPRA_LOG_DIR | Non | /var/log/khepra | Répertoire des journaux |
KHEPRA_DAG_PATH | Non | ~/.khepra/dag | Chemin de stockage de la chaîne d'audit DAG |
KHEPRA_AUDIT_LOG_PATH | Non | ~/.khepra/audit.ndjson | Chemin du journal d'audit signé |
KHEPRA_MAX_CONCURRENT | Non | 5 | Nombre maximal d'appels d'outils simultanés par agent |
KHEPRA_NETWORK_POLICY | Non | lan | Portée réseau : lan, none, unrestricted |
MCP_PQC_ENABLED | Non | true | Activer l'attestation PQC ML-DSA-65 sur toutes les réponses |
Déploiement air-gap et SCIF
KHEPRA effectue zéro appel réseau externe dans les modes sovereign et ironbank :
- Licence validée hors ligne via le fichier
license.adinkheprasigné ML-DSA-65 - Bases de données de conformité (36 195 correspondances) incluses dans le conteneur — aucun téléchargement externe
- Pas de télémétrie, pas de heartbeat, pas de trafic sortant — vérifié au niveau de la couche transport
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz
# On air-gapped host:
docker load < khepra-mcp.tar.gz
Note sur la télémétrie : L'outil
dark_crypto_contribute(niveau Communauté) envoie une télémétrie anonymisée sur les algorithmes cryptographiques au réseau d'intelligence SouHimBou AI uniquement lorsqu'il est explicitement invoqué par l'utilisateur. Il n'est jamais déclenché automatiquement. En mode souverain/ironbank, tous les appels réseau sont bloqués au niveau de la couche transport, indépendamment de cela.
Couverture de conformité
| Cadre | Version | Correspondances |
|---|---|---|
| STIG (RHEL 9) | V1R3 | Analyse automatisée |
| NIST 800-53 | Rev 5 | 2 120 CCI |
| NIST 800-171 | Rev 2 | 320 contrôles |
| CMMC | Niveau 3 | Ensemble complet de pratiques |
| FedRAMP | High | Analyse de référence |
| PQC-01-STIG-V1R1 | V1R1 | 17 contrôles PQC (CNSA 2.0) |
| Total | 36 195+ correspondances |
Licence
Aucun frais par jeton ou par requête sur aucun niveau payant.
| Niveau | Coût | Clé de licence | Outils |
|---|---|---|---|
| Communauté | Gratuit | Non requise | pqc_stig + 12 outils principaux |
| Pro | 19 $/mois | Requise | Rapports de conformité, ACP, inventaire NHI, pilote automatique |
| Entreprise | 499 $/mois | Requise | Les 76 outils, pilote automatique |
| Souverain | Sur mesure — Contacter les ventes | Requise | Les 76 outils + licence hors ligne/air-gap + HSM, pilote automatique |
- Le niveau Communauté est gratuit en permanence — contribuez à l'adoption open-source de la PQC
- Pro/Entreprise : facturation en libre-service
- Souverain : contactez contact@nouchix.com ou visitez nouchix.com
Sécurité
Signaler des vulnérabilités
N'ouvrez pas de problèmes publics pour les vulnérabilités de sécurité.
Signalez en privé via GitHub Security Advisories ou par e-mail à support@nouchix.com.
| SLA | Objectif |
|---|---|
| Accusé de réception | 24 heures |
| Évaluation initiale | 5 jours ouvrés |
| Correctif / atténuation (Critique) | 30 jours |
Nous acceptons les rapports chiffrés via PGP (keys/security_contact.asc) et les canaux post-quantiques (clés Dilithium / ML-DSA-65 dans keys/). Consultez SECURITY.md pour la politique de divulgation complète et la taxonomie des événements ASAF.
Posture de sécurité
Déploiement de cryptographie post-quantique avancée, d'isolation air-gap et de correspondances STIG complètes — conçu en alignement direct avec les directives NSA & ASD Model Context Protocol.
Alignement de sécurité MCP NSA & ASD
La NSA et la Direction des signaux australienne (ASD) ont publié des vecteurs de menace spécifiques pour les systèmes d'IA interagissant avec les environnements locaux. KHEPRA MCP est explicitement conçu pour atténuer chaque vecteur identifié :
| Exigence NSA/ASD | Implémentation KHEPRA |
|---|---|
| Validation cryptographique des réponses des outils | Signatures ML-DSA-65 (Dilithium) sur toutes les charges utiles JSON-RPC 2.0 |
| Validation et assainissement des entrées | Résistance à l'injection de paramètres via une validation stricte du schéma JSON |
| Principe du moindre privilège pour les identifiants | Jetons éphémères à courte durée de vie liés à des fenêtres d'exécution de tâches spécifiques |
| Journalisation d'audit complète | Événements inviolables compilés dans une structure DAG immuable |
| Limites de consommation des ressources | Limitation de débit + contre-pression pour les boucles de requêtes LLM |
| Passerelles d'autorisation pour les actions sensibles | Passerelle humaine dans la boucle pour les changements d'état destructeurs |
| Isolation de l'environnement | Exécution conteneurisée avec mode souverain à zéro trafic sortant |
| Intégrité de la chaîne d'approvisionnement logicielle | Épinglage du manifeste pour tous les outils et dépendances chargés |
| Réduction de l'exposition réseau | Air-gappable — zéro transit Internet dans les modes sovereign/ironbank |
| Résilience post-quantique | Piste DAG signée PQC protégeant contre le harvest-now-decrypt-later |
Certifications de conformité
| Cadre | Statut | Couverture |
|---|---|---|
| CMMC Niveau 2 | ✅ | Automatise la collecte de preuves pour les domaines AU, CM, SI, SC |
| NIST SP 800-171 Rev 2 | ✅ | Journalisation, responsabilité, intégrité du système |
| NIST SP 800-53 Rev 5 | ✅ | Surveillance continue (AU-2, SI-4) |
| FIPS 203 (ML-KEM) | ✅ | Encapsulation de clés pour un transit sécurisé |
| FIPS 204 (ML-DSA) | ✅ | Signatures numériques pour l'authentification des charges utiles |
| Mandat PQC NSM-10 | ✅ | Conformité au Mémorandum de sécurité nationale 10 |
| DFARS 252.204-7012 | ✅ | Pistes médico-légales immuables pour le signalement d'incidents cybernétiques |
| Directives de sécurité MCP NSA | ✅ | Correspondance directe avec toutes les atténuations de menaces publiées pour les agents IA |
Déploiement en direct — Périphérie physique
Fonctionne en continu sur du matériel périphérique contraint depuis le 12 mai 2026 pour prouver l'efficacité dans les environnements souverains :
- Matériel : Raspberry Pi 2 · 1 Go de RAM · 900 MHz ARM · Routeur Spectrum en direct
- Pod SCADA : STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Vérification de signature Dilithium en direct
- Contrôles actifs : 3 ports ouverts sécurisés · 12 violations STIG détectées · Surveillance d'intégrité des fichiers à 100 % (AIDE) · Fonctionnement continu 24h/24 et 7j/7
Validation académique
| Événement | Date | Institution |
|---|---|---|
| UAlbany AI Plus Symposium 2026 — « KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography » | 7 mars 2026 | Institution NSA CAE-CDE · Plus de 200 participants |
| SUNY Albany Cybersecurity Showcase — Première cérémonie de clés PQC sur un appareil de classe STM32 (Pod SCADA) | 12–13 mai 2026 | Démo en direct · Affiche sur l'architecture SCADA |
Brevet provisoire USPTO #73565085 — en attente.
🔒 Conteneurs Iron Bank en cours de processus de vetting DISA.
Où nous trouver — Listings du registre MCP
PQC-Khepra-MCP est répertorié sur toutes les principales plateformes de découverte MCP :
| Plateforme | Lien | Notes |
|---|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp | Installation en un clic pour Claude, Cursor, Windsurf |
| Registre MCP (officiel) | registry.modelcontextprotocol.io/?q=khepra | Registre organisé par Anthropic — ID de registre : io.github.nouchix/pqc-khepra-mcp |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp | Index de découverte communautaire |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 | Marketplace d'extensions VS Code / Cline |
| Point de terminaison hébergé en direct | mcp.souhimbou.ai | Point de terminaison SSE sans installation — connectez-vous en 30 secondes |
À propos de NouchiX
Cabinet de conseil dirigé par des anciens combattants traduisant les mandats CMMC, NIST et STIG en feuilles de route exécutives.
- Ventes / Général : contact@nouchix.com
- Support : support@nouchix.com
- Site web : https://nouchix.com
- Téléphone : (518) 304-4450
Développé par SecRed Knowledge Inc. dba NouchiX, Albany, NY.