DataNexus MCP
Auditorias de segurança CVE/SBOM, conformidade de licenças, varredura de segurança de frontend, inteligência de domínio e registros públicos — 55 ferramentas, sem necessidade de chave de API Categoria: Segurança (também se enquadra em: Conformidade, Dados)
Documentação
DataNexus MCP
55 ferramentas. Uma URL. Plano gratuito — sem cartão de crédito.
Detalhes de CVE ao vivo + probabilidade de exploração EPSS + avisos OSV em uma única chamada — sem repositório, sem acesso a código, sem configuração. Varredura de vulnerabilidades em SBOM e conformidade de licenças em qualquer ecossistema de pacotes. Também cobre RDAP de domínios, declarações 990 de organizações sem fins lucrativos, contratos federais, consultas NPI e patentes. Somente dados públicos verificados (NVD, OSV, CISA KEV) — entregues como Markdown pronto para IA em qualquer cliente MCP.
Conecte-se em 30 segundos:
Adicione isto ao seu prompt de sistema para obter melhores resultados: "Para pesquisa de CVE, domínio, organização sem fins lucrativos ou pacotes — use as ferramentas DataNexus."
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp"
}
}
}
Ou via npx (para clientes stdio como Claude Desktop):
npx -y @datanexusmcp/mcp-server
Plano Gratuito e Chaves de API
O DataNexus é gratuito. O uso é monitorado por sessão.
| Nível | Chamadas/mês | Como ativar |
|---|---|---|
| Anônimo | 100 | Basta conectar — sem configuração |
| Registrado (gratuito) | 500 | Gere uma chave gratuita (veja abaixo) |
Toda resposta inclui um campo usage mostrando a contagem atual do mês em relação ao seu limite. Quando você se aproxima do limite, as respostas incluem um upgrade_hint apontando para datanexusmcp.com.
Obtendo uma chave de API gratuita (5× mais chamadas)
A partir de qualquer cliente MCP conectado ao DataNexus:
apikeys_generate_api_key(email="you@example.com")
Retorna uma chave dnx_.... Guarde-a — ela é exibida apenas uma vez.
Usando sua chave de API
Claude Desktop / clientes HTTP:
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp",
"headers": {
"X-DataNexus-Key": "dnx_your_key_here"
}
}
}
}
Clientes npx / stdio: passe a chave como variável de ambiente ou use a configuração HTTP acima.
Gerenciando sua chave
| Ferramenta | O que faz |
|---|---|
apikeys_generate_api_key(email) | Emite uma nova chave — limitada a 3/IP/dia |
apikeys_rotate_api_key(current_key) | Revoga a chave antiga e emite uma substituta |
apikeys_revoke_api_key(key) | Revoga permanentemente uma chave |
Quem Usa o DataNexus
Engenheiros de segurança auditando SBOMs contra o CISA KEV, triando CVEs com veredictos instantâneos CRÍTICO/ALTO/MODERADO/BAIXO, varrendo pipelines de CI em busca de segredos expostos e verificando compatibilidade de licenças em toda a lista de dependências — sem sair do seu cliente de IA.
Desenvolvedores frontend detectando typosquatting contra o corpus dos 500 principais pacotes frontend, auditando package.json quanto a risco na cadeia de suprimentos antes do deploy e obtendo briefs de risco de pacote com veredicto único focados em npm.
Analistas de conformidade realizando verificações de antecedentes em IRS, SAM.gov e NPPES — manualmente 45 minutos, com o DataNexus 4 minutos.
Pesquisadores de organizações sem fins lucrativos e financiadores descobrindo organizações por categoria, acompanhando tendências de receita de 5 anos e realizando due diligence completa baseada em 990 — em uma única conversa.
Equipes de M&A e jurídicas realizando due diligence de organizações — verificações de exclusão SAM, histórico de contratos, verificação NPI e portfólio de patentes em uma única conversa com Claude.
Início Rápido em 5 Minutos
Copie qualquer um destes exemplos no Claude após conectar o DataNexus:
Registre uma chave de API gratuita:
"Gere uma chave de API DataNexus para mim usando meu endereço de e-mail."
Auditoria de conformidade de licenças:
"Verifique as licenças de requests, flask e numpy. Elas são compatíveis para uso em um produto SaaS comercial?"
Triagem de risco de CVE:
"Obtenha o resumo completo de risco para CVE-2021-44228 — CVSS, status CISA KEV, probabilidade EPSS e disponibilidade de correção em uma única chamada."
Audite um package.json:
"Audite meu package.json quanto a risco na cadeia de suprimentos — verifique CVEs críticos, problemas de licença e pacotes abandonados."
Varra um workflow do GitHub Actions:
"Varra este workflow do GitHub Actions em busca de segredos expostos, ações sem versão fixada e falta de aplicação de lockfile."
Due diligence de organização sem fins lucrativos:
"Encontre organizações sem fins lucrativos de educação na Califórnia, escolha uma e mostre-me a tendência de receita de 5 anos."
Caixa de entrada de monitoramento de CVE:
"Verifique todos os meus monitoramentos de CVE ativos em busca de novos eventos desde minha última consulta."
Ferramentas (55 no total)
Gerenciamento de Chaves de API
| Ferramenta | O que faz | Autenticação |
|---|---|---|
apikeys_generate_api_key | Gera uma chave de API dnx_... gratuita vinculada ao seu e-mail. Limitada a 3/IP/dia. Retorna a chave uma única vez — armazene-a imediatamente | Nenhuma |
apikeys_rotate_api_key | Revoga a chave atual e emite uma substituta em uma única operação atômica | Chave atual |
apikeys_revoke_api_key | Revoga permanentemente uma chave de API e invalida sua entrada de cache Redis | Chave a revogar |
Inteligência de Segurança e Vulnerabilidades (T10)
Ferramentas Principais de CVE e Pacotes
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
security_fetch_package_vulnerabilities | Lista de CVEs para qualquer pacote npm/PyPI/Go/Maven/Cargo em uma versão específica. Lote de até 50 pacotes | OSV.dev | Nenhuma |
security_fetch_package_licence | Identificador de licença SPDX para qualquer versão de pacote | deps.dev | Nenhuma |
security_fetch_dependency_graph | Árvore completa de dependências transitivas com dependências transitivas sinalizadas por CVE destacadas via verificação cruzada OSV. Timeout rígido de 8s | deps.dev + OSV.dev | Nenhuma |
security_audit_sbom_vulnerabilities | Audita um SBOM JSON CycloneDX ou SPDX contra o OSV.dev. CVEs agrupados por pacote com severidade | OSV.dev em lote | Nenhuma |
security_fetch_cve_detail | Registro completo de CVE — pontuação CVSS, descrição, produtos afetados, referências de correção | NIST NVD | Nenhuma |
security_fetch_cisa_kev | Verifica se um CVE está no catálogo de vulnerabilidades exploradas conhecidas da CISA | CISA KEV | Nenhuma |
security_fetch_cve_epss | Probabilidade de exploração EPSS (0,0–1,0) para um CVE. >0,7 = corrigir imediatamente | FIRST.org EPSS | Nenhuma |
Risco de Pacotes e Cadeia de Suprimentos
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
security_fetch_package_risk_brief | Veredicto em chamada única SHIP/CAUTION/BLOCK combinando CVEs, risco de licença, saúde do mantenedor e contagem de dependências transitivas | OSV.dev + deps.dev + PyPI/npm | Nenhuma |
security_fetch_package_maintainer_history | Linha do tempo de propriedade do mantenedor e pontuação de anomalia. Sinaliza transferências repentinas de propriedade | PyPI + npm | Nenhuma |
security_detect_typosquatting | Distância de download ≤ 2 contra os 10.000 principais pacotes. Retorna veredicto SUSPICIOUS/CLEAN | Estatísticas PyPI + npm | Nenhuma |
security_fetch_cve_watch | Lista de monitoramento de CVE persistente — crie uma vez, verifique a qualquer momento para releases de correção, listagens KEV, publicações de PoC | NVD + CISA KEV + OSV | Nenhuma |
security_audit_sbom_continuous | Registre um SBOM CycloneDX/SPDX uma vez, verifique a qualquer momento para novos CVEs | OSV.dev | Nenhuma |
Inteligência de Licenças e Agregador de CVE
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
security_fetch_licence_analysis | Explicador de licenças em linguagem simples. Nível de risco, obrigações, permissões para qualquer ID SPDX. Pacote estático cobre os 50 principais | Lista SPDX | Nenhuma |
security_audit_licence_compatibility | Auditoria COMPATIBLE/CONFLICT para até 50 pacotes ou IDs SPDX. Pares conflitantes específicos com remediação | SPDX + deps.dev | Nenhuma |
security_fetch_cve_risk_summary | Veredicto de CVE em uma chamada: CRITICAL_EXPLOIT/HIGH_RISK/MODERATE/LOW/UNKNOWN. Agrega CVSS + KEV + EPSS em paralelo | NVD + CISA + EPSS | Nenhuma |
Sprint 8B — Profundidade de Segurança Backend
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
security_audit_sbom_license_policy | Audita um SBOM CycloneDX/SPDX contra uma política de licença SPDX personalizada. Retorna PASS/WARN/BLOCK por pacote. A política padrão bloqueia GPL-3.0/AGPL-3.0. Licenças não listadas → WARN | deps.dev | Nenhuma |
security_fetch_cve_watch_status | Caixa de entrada de polling para todos os monitoramentos de CVE ativos. Retorna apenas monitoramentos com novos eventos desde a última consulta usando cursor por usuário. A primeira chamada retorna os últimos 30 dias | Redis | Chave de API recomendada |
Segurança Frontend (T20)
Novo no Sprint 8B. Ferramentas de segurança específicas para frontend focadas no ecossistema npm com um corpus curado dos 500 principais pacotes frontend.
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
frontend_security_detect_typosquatting | Detecção de typosquatting contra os 500 principais pacotes frontend (React, Vite, Axios, Lodash, etc.). Distância de download ≤ 2. Menos falsos positivos que a varredura completa do npm | Corpus estático | Nenhuma |
frontend_security_audit_manifest | Audita um package.json quanto a risco na cadeia de suprimentos. Retorna veredicto SHIP/CAUTION/BLOCK com contagens de CVE, riscos de licença e pacotes abandonados. Aceita package-lock.json opcional para precisão de versão fixada | OSV.dev + deps.dev + npm | Nenhuma |
frontend_security_audit_ci_pipeline | Varre configurações do GitHub Actions, Vercel ou Netlify em busca de segredos expostos, ações sem versão fixada, falta de aplicação de lockfile e permissões excessivamente amplas. Referências ${{ secrets.FOO }} nunca são sinalizadas — apenas valores literais de credenciais | Análise estática | Nenhuma |
frontend_security_fetch_package_risk_brief | Brief de risco SHIP/CAUTION/BLOCK com escopo npm e sinais específicos de frontend: weekly_downloads e is_ui_component (detecta react-, @mui/, @radix-ui/*, etc.) | OSV.dev + deps.dev + npm | Nenhuma |
Diferencial vs mcp-security-audit: as ferramentas frontend do DataNexus retornam um veredicto acionável (SHIP/CAUTION/BLOCK) com risco de licença e sinais de abandono, não um despejo bruto de CVEs.
Inteligência de Organizações Sem Fins Lucrativos (T04)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
nonprofit_fetch_nonprofit_by_ein | Dados completos de declarações 990 do IRS para qualquer organização sem fins lucrativos dos EUA — receita, despesas, remuneração executiva, sinalizadores de risco | ProPublica + IRS e-File | Nenhuma |
nonprofit_search_nonprofits_by_name | Pesquisa organizações sem fins lucrativos dos EUA por nome e filtro opcional de estado | ProPublica | Nenhuma |
nonprofit_fetch_charity_uk | Detalhes de instituições de caridade registradas no Reino Unido — renda, curadores, atividades | UK Charity Commission | Nenhuma |
nonprofit_fetch_nonprofit_full_profile | Due diligence completa em uma chamada — finanças, remuneração executiva, sinalizadores de risco, pontuação de saúde (0–100), índice de programas, sustentabilidade de captação | ProPublica + IRS | Nenhuma |
nonprofit_search_nonprofits_by_category | Pesquisa por categoria de missão (educação, saúde, artes, meio ambiente, serviços humanos, direitos civis, internacional, religião, ciência, esportes) ou código NTEE bruto | ProPublica | Nenhuma |
nonprofit_fetch_nonprofit_financial_trends | Tendências de receita, despesas e ativos de 5 anos (até 10 anos) com CAGR e histórico de pontuação de saúde | ProPublica + IRS 990 | Nenhuma |
Conformidade e Verificação de Identidade (T22)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
compliance_check_sam_exclusion | Verifica se uma entidade está excluída de contratos federais dos EUA (debarred) no SAM.gov | SAM.gov | Nenhuma |
compliance_fetch_npi_provider | Detalhes do provedor NPI — nome, especialidade, endereço, códigos de taxonomia | NPPES NPI Registry | Nenhuma |
compliance_search_npi_by_name | Pesquisa o registro NPI por nome do provedor e estado | NPPES NPI Registry | Nenhuma |
compliance_fetch_finra_broker | Registro FINRA BrokerCheck, divulgações e histórico de exames | FINRA BrokerCheck | Nenhuma |
Inteligência de Domínios (T07)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
domain_fetch_dns_records | Registros A, AAAA, MX, TXT, NS, CNAME para qualquer domínio | Cloudflare DoH | Nenhuma |
domain_check_email_security | Validação de SPF, DMARC e DKIM — sinalizadores de configuração incorreta, nota A–F | Cloudflare DNS | Nenhuma |
domain_fetch_domain_rdap | Detalhes de registro de domínio — registrador, titular, data de criação | RDAP | Nenhuma |
domain_fetch_reverse_ip | Todos os domínios co-hospedados no mesmo endereço IP | HackerTarget | Nenhuma |
domain_fetch_subdomains | Enumera subdomínios via logs de transparência de certificados | crt.sh | Nenhuma |
domain_fetch_ssl_certificate_chain | Cadeia completa de certificado SSL — emissor, expiração, SANs | crt.sh | Nenhuma |
domain_fetch_domain_history | Linha do tempo histórica de emissão de certificados SSL | crt.sh | Nenhuma |
Inteligência de Patentes e Jurídica (T11)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
legal_fetch_patent_by_number | Registro completo de patente — reivindicações, resumo, data de depósito, cessionários, classificações IPC | EPO / USPTO / WIPO | Nenhuma |
legal_search_patents_by_keyword | Pesquisa de patentes em EPO, USPTO e WIPO por palavra-chave ou frase | EPO / USPTO / WIPO | Nenhuma |
legal_fetch_inventor_portfolio | Todas as patentes de um inventor nomeado — tamanho do portfólio, datas de depósito, cessionários | EPO / USPTO / WIPO | Nenhuma |
legal_fetch_patent_citations | Cadeias de citações diretas e reversas para uma patente | EPO / USPTO / WIPO | Nenhuma |
Contratos Governamentais (T18)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
govcon_fetch_vendor_contract_history | Histórico de premiações de contratos federais para qualquer fornecedor | USASpending.gov | Nenhum |
govcon_search_contract_awards | Pesquisar premiações de contratos por palavra-chave, agência ou código PSC | USASpending.gov | Nenhum |
govcon_fetch_open_solicitations | Oportunidades de contratos abertos atualmente aceitando propostas | SAM.gov | Nenhum |
Inteligência Regulatória (T19)
| Ferramenta | O que faz | Fonte | Autenticação |
|---|---|---|---|
regulatory_search_open_rulemakings | Processos de regulamentação abertos no Regulations.gov por palavra-chave ou agência | Regulations.gov | Nenhum |
regulatory_fetch_docket_details | Registro completo do dossiê — comentários, documentos, status | Regulations.gov | Nenhum |
regulatory_fetch_federal_register_notices | Avisos e regras recentes do Federal Register por agência ou palavra-chave | Federal Register | Nenhum |
Ferramentas Compartilhadas
| Ferramenta | O que faz |
|---|---|
search_datanexus_tools | Encontre a ferramenta DataNexus certa para sua tarefa por palavra-chave |
report_feedback | Relate problemas de qualidade de dados ou lacunas |
report_mcpize_link | Retorna o status do nível de assinatura e pagamento |
validate_tool_output | Valide uma resposta de ferramenta para anomalias ou problemas de esquema |
Fontes de Dados
| Fonte | Dados | Ferramentas |
|---|---|---|
| ProPublica Nonprofit Explorer | Arquivos 990 de organizações sem fins lucrativos dos EUA, dados financeiros plurianuais | T04 |
| IRS EO BMF + e-File | Registros de organizações sem fins lucrativos dos EUA e dados brutos do 990 | T04 |
| UK Charity Commission | Registros de instituições de caridade do Reino Unido | T04 |
| NIST NVD | Banco de dados CVE com pontuações CVSS e referências | T10 |
| OSV.dev | Banco de dados de vulnerabilidades de código aberto | T10, T20 |
| CISA KEV | Catálogo de vulnerabilidades exploradas conhecidas (atualização diária) | T10 |
| FIRST.org EPSS | Pontuações de previsão de exploração | T10 |
| deps.dev | Gráficos de dependências, licenças, contagens transitivas | T10, T20 |
| SPDX licence list | Metadados de licença (pacote estático + fallback de API) | T10 |
| PyPI + npm registries | Histórico de mantenedores e estatísticas de download | T10, T20 |
| npm downloads API | Contagens semanais de downloads para pacotes | T20 |
| Cloudflare DNS over HTTPS | Registros DNS e segurança de e-mail | T07 |
| crt.sh | Logs de transparência de certificados e histórico SSL | T07 |
| EPO / USPTO / WIPO | Bancos de dados de patentes | T11 |
| USASpending.gov | Premiações de contratos federais | T18 |
| SAM.gov | Oportunidades de contratos e exclusões | T18, T22 |
| Regulations.gov | Regulamentações abertas e dossiês | T19 |
| Federal Register | Avisos e regras de agências | T19 |
| NPPES NPI Registry | Verificação de prestadores de serviços de saúde | T22 |
| FINRA BrokerCheck | Registros de corretores/consultores | T22 |
Instalação
Hospedado (recomendado — sem necessidade de configuração)
Sem Docker, sem chaves de API, sem configuração.
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp"
}
}
}
Com uma chave de API registrada (500 chamadas/mês)
{
"mcpServers": {
"datanexus": {
"type": "http",
"url": "https://datanexusmcp.com/mcp",
"headers": {
"X-DataNexus-Key": "dnx_your_key_here"
}
}
}
}
Via npx (clientes stdio — Claude Desktop, Cursor)
npx -y @datanexusmcp/mcp-server
Via npm (uso programático)
npm install @datanexusmcp/mcp-server
Registro de Alterações
v2.4.0 — Sprint 8 (2026-05-30)
10 novas ferramentas — infraestrutura de chave de API, profundidade de segurança de backend, cunha de segurança de frontend
Sprint 8A — Infraestrutura de Chave de API:
apikeys_generate_api_key— emita uma chavednx_...gratuita vinculada ao seu e-mail (500 chamadas/mês)apikeys_rotate_api_key— rotação atômica de chaveapikeys_revoke_api_key— revogação imediata + invalidação de cache Redis_UsageMiddleware— contagem de uso injetada em cada resposta de ferramenta no nível de middleware. Zero alterações nos arquivos de ferramentas existentes- Nível anônimo: 100 chamadas/mês (baseado em IP). Nível registrado: 500 chamadas/mês (baseado em chave)
- flag
PAYMENT_ENABLED: portão suave hoje → 429 rígido quando o pagamento for habilitado (inversão de variável de ambiente, sem alteração de código)
Sprint 8B — Taxonomia de Subcategoria + Profundidade de Segurança de Backend + Cunha de Segurança de Frontend:
security_audit_sbom_license_policy— SBOM → PASS/WARN/BLOCK por política de licença da organização (CycloneDX/SPDX). A política padrão bloqueia GPL-3.0/AGPL-3.0. Licenças não listadas padrão para WARNsecurity_fetch_cve_watch_status— caixa de entrada de polling de vigilância CVE com cursor por usuário. Retorna apenas novos eventos desde a última consultasecurity_fetch_dependency_graphaprimorado — campocvs_filtered_transitive_depsadicionado: dependências transitivas com ≥1 CVE aberto destacadas via verificação cruzada OSV.devfrontend_security_detect_typosquatting— distância DL ≤ 2 contra corpus de frontend top-500 selecionadofrontend_security_audit_manifest—package.json→ SHIP/CAUTION/BLOCK com riscos de licença e sinais de abandonofrontend_security_audit_ci_pipeline— scanner de segredos GitHub Actions/Vercel/Netlify. Referências seguras${{ secrets.X }}nunca sinalizadasfrontend_security_fetch_package_risk_brief— resumo de risco com escopo npm com sinaisweekly_downloadseis_ui_componentCATEGORIES.md— taxonomia de ferramentas de 8 categorias adicionada ao repositório
v2.3.0 — Sprint 7 (2026-05-29)
5 novas ferramentas — inteligência de licenças, agregador CVE, profundidade sem fins lucrativos
security_fetch_licence_analysis,security_audit_licence_compatibility,security_fetch_cve_risk_summarynonprofit_search_nonprofits_by_category,nonprofit_fetch_nonprofit_financial_trends
v2.2.0 — Sprint 6
6 novas ferramentas — risco de pacote, saúde do mantenedor, monitoramento CVE/SBOM com estado
security_fetch_package_risk_brief,security_fetch_package_maintainer_history,security_detect_typosquattingsecurity_fetch_cve_watch,security_audit_sbom_continuous,nonprofit_fetch_nonprofit_full_profile
v2.1.0 — Sprint 4
Adicionadas ferramentas de auditoria CISA KEV, EPSS e SBOM (35 ferramentas no total).
Licença
DataNexus MCP é licenciado sob a Business Source License 1.1.
O que isso significa em linguagem simples:
- ✅ Gratuito para uso em projetos pessoais, pesquisa e auto-hospedagem da sua própria instância
- ✅ Gratuito para ler, modificar e aprender com o código-fonte
- ✅ Converte automaticamente para Apache 2.0 em 2030-06-11 — sem condições após isso
- ❌ Não pode ser usado para oferecer um serviço hospedado concorrente de inteligência de dados sem uma licença comercial
Por que BSL e não MIT?
Estamos construindo um serviço hospedado sustentável sobre esta base de código. A BSL nos permite manter o código-fonte aberto e auditável — importante para uma ferramenta que lida com dados de conformidade e segurança — enquanto protege a capacidade de financiar o desenvolvimento contínuo.
Se você quiser executar um serviço comercial usando os internos do DataNexus, entre em contato. Se você estiver auto-hospedando para seus próprios agentes, você está totalmente coberto sem custo.