PQC KHEPRA MCP Server
oficialKHEPRA MCP Server smithery badge MCP Registry License Container PQC Motor de conformidade soberano com 36.195 mapeamentos STIG/CCI/NIST/CMMC. Capacidade de operação em ambiente isolado (air-gap). Custos zero de token. Execute ert_scan → obtenha um Godfather Report com impacto de negócio denominado em dólar. O único servidor de conformidade MCP que roda em seu hardware — com o primeiro STIG PQC do DoD integrado. PQC-01-STIG-V1R1 — Whitepaper completo → 17 controles abrangendo CNSA 2.0, FIPS 203/204/205 e o advisory de segurança MCP de maio de 2026 da NSA. O primeiro STIG de Criptografia Pós-Quântica no estilo DoD, incluindo os primeiros controles PQC para IA agêntica e implantações MCP.
O que você pode fazer com PQC KHEPRA MCP?
- Avalie a prontidão quântica com
pqc_stig— examine um diretório de origem em relação aos controles PQC-01-STIG-V1R1 para conformidade com CNSA 2.0 e FIPS 203/204/205. - Mapeie descobertas para controles NIST com
nist_map— traduza identificadores CCI ou resultados STIG em mapeamentos de controles NIST 800-53 Rev 5. - Consulte o banco de dados de conformidade com
khepra_query_stig— pesquise entradas específicas de STIG/CCI/NIST/CMMC no conjunto de dados integrado de 36.195 linhas. - Execute varreduras de risco empresarial com
ert_scan— avalie um alvo em relação a STIG, NIST 800-53, NIST 800-171, CMMC e FedRAMP, e receba um Godfather Report com impacto comercial denominado em dólares. - Realize avaliações CMMC com
cmmc_assess— avalie em relação ao CMMC Nível 1, 2 ou 3 e gere análise de lacunas com POA&M. - Gere resumos executivos com
godfather_report— produza um relatório de top-10 descobertas classificado por exposição em dólares e ROI de remediação a partir de resultados de varreduras anteriores.
Documentação
Servidor MCP KHEPRA
Mecanismo de conformidade soberano com 36.195 mapeamentos STIG/CCI/NIST/CMMC. 76 ferramentas. v2.0.0.
Compatível com air-gap. Custo zero de tokens. Execute ert_scan → obtenha um Relatório Godfather com impacto comercial denominado em dólares.
O único servidor de conformidade MCP que roda no seu hardware — com o Primeiro STIG PQC do DoD do Mundo integrado.
PQC-01-STIG-V1R1 — Whitepaper Completo →
17 controles cobrindo CNSA 2.0, FIPS 203/204/205 e o advisory de segurança MCP da NSA de maio de 2026.
O primeiro STIG de Criptografia Pós-Quântica no estilo DoD do mundo, incluindo os primeiros controles PQC para IA agêntica e implantações MCP.
Endpoint hospedado ao vivo:
https://mcp.souhimbou.ai/sse— zero instalação, conecte em 30 segundos.
Auto-hospedado para soberania/air-gap: Docker ou binário.
Níveis
| Nível | Preço | Chave de Licença | Ferramentas | Varredura Contínua de Conformidade | Egresso |
|---|---|---|---|---|---|
| Comunidade | Grátis | ❌ Não necessária | pqc_stig + 12 ferramentas principais | — | Zero (modo soberano) |
| Pro | US$ 19/mês | ✅ Necessária | Relatórios de conformidade, ACP, inventário NHI | ✅ | Zero |
| Empresa | US$ 499/mês | ✅ Necessária | Todas as 76 ferramentas | ✅ | Zero |
| Soberano | Personalizado — Fale com Vendas | ✅ Necessária | Todas as 76 ferramentas + licenciamento air-gap/offline + HSM | ✅ | Zero |
O nível Comunidade é gratuito. Execute
pqc_stigpara avaliar a prontidão quântica do seu projeto contra
PQC-01-STIG-V1R1 — o Primeiro STIG de Criptografia Pós-Quântica no estilo DoD do Mundo — sem necessidade de chave de licença.A varredura contínua de conformidade (piloto automático) está incluída em todos os níveis pagos — é essencial ao produto, não um upsell.
O Que Ele Faz
O KHEPRA MCP conecta seu assistente de IA diretamente a um mecanismo de conformidade endurecido. Peça ao Claude ou a qualquer cliente MCP para escanear um sistema, mapear descobertas para controles STIG/NIST/CMMC e gerar um relatório de risco executivo — tudo sem enviar dados para APIs externas.
Principais capacidades:
- 36.195 mapeamentos STIG/CCI/NIST 800-53/800-171/CMMC (offline, incluídos)
- Atestação criptográfica pós-quântica em cada chamada de ferramenta (ML-DSA-65 / FIPS 204)
- Primeiro STIG PQC do DoD do Mundo — 17 controles cobrindo CNSA 2.0 / FIPS 203/204/205 + IA agêntica / MCP (PQC-01-STIG-V1R1)
- Relatório Godfather: impacto comercial denominado em dólares por descoberta (modelo FAIR)
- Compatível com air-gap e SCIF — modos soberano/ironbank fazem zero chamadas de egresso
- Licenciamento anual fixo — sem cobranças por token ou por consulta
- Roda no seu hardware: ambientes on-prem, DoD, IC e classificados
Início Rápido — Endpoint Hospedado (Zero Instalação)
O caminho mais rápido para uma ferramenta de conformidade ao vivo no seu cliente de IA. Sem Docker, sem binário, sem build:
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Ou se o seu cliente suportar transporte SSE nativo:
https://mcp.souhimbou.ai/sse
Verificação de saúde: https://mcp.souhimbou.ai/mcp/v1/health
Nota sobre dados: O endpoint hospedado roda em modo
edge— o DAG é em memória e efêmero. Para trilhas de auditoria assinadas e persistentes e implantação com air-gap, use as opções auto-hospedadas abaixo.
Instalação Auto-Hospedada
Para implantação soberana/air-gap: Docker (recomendado, sem necessidade de build) ou binário compilado (inicialização mais rápida, pronto para SCIF). Ambos suportam as mesmas variáveis de ambiente e todos os clientes MCP.
Escolha seu caminho:
| Método | Melhor Para | Inicialização |
|---|---|---|
| Endpoint hospedado | Início mais rápido, ferramentas em nuvem | Instantânea |
| Docker | Maioria dos usuários, auto-hospedagem mais fácil | ~2s |
| Binário Compilado | Air-gap, SCIF, desempenho | ~300ms |
Opção A: Docker (Recomendado)
Requer Docker Desktop ou Docker Engine. A imagem é pré-construída e inclui o banco de dados de conformidade completo — sem downloads adicionais em modo soberano.
# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest
# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
Opção B: Binário Compilado
Requer Go 1.21+ para compilar, ou baixe uma versão pré-construída dos Lançamentos do GitHub.
git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP
# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp # Windows
# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
Windows — usando o lançador em lote
O repositório inclui um lançador run-mcp.bat para Windows. Ele usa o binário pré-construído (caminho rápido) e recorre ao go run automaticamente:
:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat
Adicionando ao Seu Cliente de IA
Claude Desktop
Localização do arquivo de configuração:
- macOS:
~/Library/Application Support/Claude/claude_desktop_config.json - Windows:
%APPDATA%\Claude\claude_desktop_config.json - Linux:
~/.config/Claude/claude_desktop_config.json
Nível Comunidade — Docker (macOS / Linux)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Nível Comunidade — Docker (Windows)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Nível Comunidade — Binário (Windows, inicialização mais rápida)
{
"mcpServers": {
"khepra": {
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
Nível Comunidade — Binário via lançador em lote (Windows)
{
"mcpServers": {
"khepra": {
"command": "cmd",
"args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true"
}
}
}
}
Nível Pro / Empresa / Soberano (com chave de licença)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_LICENSE_KEY",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"-v", "/var/log/khepra:/var/log/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
],
"env": {
"KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
Após editar, reinicie o Claude Desktop. Verifique em Configurações → Desenvolvedor — você deve ver khepra com status em execução e todas as ferramentas listadas.
Cursor
Arquivo de configuração: .cursor/mcp.json na raiz do seu projeto, ou ~/.cursor/mcp.json globalmente.
Docker (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Binário (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "/path/to/khepra-mcp",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
}
}
}
}
Binário (Windows)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
VS Code (com extensão GitHub Copilot ou Cline)
Arquivo de configuração: .vscode/mcp.json no seu projeto, ou configurações do usuário.
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "${env:HOME}/.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Ou via settings.json do usuário para a extensão Cline:
{
"cline.mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Windsurf
Arquivo de configuração: ~/.codeium/windsurf/mcp_config.json
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Continue.dev
Arquivo de configuração: ~/.continue/config.json — adicione ao array experimental.modelContextProtocolServers:
{
"experimental": {
"modelContextProtocolServers": [
{
"name": "khepra",
"transport": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
]
}
}
Ferramentas de IA em Nuvem / SaaS (Claude.ai, ChatGPT, Gemini, etc.)
Use o endpoint hospedado ao vivo em mcp.souhimbou.ai — sem necessidade de configuração:
Opção 1 — Endpoint hospedado ao vivo (recomendado, zero configuração)
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Ou URL SSE direta para ferramentas que a aceitam:
https://mcp.souhimbou.ai/sse
| Ferramenta em Nuvem | Onde adicionar a URL MCP |
|---|---|
| Claude.ai (Pro/Team) | Configurações → Integrações → Servidores MCP |
| Cursor | .cursor/mcp.json → campo url |
| OpenAI Assistants | Campo tools da API com type: "mcp" |
| Glama.ai | Workspace → Servidores MCP |
| Smithery.ai | Catálogo → Servidor auto-hospedado |
Opção 2 — Proxy mcp-remote (binário local atrás da ponte)
Se você precisar de modo soberano (zero egresso) com proxy para uma ferramenta em nuvem:
# Install once
npm install -g mcp-remote
# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
--server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
--port 3000
# Point cloud tool to:
# http://localhost:3000/sse
Nota de segurança: No modo
sovereign/ironbank, o KHEPRA faz zero chamadas de egresso — apenas a conexão da ponte para a ferramenta em nuvem transporta dados.
Opção 3 — Smithery / Registros MCP (Nível Comunidade)
O KHEPRA está listado em todas as principais plataformas de descoberta MCP. Ferramentas em nuvem que suportam descoberta baseada em registro podem instalá-lo diretamente:
| Registro | URL |
|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp |
| Registro MCP (oficial) | registry.modelcontextprotocol.io/?q=khepra |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 |
| Endpoint Hospedado ao Vivo | mcp.souhimbou.ai |
Registry ID: io.github.nouchix/pqc-khepra-mcp
Validação — Teste Sua Instalação
Execute isto no seu terminal para verificar se o servidor responde corretamente:
# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| & ".\khepra-mcp.exe"
Saída esperada: uma resposta JSON-RPC listando todas as ferramentas disponíveis. Se você vir "tools": [...] com 12+ entradas — você está conectado.
Validação completa do protocolo (Windows)
# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"
# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation
Ferramentas MCP
Nível Comunidade (Grátis — Sem Chave de Licença)
pqc_stig — Primeiro STIG PQC do DoD do Mundo ⭐
Avalia um diretório de código-fonte contra PQC-01-STIG-V1R1: 12 controles cobrindo aprovação de algoritmos CNSA 2.0, força da chave ML-DSA-65, encapsulamento ML-KEM-768, criptografia híbrida, armazenamento de chaves, implementação em tempo constante e requisitos de cadeia de certificados.
pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")
Exemplo: "Execute pqc_stig no meu projeto e me diga se estou em conformidade com CNSA 2.0"
nist_map
Mapeia identificadores CCI ou descobertas STIG para controles NIST 800-53 Rev 5.
khepra_query_stig
Consulta o banco de dados de conformidade STIG/CCI/NIST/CMMC com 36.195 linhas por ID de controle.
dark_crypto_contribute (opt-in)
Contribui com telemetria anônima de algoritmos criptográficos para a Rede de Inteligência Criptográfica Dark da SouHimBou AI. Sem PII. Somente opt-in — nunca dispara sem invocação explícita.
Nível Pro / Empresa / Soberano
ert_scan
Varredura de Risco e Ameaça Empresarial em STIG, NIST 800-53, NIST 800-171, CMMC e FedRAMP. Retorna Relatório Godfather com impacto comercial denominado em dólares.
ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")
Exemplo: "Execute ert_scan em /etc e gere um Relatório Godfather"
stig_check
Varredura automatizada de conformidade RHEL-09-STIG-V1R3 contra um sistema ao vivo ou caminho de configuração.
cmmc_assess
Avaliação completa de CMMC Nível 1, 2 ou 3 com análise de lacunas e geração de POA&M.
godfather_report
Gera um Relatório Godfather executivo a partir de resultados de varredura anteriores: top 10 descobertas classificadas por exposição em dólares, ROI de remediação e impacto comercial do modelo FAIR.
+ 20 ferramentas adicionais
agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets, e mais.
O Relatório Godfather
Diferente de scanners de conformidade que produzem uma parede de CVEs, o KHEPRA traduz descobertas para a linguagem que executivos se importam:
Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x
Cada descoberta inclui ID de controle, mapeamento de framework, impacto comercial em dólares, estimativa de custo de remediação e ROI.
Modos de Implantação
| Modo | Air-Gap | Egresso | Telemetria | Caso de Uso |
|---|---|---|---|---|
sovereign | ✅ Sim | Zero | Zero | On-prem, SCIF, classificado (PADRÃO) |
ironbank | ✅ Sim | Zero | Zero | Produção DoD/IC, somente FIPS |
hybrid | ❌ Não | LAN | Zero | Coordenação de borda + nuvem |
edge | ❌ Não | Irrestrito | Zero | SaaS totalmente sem estado |
Definido via variável de ambiente KHEPRA_MODE. Valores desconhecidos são rejeitados na inicialização e recorrem ao sovereign (falha fechada).
Variáveis de Ambiente
| Variável | Necessária | Padrão | Descrição |
|---|---|---|---|
KHEPRA_LICENSE_KEY | Somente Pro/Empresa/Soberano | — | Chave de licença. O nível Comunidade roda sem uma. Obtenha em nouchix.com |
KHEPRA_MODE | Não | sovereign | Modo de implantação: sovereign, ironbank, hybrid, edge |
KHEPRA_MANIFEST_PATH | Não | manifest.json | Caminho para o arquivo de manifesto de ferramentas assinado |
KHEPRA_HOME | Não | /var/lib/khepra | Diretório de dados e banco de dados de conformidade |
KHEPRA_LOG_DIR | Não | /var/log/khepra | Diretório de logs |
KHEPRA_DAG_PATH | Não | ~/.khepra/dag | Caminho de armazenamento da cadeia de auditoria DAG |
KHEPRA_AUDIT_LOG_PATH | Não | ~/.khepra/audit.ndjson | Caminho do log de auditoria assinado |
KHEPRA_MAX_CONCURRENT | Não | 5 | Máximo de chamadas de ferramentas simultâneas por agente |
KHEPRA_NETWORK_POLICY | Não | lan | Escopo de rede: lan, none, unrestricted |
MCP_PQC_ENABLED | Não | true | Habilita atestação PQC ML-DSA-65 em todas as respostas |
Implantação com Air-Gap e SCIF
KHEPRA faz zero chamadas de rede externas nos modos sovereign e ironbank:
- Licença validada offline via arquivo
license.adinkhepraassinado com ML-DSA-65 - Bancos de dados de conformidade (36.195 mapeamentos) incluídos no contêiner — sem downloads externos
- Sem telemetria, sem heartbeat, sem egresso — verificado na camada de transporte
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz
# On air-gapped host:
docker load < khepra-mcp.tar.gz
Nota sobre telemetria: A ferramenta
dark_crypto_contribute(nível Community) envia telemetria anônima de algoritmos criptográficos para a rede de inteligência SouHimBou AI somente quando invocada explicitamente pelo usuário. Ela nunca é acionada automaticamente. No modo soberano/ironbank, todas as chamadas de rede são bloqueadas na camada de transporte, independentemente.
Cobertura de Conformidade
| Framework | Versão | Mapeamentos |
|---|---|---|
| STIG (RHEL 9) | V1R3 | Varredura automatizada |
| NIST 800-53 | Rev 5 | 2.120 CCIs |
| NIST 800-171 | Rev 2 | 320 controles |
| CMMC | Nível 3 | Conjunto completo de práticas |
| FedRAMP | Alto | Varredura de linha de base |
| PQC-01-STIG-V1R1 | V1R1 | 17 controles PQC (CNSA 2.0) |
| Total | 36.195+ mapeamentos |
Licenciamento
Sem cobranças por token ou por consulta em qualquer nível pago.
| Nível | Custo | Chave de Licença | Ferramentas |
|---|---|---|---|
| Community | Grátis | Não necessária | pqc_stig + 12 ferramentas principais |
| Pro | US$ 19/mês | Necessária | Relatórios de conformidade, ACP, inventário NHI, autopilot |
| Enterprise | US$ 499/mês | Necessária | Todas as 76 ferramentas, autopilot |
| Sovereign | Personalizado — Contate Vendas | Necessária | Todas as 76 ferramentas + licenciamento offline/air-gap + HSM, autopilot |
- O nível Community é permanentemente gratuito — contribua para a adoção de PQC de código aberto
- Pro/Enterprise: cobrança self-service
- Sovereign: contate contact@nouchix.com ou visite nouchix.com
Segurança
Reportando Vulnerabilidades
Não abra issues públicas para vulnerabilidades de segurança.
Reporte de forma privada via GitHub Security Advisories ou e-mail support@nouchix.com.
| SLA | Meta |
|---|---|
| Confirmação de recebimento | 24 horas |
| Avaliação inicial | 5 dias úteis |
| Correção / mitigação (Crítico) | 30 dias |
Aceitamos relatórios criptografados via PGP (keys/security_contact.asc) e canais Pós-Quânticos (chaves Dilithium / ML-DSA-65 em keys/). Consulte SECURITY.md para a política completa de divulgação e a taxonomia de eventos ASAF.
Postura de Segurança
Implantação de criptografia pós-quântica avançada, isolamento air-gapped e mapeamentos STIG abrangentes — construídos em alinhamento direto com as diretrizes da NSA e do ASD para o Model Context Protocol.
Alinhamento de Segurança MCP NSA e ASD
A NSA e a Diretoria de Sinais Australiana (ASD) publicaram vetores de ameaça específicos para sistemas de IA que interagem com ambientes locais. O KHEPRA MCP é explicitamente projetado para mitigar cada vetor identificado:
| Requisito NSA/ASD | Implementação KHEPRA |
|---|---|
| Validação criptográfica das respostas das ferramentas | Assinaturas ML-DSA-65 (Dilithium) em todas as cargas JSON-RPC 2.0 |
| Validação e sanitização de entrada | Resistência a injeção de parâmetros via validação estrita de JSON Schema |
| Princípio do menor privilégio para credenciais | Tokens efêmeros de curta duração vinculados a janelas específicas de execução de tarefas |
| Registro de auditoria abrangente | Eventos à prova de adulteração compilados em uma estrutura DAG imutável |
| Limites de consumo de recursos | Limitação de taxa + backpressure para loops de solicitação de LLM |
| Portões de autorização para ações sensíveis | Portão humano no circuito para mudanças destrutivas de estado |
| Isolamento de ambiente | Execução em contêiner com modo soberano de zero egresso |
| Integridade da cadeia de suprimentos de software | Fixação de manifesto para todas as ferramentas e dependências carregadas |
| Redução da exposição de rede | Air-gappable — zero trânsito pela internet nos modos sovereign/ironbank |
| Resiliência pós-quântica | Trilha DAG assinada com PQC protegendo contra ataques de colher-agora-descriptografar-depois |
Certificações de Conformidade
| Framework | Status | Cobertura |
|---|---|---|
| CMMC Nível 2 | ✅ | Automatiza a coleta de evidências para os domínios AU, CM, SI, SC |
| NIST SP 800-171 Rev 2 | ✅ | Registro, responsabilidade, integridade do sistema |
| NIST SP 800-53 Rev 5 | ✅ | Monitoramento contínuo (AU-2, SI-4) |
| FIPS 203 (ML-KEM) | ✅ | Encapsulamento de chaves para trânsito seguro |
| FIPS 204 (ML-DSA) | ✅ | Assinaturas digitais para autenticação de cargas |
| Mandato PQC NSM-10 | ✅ | Conformidade com o Memorando de Segurança Nacional 10 |
| DFARS 252.204-7012 | ✅ | Trilhas forenses imutáveis para relatórios de incidentes cibernéticos |
| Diretrizes de Segurança MCP da NSA | ✅ | Mapeamento direto para todas as mitigações publicadas de ameaças a agentes de IA |
Implantação ao Vivo — Borda Física
Executando continuamente em hardware de borda limitado desde 12 de maio de 2026 para comprovar eficiência em ambientes soberanos:
- Hardware: Raspberry Pi 2 · 1 GB de RAM · ARM de 900 MHz · Roteador Spectrum ao Vivo
- Pod SCADA: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Verificação de Assinatura Dilithium ao Vivo
- Controles ativos: 3 portas abertas protegidas · 12 violações STIG detectadas · 100% de monitoramento de integridade de arquivos (AIDE) · operação contínua 24/7
Validação Acadêmica
| Evento | Data | Instituição |
|---|---|---|
| UAlbany AI Plus Symposium 2026 — "KHEPRA Protocol: Quantum-Resilient Agentic AI Security Using Cultural Cryptography" | 7 de março de 2026 | Instituição NSA CAE-CDE · Público de 200+ |
| SUNY Albany Cybersecurity Showcase — Primeira cerimônia de chaves PQC em dispositivo classe STM32 (Pod SCADA) | 12–13 de maio de 2026 | Demonstração ao vivo · Pôster de arquitetura SCADA |
Patente Provisória USPTO #73565085 — pendente.
🔒 Contêineres Iron Bank em processo de avaliação da DISA.
Encontre-nos — Listagens no Registro MCP
O PQC-Khepra-MCP está listado em todas as principais plataformas de descoberta de MCP:
| Plataforma | Link | Notas |
|---|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp | Instalação com um clique para Claude, Cursor, Windsurf |
| Registro MCP (oficial) | registry.modelcontextprotocol.io/?q=khepra | Registro curado pela Anthropic — ID do Registro: io.github.nouchix/pqc-khepra-mcp |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp | Índice de descoberta da comunidade |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 | Marketplace de extensões VS Code / Cline |
| Endpoint Hospedado ao Vivo | mcp.souhimbou.ai | Endpoint SSE sem instalação — conecte-se em 30 segundos |
Sobre a NouchiX
Empresa de consultoria liderada por veteranos que traduz mandatos CMMC, NIST e STIG em roteiros executivos.
- Vendas / Geral: contact@nouchix.com
- Suporte: support@nouchix.com
- Site: https://nouchix.com
- Telefone: (518) 304-4450
Desenvolvido pela SecRed Knowledge Inc. dba NouchiX, Albany, NY.