PQC KHEPRA MCP Server
официальныйKHEPRA MCP Server smithery badge MCP Registry License Container PQC Суверенный движок соответствия с 36 195 сопоставлениями STIG/CCI/NIST/CMMC. Возможность работы в изолированной среде. Нулевая стоимость токенов. Запустите ert_scan → получите Godfather Report с оценкой бизнес-воздействия в долларах. Единственный MCP-сервер соответствия, работающий на вашем оборудовании — со встроенным первым в мире DoD PQC STIG. PQC-01-STIG-V1R1 — Полный Whitepaper → 17 средств контроля, охватывающих CNSA 2.0, FIPS 203/204/205 и рекомендации АНБ по безопасности MCP от мая 2026 года. Первый в мире STIG по постквантовой криптографии в стиле DoD, включающий первые средства контроля PQC для агент
Что можно делать с PQC KHEPRA MCP?
- Оцените квантовую готовность с помощью
pqc_stig— просканируйте исходный каталог на соответствие элементам управления PQC-01-STIG-V1R1 для CNSA 2.0 и FIPS 203/204/205. - Сопоставьте результаты с элементами управления NIST с помощью
nist_map— преобразуйте идентификаторы CCI или результаты STIG в сопоставления с элементами управления NIST 800-53 Rev 5. - Запросите базу данных соответствия с помощью
khepra_query_stig— найдите конкретные записи STIG/CCI/NIST/CMMC во встроенном наборе данных из 36 195 строк. - Запустите корпоративные сканирования рисков с помощью
ert_scan— оцените цель на соответствие STIG, NIST 800-53, NIST 800-171, CMMC и FedRAMP, и получите Godfather Report с бизнес-воздействием в долларовом выражении. - Выполните оценки CMMC с помощью
cmmc_assess— оцените соответствие уровням CMMC 1, 2 или 3 и сформируйте анализ пробелов с POA&M. - Создайте сводки для руководства с помощью
godfather_report— подготовьте отчет по 10 основным находкам, ранжированным по долларовому воздействию и ROI от устранения, на основе результатов предыдущих сканирований.
Документация
KHEPRA MCP Server
Суверенный движок соответствия с 36 195 сопоставлениями STIG/CCI/NIST/CMMC. 76 инструментов. v2.0.0.
Возможность работы в изолированной среде. Нулевые затраты на токены. Запустите ert_scan → получите Godfather Report с бизнес-влиянием, выраженным в долларах.
Единственный MCP-сервер соответствия, который работает на вашем оборудовании — со встроенным первым в мире DoD PQC STIG.
PQC-01-STIG-V1R1 — Полный технический документ →
17 контролей, охватывающих CNSA 2.0, FIPS 203/204/205 и рекомендации АНБ по безопасности MCP от мая 2026 года.
Первый в мире STIG постквантовой криптографии в стиле DoD, включая первые PQC-контроли для агентного ИИ и MCP-развертываний.
Живая размещенная конечная точка:
https://mcp.souhimbou.ai/sse— нулевая установка, подключение за 30 секунд.
Самостоятельное размещение для суверенных/изолированных сред: Docker или бинарный файл.
Уровни
| Уровень | Цена | Лицензионный ключ | Инструменты | Непрерывное сканирование соответствия | Исходящий трафик |
|---|---|---|---|---|---|
| Community | Бесплатно | ❌ Не требуется | pqc_stig + 12 основных инструментов | — | Нулевой (суверенный режим) |
| Pro | $19/мес | ✅ Требуется | Отчетность о соответствии, ACP, инвентаризация NHI | ✅ | Нулевой |
| Enterprise | $499/мес | ✅ Требуется | Все 76 инструментов | ✅ | Нулевой |
| Sovereign | Индивидуально — Связаться с отделом продаж | ✅ Требуется | Все 76 инструментов + лицензирование для изолированной среды/офлайн + HSM | ✅ | Нулевой |
Уровень Community бесплатен. Запустите
pqc_stig, чтобы оценить квантовую готовность вашего проекта в соответствии с
PQC-01-STIG-V1R1 — первым в мире STIG постквантовой криптографии в стиле DoD — лицензионный ключ не требуется.Непрерывное сканирование соответствия (автопилот) включено в каждый платный уровень — это основа продукта, а не дополнительная услуга.
Что он делает
KHEPRA MCP подключает ваш ИИ-ассистент напрямую к защищенному движку соответствия. Попросите Claude или любого MCP-клиента просканировать систему, сопоставить результаты с контролями STIG/NIST/CMMC и сгенерировать готовый для руководства отчет о рисках — все без отправки данных во внешние API.
Ключевые возможности:
- 36 195 сопоставлений STIG/CCI/NIST 800-53/800-171/CMMC (офлайн, в комплекте)
- Постквантовая криптографическая аттестация при каждом вызове инструмента (ML-DSA-65 / FIPS 204)
- Первый в мире DoD PQC STIG — 17 контролей, охватывающих CNSA 2.0 / FIPS 203/204/205 + агентный ИИ / MCP (PQC-01-STIG-V1R1)
- Godfather Report: бизнес-влияние каждого результата, выраженное в долларах (модель FAIR)
- Совместимость с изолированными средами и SCIF — суверенный/ironbank режимы обеспечивают нулевые исходящие вызовы
- Фиксированное годовое лицензирование — без платы за токены или запросы
- Работает на вашем оборудовании: локально, в DoD, IC, закрытых средах
Быстрый старт — Размещенная конечная точка (Нулевая установка)
Самый быстрый путь к живому инструменту соответствия в вашем ИИ-клиенте. Без Docker, без бинарного файла, без сборки:
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Или, если ваш клиент поддерживает нативный SSE-транспорт:
https://mcp.souhimbou.ai/sse
Проверка работоспособности: https://mcp.souhimbou.ai/mcp/v1/health
Примечание о данных: Размещенная конечная точка работает в режиме
edge— DAG находится в памяти и является эфемерным. Для постоянных подписанных аудиторских журналов и развертывания в изолированной среде используйте варианты самостоятельного размещения ниже.
Самостоятельная установка
Для суверенного/изолированного развертывания: Docker (рекомендуется, без сборки) или скомпилированный бинарный файл (самый быстрый запуск, готов к SCIF). Оба поддерживают одни и те же переменные окружения и все MCP-клиенты.
Выберите свой путь:
| Метод | Лучше всего подходит для | Запуск |
|---|---|---|
| Размещенная конечная точка | Самый быстрый старт, облачные инструменты | Мгновенно |
| Docker | Большинство пользователей, самое простое самостоятельное размещение | ~2с |
| Скомпилированный бинарный файл | Изолированная среда, SCIF, производительность | ~300мс |
Вариант A: Docker (рекомендуется)
Требуется Docker Desktop или Docker Engine. Образ предварительно собран и содержит полную базу данных соответствия — без дополнительных загрузок в суверенном режиме.
# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest
# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
Вариант B: Скомпилированный бинарный файл
Требуется Go 1.21+ для сборки или загрузите предварительно собранный релиз с GitHub Releases.
git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP
# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp # Windows
# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
Windows — с использованием пакетного загрузчика
Репозиторий включает загрузчик run-mcp.bat для Windows. Он использует предварительно собранный бинарный файл (быстрый путь) и автоматически переключается на go run:
:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat
Добавление в ваш ИИ-клиент
Claude Desktop
Расположение файла конфигурации:
- macOS:
~/Library/Application Support/Claude/claude_desktop_config.json - Windows:
%APPDATA%\Claude\claude_desktop_config.json - Linux:
~/.config/Claude/claude_desktop_config.json
Уровень Community — Docker (macOS / Linux)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Уровень Community — Docker (Windows)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Уровень Community — Бинарный файл (Windows, самый быстрый запуск)
{
"mcpServers": {
"khepra": {
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
Уровень Community — Бинарный файл через пакетный загрузчик (Windows)
{
"mcpServers": {
"khepra": {
"command": "cmd",
"args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_NETWORK_POLICY": "lan",
"MCP_PQC_ENABLED": "true"
}
}
}
}
Уровень Pro / Enterprise / Sovereign (с лицензионным ключом)
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_LICENSE_KEY",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"-v", "/var/log/khepra:/var/log/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
],
"env": {
"KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
}
}
}
}
После редактирования перезапустите Claude Desktop. Проверьте в Settings → Developer — вы должны увидеть khepra со статусом running и все инструменты в списке.
Cursor
Файл конфигурации: .cursor/mcp.json в корне вашего проекта или ~/.cursor/mcp.json глобально.
Docker (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Бинарный файл (macOS / Linux)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "/path/to/khepra-mcp",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
}
}
}
}
Бинарный файл (Windows)
{
"servers": {
"khepra": {
"type": "stdio",
"command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
"args": [],
"env": {
"KHEPRA_MODE": "sovereign",
"KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
}
}
}
}
VS Code (с расширением GitHub Copilot или Cline)
Файл конфигурации: .vscode/mcp.json в вашем проекте или пользовательские настройки.
{
"servers": {
"khepra": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "${env:HOME}/.khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Или через пользовательский settings.json для расширения Cline:
{
"cline.mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Windsurf
Файл конфигурации: ~/.codeium/windsurf/mcp_config.json
{
"mcpServers": {
"khepra": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"-v", "/var/lib/khepra:/var/lib/khepra",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
}
Continue.dev
Файл конфигурации: ~/.continue/config.json — добавьте в массив experimental.modelContextProtocolServers:
{
"experimental": {
"modelContextProtocolServers": [
{
"name": "khepra",
"transport": {
"type": "stdio",
"command": "docker",
"args": [
"run", "--rm", "-i",
"-e", "KHEPRA_MODE=sovereign",
"ghcr.io/nouchix/pqc-khepra-mcp:latest"
]
}
}
]
}
}
Облачные / SaaS ИИ-инструменты (Claude.ai, ChatGPT, Gemini и т.д.)
Используйте живую размещенную конечную точку по адресу mcp.souhimbou.ai — настройка не требуется:
Вариант 1 — Живая размещенная конечная точка (рекомендуется, нулевая настройка)
{
"mcpServers": {
"khepra": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
}
}
}
Или прямой SSE-URL для инструментов, которые его принимают:
https://mcp.souhimbou.ai/sse
| Облачный инструмент | Где добавить MCP URL |
|---|---|
| Claude.ai (Pro/Team) | Settings → Integrations → MCP Servers |
| Cursor | .cursor/mcp.json → поле url |
| OpenAI Assistants | Поле API tools с type: "mcp" |
| Glama.ai | Workspace → MCP Servers |
| Smithery.ai | Catalog → Self-hosted server |
Вариант 2 — Прокси mcp-remote (локальный бинарный файл за мостом)
Если вам нужен суверенный режим (нулевой исходящий трафик) с проксированием в облачный инструмент:
# Install once
npm install -g mcp-remote
# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
--server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
--port 3000
# Point cloud tool to:
# http://localhost:3000/sse
Примечание по безопасности: В режиме
sovereign/ironbankKHEPRA совершает нулевые исходящие вызовы — только мостовое соединение с облачным инструментом передает данные.
Вариант 3 — Smithery / MCP-реестры (уровень Community)
KHEPRA представлен на всех крупных платформах обнаружения MCP. Облачные инструменты, поддерживающие обнаружение через реестры, могут установить его напрямую:
| Реестр | URL |
|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp |
| MCP Registry (официальный) | registry.modelcontextprotocol.io/?q=khepra |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 |
| Живая размещенная конечная точка | mcp.souhimbou.ai |
Registry ID: io.github.nouchix/pqc-khepra-mcp
Проверка — Тестирование вашей установки
Выполните это из терминала, чтобы убедиться, что сервер отвечает корректно:
# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest
# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| KHEPRA_MODE=sovereign ./khepra-mcp
# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
| & ".\khepra-mcp.exe"
Ожидаемый результат: JSON-RPC ответ со списком всех доступных инструментов. Если вы видите "tools": [...] с 12+ записями — вы подключены.
Полная проверка протокола (Windows)
# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"
# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation
MCP-инструменты
Уровень Community (Бесплатно — Без лицензионного ключа)
pqc_stig — Первый в мире DoD PQC STIG ⭐
Оценивает каталог исходного кода на соответствие PQC-01-STIG-V1R1: 12 контролей, охватывающих одобрение алгоритмов CNSA 2.0, надежность ключей ML-DSA-65, инкапсуляцию ML-KEM-768, гибридную криптографию, хранение ключей, реализацию с постоянным временем выполнения и требования к цепочкам сертификатов.
pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")
Пример: "Запусти pqc_stig на моем проекте и скажи, соответствую ли я требованиям CNSA 2.0"
nist_map
Сопоставление идентификаторов CCI или результатов STIG с контролями NIST 800-53 Rev 5.
khepra_query_stig
Запрос к базе данных соответствия STIG/CCI/NIST/CMMC из 36 195 строк по идентификатору контроля.
dark_crypto_contribute (по желанию)
Вклад анонимной телеметрии криптографических алгоритмов в сеть SouHimBou AI Dark Crypto Intelligence Network. Без PII. Только по желанию — никогда не срабатывает без явного вызова.
Уровень Pro / Enterprise / Sovereign
ert_scan
Сканирование корпоративных рисков и угроз по STIG, NIST 800-53, NIST 800-171, CMMC и FedRAMP. Возвращает Godfather Report с бизнес-влиянием, выраженным в долларах.
ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")
Пример: "Запусти ert_scan на /etc и сгенерируй Godfather Report"
stig_check
Автоматизированное сканирование соответствия RHEL-09-STIG-V1R3 для живой системы или пути конфигурации.
cmmc_assess
Полная оценка CMMC уровня 1, 2 или 3 с анализом пробелов и генерацией POA&M.
godfather_report
Генерация исполнительного Godfather Report из предыдущих результатов сканирования: топ-10 результатов, ранжированных по долларовому риску, ROI от исправлений и бизнес-влияние по модели FAIR.
+ 20 дополнительных инструментов
agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets и другие.
Godfather Report
В отличие от сканеров соответствия, которые выводят стену CVE, KHEPRA переводит результаты на язык, понятный руководителям:
Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x
Каждый результат включает идентификатор контроля, сопоставление с фреймворком, бизнес-влияние в долларах, оценку стоимости исправления и ROI.
Режимы развертывания
| Режим | Изолированная среда | Исходящий трафик | Телеметрия | Вариант использования |
|---|---|---|---|---|
sovereign | ✅ Да | Нулевой | Нулевая | Локально, SCIF, закрытые системы (ПО УМОЛЧАНИЮ) |
ironbank | ✅ Да | Нулевой | Нулевая | Продакшн DoD/IC, только FIPS |
hybrid | ❌ Нет | LAN | Нулевая | Координация периферии и облака |
edge | ❌ Нет | Без ограничений | Нулевая | Полностью без сохранения состояния SaaS |
Устанавливается через переменную окружения KHEPRA_MODE. Неизвестные значения отклоняются при запуске с возвратом к sovereign (отказ при закрытии).
Переменные окружения
| Переменная | Обязательная | По умолчанию | Описание |
|---|---|---|---|
KHEPRA_LICENSE_KEY | Только Pro/Enterprise/Sovereign | — | Лицензионный ключ. Уровень Community работает без него. Получить на nouchix.com |
KHEPRA_MODE | Нет | sovereign | Режим развертывания: sovereign, ironbank, hybrid, edge |
KHEPRA_MANIFEST_PATH | Нет | manifest.json | Путь к подписанному файлу манифеста инструментов |
KHEPRA_HOME | Нет | /var/lib/khepra | Каталог данных и базы данных соответствия |
KHEPRA_LOG_DIR | Нет | /var/log/khepra | Каталог журналов |
KHEPRA_DAG_PATH | Нет | ~/.khepra/dag | Путь хранения цепочки аудита DAG |
KHEPRA_AUDIT_LOG_PATH | Нет | ~/.khepra/audit.ndjson | Путь к подписанному журналу аудита |
KHEPRA_MAX_CONCURRENT | Нет | 5 | Максимальное количество одновременных вызовов инструментов на агента |
KHEPRA_NETWORK_POLICY | Нет | lan | Сетевой охват: lan, none, unrestricted |
MCP_PQC_ENABLED | Нет | true | Включить PQC-аттестацию ML-DSA-65 во всех ответах |
Развертывание в изолированной среде и SCIF
KHEPRA выполняет ноль внешних сетевых вызовов в режимах sovereign и ironbank:
- Лицензия проверяется офлайн через подписанный ML-DSA-65 файл
license.adinkhepra - Базы данных соответствия (36 195 сопоставлений) включены в контейнер — без внешних загрузок
- Нет телеметрии, нет heartbeat, нет исходящего трафика — проверено на транспортном уровне
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz
# On air-gapped host:
docker load < khepra-mcp.tar.gz
Примечание о телеметрии: Инструмент
dark_crypto_contribute(уровень Community) отправляет анонимизированную телеметрию криптографических алгоритмов в интеллектуальную сеть SouHimBou AI только при явном вызове пользователем. Он никогда не запускается автоматически. В суверенном/ironbank режиме все сетевые вызовы блокируются на транспортном уровне независимо от этого.
Покрытие соответствия
| Фреймворк | Версия | Сопоставления |
|---|---|---|
| STIG (RHEL 9) | V1R3 | Автоматическое сканирование |
| NIST 800-53 | Rev 5 | 2 120 CCI |
| NIST 800-171 | Rev 2 | 320 контролей |
| CMMC | Level 3 | Полный набор практик |
| FedRAMP | High | Базовое сканирование |
| PQC-01-STIG-V1R1 | V1R1 | 17 PQC-контролей (CNSA 2.0) |
| Итого | 36 195+ сопоставлений |
Лицензирование
Никакой платы за токен или запрос на любом платном уровне.
| Уровень | Стоимость | Лицензионный ключ | Инструменты |
|---|---|---|---|
| Community | Бесплатно | Не требуется | pqc_stig + 12 основных инструментов |
| Pro | $19/мес | Требуется | Отчетность по соответствию, ACP, инвентаризация NHI, автопилот |
| Enterprise | $499/мес | Требуется | Все 76 инструментов, автопилот |
| Sovereign | Индивидуально — свяжитесь с отделом продаж | Требуется | Все 76 инструментов + автономное/офлайн-лицензирование + HSM, автопилот |
- Уровень Community бесплатен навсегда — внесите вклад в открытое внедрение PQC
- Pro/Enterprise: самостоятельное выставление счетов
- Sovereign: свяжитесь по адресу contact@nouchix.com или посетите nouchix.com
Безопасность
Сообщение об уязвимостях
Не открывайте публичные issue для уязвимостей безопасности.
Сообщайте конфиденциально через GitHub Security Advisories или по электронной почте support@nouchix.com.
| SLA | Цель |
|---|---|
| Подтверждение | 24 часа |
| Первичная оценка | 5 рабочих дней |
| Патч / смягчение (критическое) | 30 дней |
Мы принимаем зашифрованные отчеты через PGP (keys/security_contact.asc) и постквантовые каналы (ключи Dilithium / ML-DSA-65 в keys/). См. SECURITY.md для полной политики раскрытия и таксономии событий ASAF.
Позиция по безопасности
Развертывание передовой постквантовой криптографии, автономная изоляция и комплексные сопоставления STIG — создано в прямом соответствии с рекомендациями NSA и ASD по протоколу Model Context Protocol.
Соответствие рекомендациям NSA и ASD по безопасности MCP
NSA и Австралийское управление сигналов (ASD) опубликовали конкретные векторы угроз для ИИ-систем, взаимодействующих с локальными средами. KHEPRA MCP явно спроектирован для смягчения каждого выявленного вектора:
| Требование NSA/ASD | Реализация KHEPRA |
|---|---|
| Криптографическая проверка ответов инструментов | Подписи ML-DSA-65 (Dilithium) на всех полезных нагрузках JSON-RPC 2.0 |
| Проверка и очистка входных данных | Устойчивость к инъекциям параметров через строгую проверку JSON Schema |
| Принцип минимальных привилегий для учетных данных | Недолговечные эфемерные токены, привязанные к конкретным окнам выполнения задач |
| Комплексное аудиторское журналирование | Защищенные от несанкционированного доступа события, скомпилированные в неизменяемую структуру DAG |
| Ограничения потребления ресурсов | Ограничение скорости + обратное давление для циклов запросов LLM |
| Шлюзы авторизации для чувствительных действий | Шлюз с участием человека для разрушительных изменений состояния |
| Изоляция среды | Контейнеризированное выполнение с суверенным режимом нулевого исходящего трафика |
| Целостность цепочки поставок ПО | Пиннинг манифеста для всех загруженных инструментов и зависимостей |
| Сокращение сетевой экспозиции | Возможность автономной работы — нулевой интернет-транзит в режимах sovereign/ironbank |
| Постквантовая устойчивость | Подписанный PQC след DAG, защищающий от атак «собери сейчас — расшифруй позже» |
Сертификации соответствия
| Фреймворк | Статус | Покрытие |
|---|---|---|
| CMMC Level 2 | ✅ | Автоматизирует сбор доказательств для доменов AU, CM, SI, SC |
| NIST SP 800-171 Rev 2 | ✅ | Журналирование, подотчетность, целостность системы |
| NIST SP 800-53 Rev 5 | ✅ | Непрерывный мониторинг (AU-2, SI-4) |
| FIPS 203 (ML-KEM) | ✅ | Инкапсуляция ключей для безопасной передачи |
| FIPS 204 (ML-DSA) | ✅ | Цифровые подписи для аутентификации полезных нагрузок |
| NSM-10 PQC Mandate | ✅ | Соответствие Национальному меморандуму о безопасности № 10 |
| DFARS 252.204-7012 | ✅ | Неизменяемые судебные следы для отчетности о киберинцидентах |
| Рекомендации NSA по безопасности MCP | ✅ | Прямое сопоставление со всеми опубликованными мерами смягчения угроз для ИИ-агентов |
Живое развертывание — физический периметр
Непрерывно работает на ограниченном периферийном оборудовании с 12 мая 2026 года, чтобы доказать эффективность в суверенных средах:
- Оборудование: Raspberry Pi 2 · 1 ГБ ОЗУ · 900 МГц ARM · Live Spectrum Router
- SCADA Pod: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Живая проверка подписи Dilithium
- Активные контроли: 3 открытых порта защищены · 12 нарушений STIG обнаружено · 100% мониторинг целостности файлов (AIDE) · круглосуточная непрерывная работа
Академическая валидация
| Событие | Дата | Учреждение |
|---|---|---|
| UAlbany AI Plus Symposium 2026 — «Протокол KHEPRA: квантово-устойчивая безопасность агентного ИИ с использованием культурной криптографии» | 7 марта 2026 | Учреждение NSA CAE-CDE · аудитория 200+ |
| SUNY Albany Cybersecurity Showcase — Первая PQC-церемония ключей на устройстве класса STM32 (SCADA Pod) | 12–13 мая 2026 | Живая демонстрация · постер архитектуры SCADA |
Предварительный патент USPTO #73565085 — на рассмотрении.
🔒 Контейнеры Iron Bank в процессе проверки DISA.
Где нас найти — списки в реестре MCP
PQC-Khepra-MCP указан на каждой крупной платформе обнаружения MCP:
| Платформа | Ссылка | Примечания |
|---|---|---|
| Smithery.ai | smithery.ai/servers/skone/pqc-khepra-mcp | Установка в один клик для Claude, Cursor, Windsurf |
| MCP Registry (официальный) | registry.modelcontextprotocol.io/?q=khepra | Реестр, курируемый Anthropic — ID реестра: io.github.nouchix/pqc-khepra-mcp |
| mcpservers.org | mcpservers.org/servers/nouchix/pqc-khepra-mcp | Индекс обнаружения сообщества |
| Cline Marketplace | github.com/cline/mcp-marketplace/issues/1824 | Маркетплейс расширений VS Code / Cline |
| Живая размещенная конечная точка | mcp.souhimbou.ai | SSE-конечная точка без установки — подключение за 30 секунд |
О NouchiX
Консалтинговая фирма, основанная ветеранами, переводящая требования CMMC, NIST и STIG в исполнительные дорожные карты.
- Продажи / Общие вопросы: contact@nouchix.com
- Поддержка: support@nouchix.com
- Веб-сайт: https://nouchix.com
- Телефон: (518) 304-4450
Разработано SecRed Knowledge Inc., dba NouchiX, Олбани, Нью-Йорк.