PQC KHEPRA MCP Server

официальный

KHEPRA MCP Server smithery badge MCP Registry License Container PQC Суверенный движок соответствия с 36 195 сопоставлениями STIG/CCI/NIST/CMMC. Возможность работы в изолированной среде. Нулевая стоимость токенов. Запустите ert_scan → получите Godfather Report с оценкой бизнес-воздействия в долларах. Единственный MCP-сервер соответствия, работающий на вашем оборудовании — со встроенным первым в мире DoD PQC STIG. PQC-01-STIG-V1R1 — Полный Whitepaper → 17 средств контроля, охватывающих CNSA 2.0, FIPS 203/204/205 и рекомендации АНБ по безопасности MCP от мая 2026 года. Первый в мире STIG по постквантовой криптографии в стиле DoD, включающий первые средства контроля PQC для агент

Что можно делать с PQC KHEPRA MCP?

  • Запуск оценки PQC STIG — Попросите вашего ИИ выполнить pqc_stig в каталоге кода, чтобы проверить соответствие CNSA 2.0 и готовность к постквантовой эпохе.
  • Формирование исполнительного отчета о рисках — Поручите вашему ИИ выполнить ert_scan по системному пути, чтобы получить отчет Godfather Report с оценкой бизнес-воздействия в долларах.
  • Сопоставление контрольных требований — Запросите базу данных из 36 195 записей STIG/CCI/NIST/CMMC, чтобы сопоставить результаты с соответствующими фреймворками безопасности.
  • Развертывание в суверенном режиме — Настройте KHEPRA в режиме sovereign для сканирования соответствия с нулевым исходящим трафиком и поддержкой air-gap на вашей собственной инфраструктуре.

Документация

KHEPRA MCP Server

smithery badge MCP Registry mcpservers.org Cline Marketplace License Container PQC Live

Суверенный движок соответствия с 36 195 сопоставлениями STIG/CCI/NIST/CMMC. 76 инструментов. v2.0.0.

Возможность работы в изолированной среде. Нулевые затраты на токены. Запустите ert_scan → получите Godfather Report с бизнес-воздействием, выраженным в долларах.
Единственный MCP-сервер соответствия, который работает на вашем оборудовании — со встроенным первым в мире DoD PQC STIG.

PQC-01-STIG-V1R1 — Полный технический документ →
17 контролей, охватывающих CNSA 2.0, FIPS 203/204/205 и консультативный бюллетень NSA по безопасности MCP от мая 2026 года.
Первый в мире STIG в стиле DoD для постквантовой криптографии, включая первые PQC-контроли для агентного ИИ и MCP-развертываний.

Живая размещенная конечная точка: https://mcp.souhimbou.ai/sse — без установки, подключение за 30 секунд.
Самостоятельное размещение для суверенных/изолированных сред: Docker или бинарный файл.


Тарифные планы

ПланЦенаЛицензионный ключИнструментыНепрерывное сканирование соответствияИсходящий трафик
CommunityБесплатно❌ Не требуетсяpqc_stig + 12 основных инструментов—Ноль (суверенный режим)
Pro$19/мес✅ ТребуетсяОтчетность по соответствию, ACP, инвентаризация NHI✅Ноль
Enterprise$499/мес✅ ТребуетсяВсе 76 инструментов✅Ноль
SovereignИндивидуально — Связаться с отделом продаж✅ ТребуетсяВсе 76 инструментов + лицензирование для офлайн/изолированных сред + HSM✅Ноль

Тарифный план Community бесплатен. Запустите pqc_stig, чтобы оценить квантовую готовность вашего проекта на соответствие
PQC-01-STIG-V1R1 — первому в мире STIG в стиле DoD для постквантовой криптографии — без лицензионного ключа.

Непрерывное сканирование соответствия (автопилот) включено в каждый платный тариф — это основная функция продукта, а не дополнительная услуга.


Что это делает

KHEPRA MCP подключает вашего ИИ-ассистента напрямую к защищенному движку соответствия. Попросите Claude или любого MCP-клиента просканировать систему, сопоставить результаты с контролями STIG/NIST/CMMC и сгенерировать отчет о рисках уровня руководства — без отправки данных во внешние API.

Ключевые возможности:

  • 36 195 сопоставлений STIG/CCI/NIST 800-53/800-171/CMMC (офлайн, в комплекте)
  • Постквантовая криптографическая аттестация при каждом вызове инструмента (ML-DSA-65 / FIPS 204)
  • Первый в мире DoD PQC STIG — 17 контролей, охватывающих CNSA 2.0 / FIPS 203/204/205 + агентный ИИ / MCP (PQC-01-STIG-V1R1)
  • Godfather Report: бизнес-воздействие в долларах по каждой находке (модель FAIR)
  • Совместимость с air-gap и SCIF — суверенный/ironbank режимы обеспечивают нулевые исходящие вызовы
  • Плоское годовое лицензирование — без платы за токены или запросы
  • Работает на вашем оборудовании: on-prem, DoD, IC, среды с ограниченным доступом

Быстрый старт — Размещенная конечная точка (без установки)

Самый быстрый путь к работающему инструменту соответствия в вашем ИИ-клиенте. Без Docker, без бинарного файла, без сборки:

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Или, если ваш клиент поддерживает нативный SSE-транспорт:

https://mcp.souhimbou.ai/sse

Проверка работоспособности: https://mcp.souhimbou.ai/mcp/v1/health

Примечание о данных: Размещенная конечная точка работает в режиме edge — DAG хранится в памяти и является эфемерным. Для постоянных подписанных аудиторских журналов и развертывания в изолированной среде используйте варианты самостоятельного размещения ниже.


Самостоятельная установка

Для суверенного/изолированного развертывания: Docker (рекомендуется, без сборки) или скомпилированный бинарный файл (самый быстрый запуск, готов к SCIF). Оба варианта поддерживают одни и те же переменные окружения и все MCP-клиенты.

Выберите свой путь:

МетодЛучше всего подходит дляЗапуск
Размещенная конечная точкаСамый быстрый старт, облачные инструментыМгновенно
DockerБольшинство пользователей, самое простое самостоятельное размещение~2с
Скомпилированный бинарный файлAir-gap, SCIF, производительность~300мс

Вариант A: Docker (рекомендуется)

Требуется Docker Desktop или Docker Engine. Образ предварительно собран и содержит полную базу данных соответствия — без дополнительных загрузок в суверенном режиме.

# Pull once
docker pull ghcr.io/nouchix/pqc-khepra-mcp:latest

# Test it (should print the initialize response and exit)
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

Вариант B: Скомпилированный бинарный файл

Требуется Go 1.21+ для сборки или загрузите предварительно собранный релиз из GitHub Releases.

git clone https://github.com/nouchix/PQC-Khepra-MCP.git
cd PQC-Khepra-MCP

# Build (cross-compile for your OS)
go build -o khepra-mcp ./cmd/khepra-mcp        # Linux / macOS
go build -o khepra-mcp.exe ./cmd/khepra-mcp    # Windows

# Test the binary
echo '{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-11-25","capabilities":{},"clientInfo":{"name":"test","version":"1.0"}},"id":0}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

Windows — с использованием пакетного загрузчика

Репозиторий включает загрузчик run-mcp.bat для Windows. Он использует предварительно собранный бинарный файл (быстрый путь) и автоматически переключается на go run:

:: run-mcp.bat is already in the repo at the root of PQC-Khepra-MCP
:: Point your MCP client to: cmd /c C:\path\to\PQC-Khepra-MCP\run-mcp.bat

Добавление в ваш ИИ-клиент

Claude Desktop

Расположение файла конфигурации:

  • macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
  • Windows: %APPDATA%\Claude\claude_desktop_config.json
  • Linux: ~/.config/Claude/claude_desktop_config.json

Тарифный план Community — Docker (macOS / Linux)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Тарифный план Community — Docker (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "C:\\Users\\YourName\\.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Тарифный план Community — Бинарный файл (Windows, самый быстрый запуск)

{
  "mcpServers": {
    "khepra": {
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

Тарифный план Community — Бинарный файл через пакетный загрузчик (Windows)

{
  "mcpServers": {
    "khepra": {
      "command": "cmd",
      "args": ["/c", "C:\\path\\to\\PQC-Khepra-MCP\\run-mcp.bat"],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_NETWORK_POLICY": "lan",
        "MCP_PQC_ENABLED": "true"
      }
    }
  }
}

Тарифный план Pro / Enterprise / Sovereign (с лицензионным ключом)

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_LICENSE_KEY",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "-v", "/var/log/khepra:/var/log/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ],
      "env": {
        "KHEPRA_LICENSE_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

После редактирования перезапустите Claude Desktop. Проверьте в Settings → Developer — вы должны увидеть khepra со статусом running и все инструменты в списке.


Cursor

Файл конфигурации: .cursor/mcp.json в корне вашего проекта или ~/.cursor/mcp.json глобально.

Docker (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Бинарный файл (macOS / Linux)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "/path/to/khepra-mcp",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "/path/to/PQC-Khepra-MCP/manifest.json"
      }
    }
  }
}

Бинарный файл (Windows)

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "C:\\path\\to\\PQC-Khepra-MCP\\khepra-mcp.exe",
      "args": [],
      "env": {
        "KHEPRA_MODE": "sovereign",
        "KHEPRA_MANIFEST_PATH": "C:\\path\\to\\PQC-Khepra-MCP\\manifest.json"
      }
    }
  }
}

VS Code (с расширением GitHub Copilot или Cline)

Файл конфигурации: .vscode/mcp.json в вашем проекте или пользовательские настройки.

{
  "servers": {
    "khepra": {
      "type": "stdio",
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "${env:HOME}/.khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Или через пользовательский settings.json для расширения Cline:

{
  "cline.mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Windsurf

Файл конфигурации: ~/.codeium/windsurf/mcp_config.json

{
  "mcpServers": {
    "khepra": {
      "command": "docker",
      "args": [
        "run", "--rm", "-i",
        "-e", "KHEPRA_MODE=sovereign",
        "-v", "/var/lib/khepra:/var/lib/khepra",
        "ghcr.io/nouchix/pqc-khepra-mcp:latest"
      ]
    }
  }
}

Continue.dev

Файл конфигурации: ~/.continue/config.json — добавьте в массив experimental.modelContextProtocolServers:

{
  "experimental": {
    "modelContextProtocolServers": [
      {
        "name": "khepra",
        "transport": {
          "type": "stdio",
          "command": "docker",
          "args": [
            "run", "--rm", "-i",
            "-e", "KHEPRA_MODE=sovereign",
            "ghcr.io/nouchix/pqc-khepra-mcp:latest"
          ]
        }
      }
    ]
  }
}

Облачные / SaaS ИИ-инструменты (Claude.ai, ChatGPT, Gemini и др.)

Используйте живую размещенную конечную точку по адресу mcp.souhimbou.ai — настройка не требуется:

Вариант 1 — Живая размещенная конечная точка (рекомендуется, нулевая настройка)

{
  "mcpServers": {
    "khepra": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://mcp.souhimbou.ai/sse"]
    }
  }
}

Или прямой SSE-URL для инструментов, которые его принимают:

https://mcp.souhimbou.ai/sse
Облачный инструментГде добавить MCP URL
Claude.ai (Pro/Team)Settings → Integrations → MCP Servers
Cursor.cursor/mcp.json → поле url
OpenAI AssistantsПоле API tools с type: "mcp"
Glama.aiWorkspace → MCP Servers
Smithery.aiCatalog → Self-hosted server

Вариант 2 — Прокси mcp-remote (локальный бинарный файл за мостом)

Если вам нужен суверенный режим (нулевой исходящий трафик) с проксированием в облачный инструмент:

# Install once
npm install -g mcp-remote

# Bridge your local sovereign instance
KHEPRA_MODE=sovereign mcp-remote \
  --server "docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest" \
  --port 3000

# Point cloud tool to:
# http://localhost:3000/sse

Примечание по безопасности: В режиме sovereign/ironbank KHEPRA совершает нулевые исходящие вызовы — только мостовое соединение с облачным инструментом передает данные.

Вариант 3 — Smithery / MCP-реестры (тарифный план Community)

KHEPRA представлен на всех крупных платформах обнаружения MCP. Облачные инструменты, поддерживающие обнаружение через реестры, могут установить его напрямую:

РеестрURL
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcp
MCP Registry (официальный)registry.modelcontextprotocol.io/?q=khepra
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcp
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824
Живая размещенная конечная точкаmcp.souhimbou.ai
Registry ID: io.github.nouchix/pqc-khepra-mcp

Проверка — Тестирование вашей установки

Выполните это из терминала, чтобы убедиться, что сервер отвечает корректно:

# Docker
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | docker run --rm -i -e KHEPRA_MODE=sovereign ghcr.io/nouchix/pqc-khepra-mcp:latest

# Binary (Linux / macOS)
echo '{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | KHEPRA_MODE=sovereign ./khepra-mcp

# Binary (Windows PowerShell)
'{"jsonrpc":"2.0","method":"tools/list","params":{},"id":1}' \
  | & ".\khepra-mcp.exe"

Ожидаемый результат: JSON-RPC ответ со списком всех доступных инструментов. Если вы видите "tools": [...] с 12+ записями — вы подключены.

Полная проверка протокола (Windows)

# Runs the complete Claude Desktop handshake sequence and validates all responses
.\scripts\test-mcp-handshake.ps1 -BinaryPath ".\khepra-mcp.exe"

# Expected output:
# [PASS] initialize | protocolVersion=2025-11-25 | listChanged=False
# [PASS] tools/list | count=34
# TRL-10 READY - Server passes full Claude Desktop protocol validation

MCP-инструменты

Тарифный план Community (бесплатно — без лицензионного ключа)

pqc_stig — первый в мире DoD PQC STIG ⭐

Оценивает каталог исходного кода на соответствие PQC-01-STIG-V1R1: 12 контролей, охватывающих одобрение алгоритмов CNSA 2.0, стойкость ключей ML-DSA-65, инкапсуляцию ML-KEM-768, гибридную криптографию, хранение ключей, реализацию с постоянным временем выполнения и требования к цепочкам сертификатов.

pqc_stig(scan_path?: string, profile?: "quick" | "full" | "executive")

Пример: "Запусти pqc_stig для моего проекта и скажи, соответствую ли я CNSA 2.0"

nist_map

Сопоставление идентификаторов CCI или результатов STIG с контролями NIST 800-53 Rev 5.

khepra_query_stig

Запрос к базе данных соответствия STIG/CCI/NIST/CMMC из 36 195 строк по идентификатору контроля.

dark_crypto_contribute (по запросу)

Вклад анонимизированной телеметрии криптографических алгоритмов в сеть разведки темной криптографии SouHimBou AI. Без PII. Только по запросу — никогда не срабатывает без явного вызова.


Тарифный план Pro / Enterprise / Sovereign

ert_scan

Сканирование корпоративных рисков и угроз по STIG, NIST 800-53, NIST 800-171, CMMC и FedRAMP. Возвращает Godfather Report с бизнес-воздействием в долларах.

ert_scan(target: string, frameworks?: string[], output_format?: "godfather" | "json" | "csv")

Пример: "Запусти ert_scan для /etc и сгенерируй Godfather Report"

stig_check

Автоматизированное сканирование соответствия RHEL-09-STIG-V1R3 для живой системы или пути конфигурации.

cmmc_assess

Полная оценка CMMC уровня 1, 2 или 3 с анализом пробелов и генерацией POA&M.

godfather_report

Генерация исполнительного Godfather Report из предыдущих результатов сканирования: топ-10 находок, ранжированных по долларовому риску, ROI от исправлений и бизнес-воздействие по модели FAIR.

+ 20 дополнительных инструментов

agent_record, dag_attestation, flight_export, khepra_get_dag_chain, nhi_inventory, acp_status, owasp_agent_assess, khepra_export_attestation, khepra_export_poam, khepra_get_compliance_score, ert_crypto, ert_readiness, stig_benchmark, ir_analysis, vuln_hunter, sbom_generate, threat_model, khepra_query_threat_intel, discover_assets и другие.


Godfather Report

В отличие от сканеров соответствия, которые выводят стену CVE, KHEPRA переводит находки на язык, понятный руководителям:

Finding: RHEL-09-212030 — No FIPS-validated crypto on /etc/ssh
Severity: CAT I (HIGH)
Business Impact: $2.4M estimated breach exposure (FAIR model)
Remediation Cost: $800 (4 hours engineer time)
ROI: 3,000x

Каждая находка включает идентификатор контроля, сопоставление с фреймворком, бизнес-воздействие в долларах, оценку стоимости исправления и ROI.


Режимы развертывания

РежимAir-GapИсходящий трафикТелеметрияВариант использования
sovereign✅ ДаНольНольOn-prem, SCIF, с ограниченным доступом (ПО УМОЛЧАНИЮ)
ironbank✅ ДаНольНольПродакшн DoD/IC, только FIPS
hybrid❌ НетLANНольКоординация периферии и облака
edge❌ НетБез ограниченийНольПолностью без сохранения состояния SaaS

Задается через переменную окружения KHEPRA_MODE. Неизвестные значения отклоняются при запуске с возвратом к sovereign (отказ с закрытием).


Переменные окружения

ПеременнаяОбязательнаяПо умолчаниюОписание
KHEPRA_LICENSE_KEYТолько Pro/Enterprise/Sovereign—Лицензионный ключ. Тарифный план Community работает без него. Получить на nouchix.com
KHEPRA_MODEНетsovereignРежим развертывания: sovereign, ironbank, hybrid, edge
KHEPRA_MANIFEST_PATHНетmanifest.jsonПуть к подписанному файлу манифеста инструментов
KHEPRA_HOMEНет/var/lib/khepraКаталог данных и базы данных соответствия
KHEPRA_LOG_DIRНет/var/log/khepraКаталог журналов
KHEPRA_DAG_PATHНет~/.khepra/dagПуть хранения цепочки аудита DAG
KHEPRA_AUDIT_LOG_PATHНет~/.khepra/audit.ndjsonПуть к подписанному журналу аудита
KHEPRA_MAX_CONCURRENTНет5Максимальное количество одновременных вызовов инструментов на агента
KHEPRA_NETWORK_POLICYНетlanСетевой охват: lan, none, unrestricted
MCP_PQC_ENABLEDНетtrueВключить PQC-аттестацию ML-DSA-65 во всех ответах

Развертывание в Air-Gap и SCIF

KHEPRA совершает ноль внешних сетевых вызовов в режимах sovereign и ironbank:

  • Лицензия проверяется офлайн через подписанный ML-DSA-65 файл license.adinkhepra
  • Базы данных соответствия (36 195 сопоставлений) встроены в контейнер — без внешних загрузок
  • Никакой телеметрии, никаких heartbeat-сигналов, никакого исходящего трафика — проверено на транспортном уровне
# Transfer image to air-gapped network
docker save ghcr.io/nouchix/pqc-khepra-mcp:latest | gzip > khepra-mcp.tar.gz

# On air-gapped host:
docker load < khepra-mcp.tar.gz

Примечание о телеметрии: Инструмент dark_crypto_contribute (уровень Community) отправляет анонимизированную телеметрию криптографических алгоритмов в интеллектуальную сеть SouHimBou AI только при явном вызове пользователем. Он никогда не запускается автоматически. В суверенном/ironbank режиме все сетевые вызовы блокируются на транспортном уровне независимо от этого.


Покрытие соответствия

ФреймворкВерсияСопоставления
STIG (RHEL 9)V1R3Автоматическое сканирование
NIST 800-53Rev 52 120 CCI
NIST 800-171Rev 2320 контролей
CMMCУровень 3Полный набор практик
FedRAMPHighБазовое сканирование
PQC-01-STIG-V1R1V1R117 PQC-контролей (CNSA 2.0)
Итого36 195+ сопоставлений

Лицензирование

Никакой платы за токен или запрос на любом платном тарифе.

ТарифСтоимостьЛицензионный ключИнструменты
CommunityБесплатноНе требуетсяpqc_stig + 12 основных инструментов
Pro$19/месТребуетсяОтчетность о соответствии, ACP, инвентаризация NHI, автопилот
Enterprise$499/месТребуетсяВсе 76 инструментов, автопилот
SovereignИндивидуально — Связаться с отделом продажТребуетсяВсе 76 инструментов + автономное/офлайн-лицензирование + HSM, автопилот
  • Тариф Community бесплатен навсегда — внесите вклад в внедрение открытого постквантового кода
  • Pro/Enterprise: самостоятельное выставление счетов
  • Sovereign: свяжитесь по адресу contact@nouchix.com или посетите nouchix.com

Безопасность

Сообщение об уязвимостях

Не открывайте публичные issue для уязвимостей безопасности.

Сообщайте конфиденциально через GitHub Security Advisories или по электронной почте support@nouchix.com.

SLAЦель
Подтверждение24 часа
Первичная оценка5 рабочих дней
Патч / смягчение (Critical)30 дней

Мы принимаем зашифрованные отчеты через PGP (keys/security_contact.asc) и постквантовые каналы (ключи Dilithium / ML-DSA-65 в keys/). См. SECURITY.md для полной политики раскрытия и таксономии событий ASAF.


Позиция по безопасности

Развертывание передовой постквантовой криптографии, автономной изоляции и всеобъемлющих сопоставлений STIG — создано в прямом соответствии с рекомендациями NSA и ASD по протоколу Model Context Protocol.

Соответствие рекомендациям NSA и ASD по MCP

NSA и Австралийский директорат сигналов (ASD) опубликовали конкретные векторы угроз для ИИ-систем, взаимодействующих с локальными средами. KHEPRA MCP явно разработан для смягчения каждого выявленного вектора:

Требование NSA/ASDРеализация KHEPRA
Криптографическая проверка ответов инструментовПодписи ML-DSA-65 (Dilithium) на всех полезных нагрузках JSON-RPC 2.0
Проверка и санитизация входных данныхУстойчивость к инъекциям параметров через строгую проверку JSON Schema
Принцип наименьших привилегий для учетных данныхНедолговечные эфемерные токены, привязанные к конкретным окнам выполнения задач
Всеобъемлющее аудиторское журналированиеСобытия с защитой от несанкционированного доступа, скомпилированные в неизменяемую структуру DAG
Ограничения потребления ресурсовОграничение скорости + противодавление для циклов запросов LLM
Шлюзы авторизации для чувствительных действийШлюз с участием человека для разрушительных изменений состояния
Изоляция средыКонтейнеризированное выполнение с суверенным режимом нулевого исходящего трафика
Целостность цепочки поставок ПОПиннинг манифеста для всех загруженных инструментов и зависимостей
Снижение сетевой экспозицииВозможность автономной работы — нулевой интернет-транзит в режимах sovereign/ironbank
Постквантовая устойчивостьПодписанный PQC след DAG, защищающий от атак «собери сейчас, расшифруй позже»

Сертификаты соответствия

ФреймворкСтатусПокрытие
CMMC Level 2✅Автоматизирует сбор доказательств для доменов AU, CM, SI, SC
NIST SP 800-171 Rev 2✅Журналирование, подотчетность, целостность системы
NIST SP 800-53 Rev 5✅Непрерывный мониторинг (AU-2, SI-4)
FIPS 203 (ML-KEM)✅Инкапсуляция ключей для безопасного транзита
FIPS 204 (ML-DSA)✅Цифровые подписи для аутентификации полезной нагрузки
NSM-10 PQC Mandate✅Соответствие Меморандуму о национальной безопасности 10
DFARS 252.204-7012✅Неизменяемые судебные следы для отчетности о киберинцидентах
NSA MCP Security Guidelines✅Прямое сопоставление со всеми опубликованными мерами смягчения угроз для ИИ-агентов

Живое развертывание — физический периметр

Непрерывная работа на ограниченном периферийном оборудовании с 12 мая 2026 года для доказательства эффективности в суверенных средах:

  • Оборудование: Raspberry Pi 2 · 1 ГБ ОЗУ · 900 МГц ARM · Live Spectrum Router
  • SCADA Pod: STM32U585 / QRB2210 · Modbus TCP · MQTT · Zephyr RTOS 3.4+ · Живая проверка подписи Dilithium
  • Активные контроли: 3 открытых порта защищены · 12 нарушений STIG обнаружено · 100% мониторинг целостности файлов (AIDE) · круглосуточная непрерывная работа

Академическая валидация

СобытиеДатаУчреждение
UAlbany AI Plus Symposium 2026 — «Протокол KHEPRA: Квантово-устойчивая безопасность агентного ИИ с использованием культурной криптографии»7 марта 2026Учреждение NSA CAE-CDE · Аудитория 200+
SUNY Albany Cybersecurity Showcase — Первая PQC-церемония ключей на устройстве класса STM32 (SCADA Pod)12–13 мая 2026Живая демонстрация · Постер архитектуры SCADA

Предварительная патентная заявка USPTO № 63/942,886 — на рассмотрении.
🔒 Контейнеры Iron Bank в процессе проверки DISA.


Уведомление об архитектуре Open-Core

PQC-Khepra-MCP — это сервер протокола Model Context Protocol с открытым исходным кодом, предоставляющий постквантовые криптографические примитивы (ML-DSA-65, ML-KEM-768) и инструменты соответствия.

Проприетарные механизмы управления средой выполнения — включая KHEPRA Trust Operating System (KTOS), компилятор ASAF Policy Declaration Language (APDL), ядро автонастройки решетки эволюционного алгоритма, полиморфный WAF-шлюз SEKHEM и Full-Stealth Sovereign Mesh — являются компонентами Khepra Enterprise и лицензируются на коммерческих условиях.


Где нас найти — листинги в реестре MCP

PQC-Khepra-MCP указан на каждой крупной платформе обнаружения MCP:

ПлатформаСсылкаПримечания
Smithery.aismithery.ai/servers/skone/pqc-khepra-mcpУстановка в один клик для Claude, Cursor, Windsurf
MCP Registry (официальный)registry.modelcontextprotocol.io/?q=khepraРеестр, курируемый Anthropic — Registry ID: io.github.nouchix/pqc-khepra-mcp
mcpservers.orgmcpservers.org/servers/nouchix/pqc-khepra-mcpИндекс обнаружения сообщества
Cline Marketplacegithub.com/cline/mcp-marketplace/issues/1824Маркетплейс расширений VS Code / Cline
Живая размещенная конечная точкаmcp.souhimbou.aiКонечная точка SSE без установки — подключение за 30 секунд

О NouchiX

Консалтинговая фирма, основанная ветеранами, преобразующая требования CMMC, NIST и STIG в исполнительные дорожные карты.

Разработано SecRed Knowledge Inc., dba NouchiX, Олбани, Нью-Йорк.