nist-nvd-mcp-server

Eigenständiger MCP-Server von cyanheads für die Suche und Prüfung von NIST-NVD-Schwachstellendaten.

Beschreibung

Der nist-nvd-mcp-server ist ein eigenständiger MCP-Server von cyanheads, der Sicherheitswerkzeuge mit der National Vulnerability Database des National Institute of Standards and Technology verbindet. Die eingereichte Produktseite unter https://nist-nvd.caseyjhand.com/mcp meldet den Server als produktive Streamable-HTTP-Deployment-Instanz und verweist auf das öffentliche Repository https://github.com/cyanheads/nist-nvd-mcp-server. Smithery führt dieselbe Quelle cyanheads/nist-nvd-mcp-server und nennt als Remote-Bereitstellung den Endpunkt https://nist-nvd-mcp-server--cyanheads.run.tools. Die Produktseite, die Deployment-Identität und das Anbieter-Repository bilden damit eine nachvollziehbare, dauerhafte Produktgrenze. Die NIST-NVD-Zuordnung ist nicht nur aus dem Namen abgeleitet: Die Anbieterbeschreibung nennt die National Vulnerability Database ausdrücklich, und die offiziellen NVD-Entwicklerseiten dokumentieren die zugehörigen CVE- und CPE-APIs.

Zweck und Funktionen

Laut Anbieter dient der Server zur Suche und Prüfung von CVEs nach Schlüsselwort, Schweregrad, CWE, CISA-KEV-Status und CPE. Die fünf dokumentierten Werkzeuge decken das Abrufen einzelner oder mehrerer CVE-Datensätze, die Suche in CVE-Daten, die Suche nach CPE-Namen, die Abfrage von CWE-Informationen und die Prüfung des CISA-KEV-Status ab. Dadurch kann ein MCP-Client bekannte Schwachstellen zu einer Software, einem Produktnamen oder einer CPE strukturiert untersuchen, ohne eine eigene NVD-API-Integration zu implementieren. Die Ergebnisse sind Recherche- und Automatisierungsdaten, keine verbindliche Risikoeinstufung und keine Garantie für Vollständigkeit oder Fehlerfreiheit.

Der Server unterstützt laut Produktseite sowohl STDIO für lokale Nutzung als auch Streamable HTTP für ein Remote-Deployment. Der Katalogeintrag beschreibt bewusst die Remote-Produktseite und den zugehörigen Smithery-Endpunkt, während das Repository die eigenständige Quellidentität belegt. Das Remote-Deployment kann sich ändern oder vorübergehend nicht verfügbar sein; vor einer produktiven Verbindung müssen Endpoint, Protokollversion und aktuelle Tool-Schemata anhand der Anbieterquelle geprüft werden. NVD-Daten sind zeitabhängig. Die NVD weist darauf hin, dass die API für große Ergebnismengen eine offsetbasierte Pagination verwendet und dass die API-2.0-Schnittstellen für aktuelle Daten bevorzugt werden.

Autorisierung, Datenschutz und Datenweitergabe

Die Anbieterinformationen weisen auf die optionale Verwendung eines NVD-API-Schlüssels für zuverlässigere oder stärker rate-limitierte Abfragen hin. Solche Schlüssel dürfen ausschließlich im sicheren Konfigurationsmechanismus des eigenen Deployments liegen und werden nicht im Katalog gespeichert. Betreiber müssen prüfen, welche Authentifizierung das gewählte Remote-Deployment verlangt, welche Client-Identität übertragen wird und ob ein lokaler Client Suchanfragen an den Remote-Server weiterleitet. Ein lokal gestarteter MCP-Prozess bedeutet nicht automatisch, dass jede Verarbeitung lokal bleibt, wenn ein angeschlossener Modellanbieter die Tool-Anfrage und Antwort erhält.

CVE- und CPE-Abfragen können vertrauliche Informationen über interne Produkte, ungepatchte Systeme oder Untersuchungen verraten, auch wenn die NVD-Daten selbst öffentlich sind. Suchbegriffe, Versionsangaben, interne Produktnamen und die vom Modell erzeugten Kontextdaten sollten minimiert werden. Betreiber sollten Aufbewahrung, Protokollierung, Speicherort, Unterauftragsverarbeiter und mögliche Datenweitergabe des Remote-Dienstes und des Modellanbieters prüfen. Rate Limits und Zugriffsbeschränkungen können sich nach NVD-Regeln, Deployment, API-Schlüssel und Anbieterbetrieb unterscheiden. Die NVD-Quelle ist fachlich einschlägig, doch Aktualität und Abdeckung einzelner Datensätze müssen gegen die aktuelle offizielle NVD-Dokumentation geprüft werden.

Sicherheitsgrenzen und mögliche Schreibzugriffe

Die dokumentierte Oberfläche ist auf lesende Sicherheitsdatenabfragen ausgerichtet. Der MCP-Server sollte deshalb keine Berechtigung erhalten, Systeme zu patchen, Scanner zu starten, Tickets zu ändern oder andere externe Zustände zu schreiben. Falls ein Client zusätzliche Werkzeuge, Agentenaktionen oder nachgelagerte Integrationen anbietet, müssen diese separat autorisiert und vor jeder Änderung menschlich bestätigt werden. Antworten, CVE-Beschreibungen, CPE-Titel und Suchparameter sind untrusted input und können Prompt Injection oder irreführende Handlungsanweisungen enthalten. Clients sollten den offiziellen Endpunkt allowlisten, TLS erzwingen, Least Privilege einsetzen, Tool-Aufrufe protokollieren und automatische Folgeschritte deaktivieren.

Die Quellenqualität beruht laut Anbieter auf dem cyanheads-Repository und der Produktseite sowie auf der offiziellen NIST-NVD-Dokumentation für die Datenquelle. Diese E-E-A-T-Grundlage stützt die Zuordnung und den beschriebenen Funktionsumfang, zertifiziert aber weder den Remote-Betrieb noch die Richtigkeit jeder Antwort. Der Server ist daher für nachvollziehbare Recherche und Inventarprüfung geeignet, nicht als alleinige Grundlage für eine verbindliche Sicherheitsentscheidung. Ergebnisse müssen mit den eigenen Assets, Herstellerhinweisen und dem aktuellen NVD-Stand abgeglichen werden.

Voraussetzungen

MCP-Client mit STDIO- oder Streamable-HTTP-Unterstützung. Für Remote-Nutzung sind Netzwerkzugriff, die aktuelle Anbieterautorisierung und eine Prüfung von Rate Limits und Datenweitergabe erforderlich.

Installationsanleitung

Für die Remote-Nutzung den offiziellen Endpunkt https://nist-nvd-mcp-server--cyanheads.run.tools nach der aktuellen Anbieter- und Smithery-Dokumentation im MCP-Client hinterlegen. Für lokale Nutzung die Installationsanleitung im cyanheads-Repository verwenden.

https://nist-nvd-mcp-server--cyanheads.run.tools

Authentifizierung

Das Deployment kann nach Anbieterangaben einen NVD-API-Schlüssel für zuverlässigere Abfragen unterstützen. Authentifizierung ausschließlich im sicheren Client oder Deployment konfigurieren; niemals Schlüssel, Tokens oder Zugangsdaten im Katalog speichern.

Benötigte Zugriffsrechte

Die dokumentierten Werkzeuge lesen CVE-, CPE-, CWE- und KEV-Daten. Suchanfragen können interne Produkt- und Versionsinformationen offenlegen. Keine Schreibrechte für Systeme, Scanner, Tickets oder andere externe Zustände erteilen.

Übertragene oder gespeicherte Daten

Prüfe vor Remote-Nutzung, ob Suchbegriffe und Modellkontext an den Dienst oder einen Modellanbieter weitergegeben, protokolliert oder aufbewahrt werden. Daten minimieren und Speicherort, Unterauftragsverarbeiter, Löschung und Aufbewahrung klären.

Sicherheitsrisiken

CVE-Texte, CPE-Daten und Remote-Antworten sind untrusted input und können Prompt Injection enthalten. TLS, Endpoint-Allowlisting, Least Privilege, Protokollierung und menschliche Bestätigung für jede nachgelagerte Änderung sind erforderlich.

Lizenz und Kosten

Lizenz
Noch nicht erfasst.
Kosten
kostenpflichtig

Aktuelle Nutzungsbedingungen und mögliche API-Zugriffsbeschränkungen sind in der Anbieter- und NVD-Dokumentation zu prüfen; konkrete Preise werden hier nicht angegeben.

Alternativen

Noch nicht erfasst.

Auf einen Blick

Anbieter
cyanheads
Status
Offizieller Server
Betriebsart
Remote
Aktuelle Version
0.3.0
Zuletzt geprüft
09.09.2026

Repository und Dokumentation

Kategorien

Unterstützte Clients

Noch nicht erfasst.