nist-nvd-mcp-server
Eigenständiger MCP-Server von cyanheads für die Suche und Prüfung von NIST-NVD-Schwachstellendaten.
- Skill Road
- nist-nvd-mcp-server
Kategorien
Beschreibung
Der nist-nvd-mcp-server ist ein eigenständiger MCP-Server von cyanheads, der Sicherheitswerkzeuge mit der National Vulnerability Database des National Institute of Standards and Technology verbindet. Die eingereichte Produktseite unter https://nist-nvd.caseyjhand.com/mcp meldet den Server als produktive Streamable-HTTP-Deployment-Instanz und verweist auf das öffentliche Repository https://github.com/cyanheads/nist-nvd-mcp-server. Smithery führt dieselbe Quelle cyanheads/nist-nvd-mcp-server und nennt als Remote-Bereitstellung den Endpunkt https://nist-nvd-mcp-server--cyanheads.run.tools. Die Produktseite, die Deployment-Identität und das Anbieter-Repository bilden damit eine nachvollziehbare, dauerhafte Produktgrenze. Die NIST-NVD-Zuordnung ist nicht nur aus dem Namen abgeleitet: Die Anbieterbeschreibung nennt die National Vulnerability Database ausdrücklich, und die offiziellen NVD-Entwicklerseiten dokumentieren die zugehörigen CVE- und CPE-APIs.
Zweck und Funktionen
Laut Anbieter dient der Server zur Suche und Prüfung von CVEs nach Schlüsselwort, Schweregrad, CWE, CISA-KEV-Status und CPE. Die fünf dokumentierten Werkzeuge decken das Abrufen einzelner oder mehrerer CVE-Datensätze, die Suche in CVE-Daten, die Suche nach CPE-Namen, die Abfrage von CWE-Informationen und die Prüfung des CISA-KEV-Status ab. Dadurch kann ein MCP-Client bekannte Schwachstellen zu einer Software, einem Produktnamen oder einer CPE strukturiert untersuchen, ohne eine eigene NVD-API-Integration zu implementieren. Die Ergebnisse sind Recherche- und Automatisierungsdaten, keine verbindliche Risikoeinstufung und keine Garantie für Vollständigkeit oder Fehlerfreiheit.
Der Server unterstützt laut Produktseite sowohl STDIO für lokale Nutzung als auch Streamable HTTP für ein Remote-Deployment. Der Katalogeintrag beschreibt bewusst die Remote-Produktseite und den zugehörigen Smithery-Endpunkt, während das Repository die eigenständige Quellidentität belegt. Das Remote-Deployment kann sich ändern oder vorübergehend nicht verfügbar sein; vor einer produktiven Verbindung müssen Endpoint, Protokollversion und aktuelle Tool-Schemata anhand der Anbieterquelle geprüft werden. NVD-Daten sind zeitabhängig. Die NVD weist darauf hin, dass die API für große Ergebnismengen eine offsetbasierte Pagination verwendet und dass die API-2.0-Schnittstellen für aktuelle Daten bevorzugt werden.
Autorisierung, Datenschutz und Datenweitergabe
Die Anbieterinformationen weisen auf die optionale Verwendung eines NVD-API-Schlüssels für zuverlässigere oder stärker rate-limitierte Abfragen hin. Solche Schlüssel dürfen ausschließlich im sicheren Konfigurationsmechanismus des eigenen Deployments liegen und werden nicht im Katalog gespeichert. Betreiber müssen prüfen, welche Authentifizierung das gewählte Remote-Deployment verlangt, welche Client-Identität übertragen wird und ob ein lokaler Client Suchanfragen an den Remote-Server weiterleitet. Ein lokal gestarteter MCP-Prozess bedeutet nicht automatisch, dass jede Verarbeitung lokal bleibt, wenn ein angeschlossener Modellanbieter die Tool-Anfrage und Antwort erhält.
CVE- und CPE-Abfragen können vertrauliche Informationen über interne Produkte, ungepatchte Systeme oder Untersuchungen verraten, auch wenn die NVD-Daten selbst öffentlich sind. Suchbegriffe, Versionsangaben, interne Produktnamen und die vom Modell erzeugten Kontextdaten sollten minimiert werden. Betreiber sollten Aufbewahrung, Protokollierung, Speicherort, Unterauftragsverarbeiter und mögliche Datenweitergabe des Remote-Dienstes und des Modellanbieters prüfen. Rate Limits und Zugriffsbeschränkungen können sich nach NVD-Regeln, Deployment, API-Schlüssel und Anbieterbetrieb unterscheiden. Die NVD-Quelle ist fachlich einschlägig, doch Aktualität und Abdeckung einzelner Datensätze müssen gegen die aktuelle offizielle NVD-Dokumentation geprüft werden.
Sicherheitsgrenzen und mögliche Schreibzugriffe
Die dokumentierte Oberfläche ist auf lesende Sicherheitsdatenabfragen ausgerichtet. Der MCP-Server sollte deshalb keine Berechtigung erhalten, Systeme zu patchen, Scanner zu starten, Tickets zu ändern oder andere externe Zustände zu schreiben. Falls ein Client zusätzliche Werkzeuge, Agentenaktionen oder nachgelagerte Integrationen anbietet, müssen diese separat autorisiert und vor jeder Änderung menschlich bestätigt werden. Antworten, CVE-Beschreibungen, CPE-Titel und Suchparameter sind untrusted input und können Prompt Injection oder irreführende Handlungsanweisungen enthalten. Clients sollten den offiziellen Endpunkt allowlisten, TLS erzwingen, Least Privilege einsetzen, Tool-Aufrufe protokollieren und automatische Folgeschritte deaktivieren.
Die Quellenqualität beruht laut Anbieter auf dem cyanheads-Repository und der Produktseite sowie auf der offiziellen NIST-NVD-Dokumentation für die Datenquelle. Diese E-E-A-T-Grundlage stützt die Zuordnung und den beschriebenen Funktionsumfang, zertifiziert aber weder den Remote-Betrieb noch die Richtigkeit jeder Antwort. Der Server ist daher für nachvollziehbare Recherche und Inventarprüfung geeignet, nicht als alleinige Grundlage für eine verbindliche Sicherheitsentscheidung. Ergebnisse müssen mit den eigenen Assets, Herstellerhinweisen und dem aktuellen NVD-Stand abgeglichen werden.
Voraussetzungen
MCP-Client mit STDIO- oder Streamable-HTTP-Unterstützung. Für Remote-Nutzung sind Netzwerkzugriff, die aktuelle Anbieterautorisierung und eine Prüfung von Rate Limits und Datenweitergabe erforderlich.
Installationsanleitung
Für die Remote-Nutzung den offiziellen Endpunkt https://nist-nvd-mcp-server--cyanheads.run.tools nach der aktuellen Anbieter- und Smithery-Dokumentation im MCP-Client hinterlegen. Für lokale Nutzung die Installationsanleitung im cyanheads-Repository verwenden.
https://nist-nvd-mcp-server--cyanheads.run.tools
Authentifizierung
Das Deployment kann nach Anbieterangaben einen NVD-API-Schlüssel für zuverlässigere Abfragen unterstützen. Authentifizierung ausschließlich im sicheren Client oder Deployment konfigurieren; niemals Schlüssel, Tokens oder Zugangsdaten im Katalog speichern.
Benötigte Zugriffsrechte
Die dokumentierten Werkzeuge lesen CVE-, CPE-, CWE- und KEV-Daten. Suchanfragen können interne Produkt- und Versionsinformationen offenlegen. Keine Schreibrechte für Systeme, Scanner, Tickets oder andere externe Zustände erteilen.
Übertragene oder gespeicherte Daten
Prüfe vor Remote-Nutzung, ob Suchbegriffe und Modellkontext an den Dienst oder einen Modellanbieter weitergegeben, protokolliert oder aufbewahrt werden. Daten minimieren und Speicherort, Unterauftragsverarbeiter, Löschung und Aufbewahrung klären.
Sicherheitsrisiken
CVE-Texte, CPE-Daten und Remote-Antworten sind untrusted input und können Prompt Injection enthalten. TLS, Endpoint-Allowlisting, Least Privilege, Protokollierung und menschliche Bestätigung für jede nachgelagerte Änderung sind erforderlich.
Lizenz und Kosten
- Lizenz
- Noch nicht erfasst.
- Kosten
- kostenpflichtig
Aktuelle Nutzungsbedingungen und mögliche API-Zugriffsbeschränkungen sind in der Anbieter- und NVD-Dokumentation zu prüfen; konkrete Preise werden hier nicht angegeben.
Alternativen
Noch nicht erfasst.
Auf einen Blick
- Anbieter
- cyanheads
- Status
- Offizieller Server
- Betriebsart
- Remote
- Aktuelle Version
- 0.3.0
- Zuletzt geprüft
- 09.09.2026
Repository und Dokumentation
Kategorien
Unterstützte Clients
Noch nicht erfasst.
Passende Ratgeber
Anleitungen und Hintergrund, die zu diesem Eintrag passen.
Azure DevOps MCP Server einrichten
Azure DevOps MCP Server einrichten mit geprüften Links, minimalen Rechten und sicherem ersten Test starten.
25.09.2026
LaunchDarkly MCP Server einrichten
LaunchDarkly sicher über den offiziellen MCP-Server mit einem KI-Client verbinden – gehostet per OAuth oder lokal per API-Schlüssel für EU/Federal.
24.09.2026
Google Cloud MCP Server (gcloud-mcp) einrichten
Den offiziellen Google-Cloud-MCP-Server per npx oder Gemini-CLI-Erweiterung installieren, Teilserver auswählen und erste Agenten-Prompts gegen die gcloud-CLI ausführen.
21.09.2026
Elastic Agent Builder MCP Server einrichten
Agent Builder in Kibana aktivieren, Werkzeuge konfigurieren und den eingebauten MCP-Endpunkt sicher per API-Key oder OAuth 2.1 mit einem KI-Client verbinden.
20.09.2026