帮助用户按关键词与风险条件检索并审计 NIST 漏洞数据。
该 MCP 工具功能上是查询/审计 NIST NVD 漏洞数据,材料显示其为官方 Registry 收录且开源、近期维护,整体未见明显高风险红旗。需注意其需要 API key 且会在本机执行并进行网络请求,因此更适合按常规最小权限方式使用。
需要配置 NVD_API_KEY;这属于访问 NVD 服务的敏感凭证,若泄露可能导致配额被滥用或关联账户使用情况暴露。NVD_REQUEST_TIMEOUT_MS 与 MCP_LOG_LEVEL 为配置项而非高敏感凭证。
工具声明用途是搜索和审计 NIST NVD/CISA KEV 相关漏洞数据,按功能推断会发起对外网络请求;材料未列出具体 host,因此外发目标在当前材料中不够明确。未见证据表明会向与声明功能无关的不明端点发送用户数据。
系统检查项明确标注为 executes-code,说明该 MCP 工具会在本机运行代码/进程;这属于 MCP 工具的常规能力。材料未显示其申请超出漏洞查询场景的高权限系统能力。
从提供材料看,数据访问主要应限于处理查询参数、返回漏洞结果以及读取环境变量配置;未见 README 或权限说明,因此本地文件读写范围不够透明。当前没有证据表明其请求与功能明显不相称的广泛数据访问。
来源为官方 Registry,且有可审计的开源仓库并在近一年内更新,这些都是降低风险的正面信号。虽许可证未声明且社区 star 较低,存在一定依赖/维护透明度不足,但不足以构成高风险红旗。
复制安装指令,让 AI 自动完成配置 · 推荐新手
请帮我安装 askskill 上的 "io.github.cyanheads/nist-nvd-mcp-server" MCP 服务: 执行:claude mcp add 'io-github-cyanheads-nist-nvd-mcp-server' -- npx -y @cyanheads/nist-nvd-mcp-server
用于检索CVE与CPE数据,查询软件已知漏洞并获取完整安全细节。
帮助用户查询CVE漏洞详情,并按关键词检索NVD安全漏洞信息。
整合多源漏洞情报,帮助对话式查询、排查与安全优先级研判。
帮助用户查询漏洞情报、风险评分与攻击面信息,支持安全分析与响应决策
查询 CISA 已知被利用漏洞清单与修复期限,辅助安全排查和应急决策。
帮助用户查询漏洞情报、评估利用风险并核查恶意 IP 信誉。