NEL VEIL MCP
NEL VEIL MCP — kostenlose Domain-Sicherheitsprüfungen für KI-Agenten
Fragen Sie Ihren Agenten „Kann jemand E-Mails von example.com fälschen?" und erhalten Sie in etwa zehn Sekunden eine echte Antwort.
NEL VEIL MCP bietet jedem MCP-kompatiblen Agenten sieben Werkzeuge zur Überprüfung der öffentlichen Sicherheitslage einer Domain: E-Mail-Spoofing (DMARC/SPF/DKIM), TLS-Schwächen, HTTP-Sicherheitsheader, öffentlich zugängliche Dateien, Subdomain-Übernahme-Risiko, einen kombinierten Scan und den Abruf eines früheren Scans.
Kostenlos. Kein API-Schlüssel. Keine Anmeldung.
Installation
Claude Code — ein Befehl:
claude mcp add nel-veil -- npx -y nel-veil-mcpBeliebiger MCP-Client — fügen Sie dies zu Ihrer Konfigurationsdatei hinzu:
{
"mcpServers": {
"nel-veil": {
"command": "npx",
"args": ["-y", "nel-veil-mcp"]
}
}
}Direkt ausführen, um zu prüfen, ob es funktioniert:
npx -y nel-veil-mcpEs gibt eine Bereitschaftszeile auf stderr aus — etwa nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier. — und wartet dann auf JSON-RPC auf stdin. Das ist korrekt: Es ist ein stdio-Server, kein CLI, und stdout trägt das Protokoll, daher wird dort nie etwas anderes geschrieben.
Erfordert Node 18 oder neuer.
Related MCP server: domain-security-mcp-server
30 Sekunden: Ist Ihre Domain spoofbar?
Nach der Installation fragen Sie Ihren Agenten:
Prüfen Sie, ob example.com per E-Mail gespooft werden kann.
Es ruft check_email_spoofing auf. Tatsächliche Ausgabe für example.com zum Zeitpunkt der Erstellung:
Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)
2 findings:
[LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
[LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended
Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcpDiese Domain ist in gutem Zustand. Das Ergebnis, das Menschen am häufigsten überrascht, ist eine DMARC-Richtlinie von p=none — sie sieht konfiguriert aus, überwacht alles und blockiert nichts.
Werkzeuge
Tool | Antworten |
| Kann jemand E-Mails senden, die so aussehen, als kämen sie von dieser Domain? (DMARC/SPF/DKIM) |
| Hat das TLS dieser Domain bekannte Schwächen? (Qualys SSL Labs-Bewertung — siehe Hinweis unten) |
| Sendet diese Website die Header, die Besucher im Browser schützen? |
| Stellt diese Domain öffentlich Dateien bereit, die sie nicht bereitstellen sollte? |
| Gibt es DNS-Einträge, die auf Dienste verweisen, die jemand anderes beanspruchen könnte? |
| Alles oben Genannte auf einmal, mit einer Bewertung pro Modul. |
| Rufen Sie einen bereits auf nelprofessional.com durchgeführten Scan anhand seiner |
Jedes gibt eine Bewertung von 0–100 sowie spezifische Ergebnisse zurück, auf die Sie reagieren können.
Was dies sendet — klar ausgedrückt
Hier ist Präzision wichtiger als beruhigend zu klingen, denn dies ist der Absatz, auf den Sie sich verlassen, wenn Sie entscheiden, ob Sie ein Tool auf die Domain einer anderen Person richten dürfen.
Kein Tool hier führt Port-Scans oder Exploit-Tests durch. Diese sind wirklich invasiv, erfordern die Erlaubnis des Domain-Inhabers und sind bewusst überhaupt nicht über MCP verfügbar.
Aber „passiv" ist nicht dasselbe wie „unsichtbar", und zwei Tools tun mehr, als nur öffentliche Aufzeichnungen zu lesen:
check_tlsist nicht passiv. Es fragt Qualys SSL Labs ab, das eine eigene aktive TLS-Bewertung des Ziels von der Infrastruktur von Qualys aus durchführt (wobei ein aktuelles zwischengespeichertes Ergebnis wiederverwendet wird, falls Qualys eines hat). NEL sendet selbst keine Sonde, aber die Ausführung führt dazu, dass das Ziel von einem Dritten aktiv getestet wird. Es gibt die SSL-Labs-Bewertung und bekannte Probleme zurück — Heartbleed, POODLE, RC4, veraltete Protokolle, schwache Forward Secrecy, Probleme mit der Zertifikatskette. Es meldet nicht den Ablauf des Zertifikats, den Aussteller oder die Gültigkeit des Hostnamens.check_subdomain_takeoverist nicht nur DNS. Es löst eine kleine feste Liste gebräuchlicher Subdomain-Namen auf und stellt eine HTTPS-Anfrage an alle, die auf einen bekannten Cloud-Host verweisen. Es beansprucht oder verändert nie etwas.check_exposed_filesfordert eine kleine feste Liste bekannter Pfade an (.env,.git/configund ähnliche). Es brute-forct oder fuzzt nie — die Liste wächst oder passt sich nicht an — aber es sind Pfade, die ein Crawler nicht anfordern würde, sodass sie in den Protokollen eines Ziels als Sicherheitsprüfung erkennbar sind.scan_domainführt alle oben genannten Prüfungen aus und prüft zusätzlich, ob gängige Admin-Panels (/phpmyadmin/,/manager/html) öffentlich erreichbar sind.
Alles oben Genannte sind Informationen, die die Domain veröffentlicht. Nichts davon greift etwas an. Aber es ist mehr als gewöhnliches Crawling, daher sollten Sie es vorzugsweise gegen eine Domain ausführen, die Sie besitzen oder zu deren Bewertung Sie autorisiert sind.
Aktives Scannen — Port-Exposition, API-Sondierung, Proof-of-Concept-Prüfungen — findet auf nelprofessional.com statt, hinter DNS-TXT-Nachweis, dass Sie die Domain kontrollieren. Das ist der richtige Ort dafür, denn ein Mensch weist das Eigentum einmal nach und NEL kann hinter dem Ergebnis stehen.
Ratenbegrenzungen. Zehn einzelne Prüfungen und drei vollständige Scans pro Minute, pro IP-Adresse. Wenn Sie darauf stoßen, warten Sie eine Minute.
Datenschutz. Dieses Paket sendet keinen API-Schlüssel, keine E-Mail-Adresse und keine Kontokennung. Jede Anfrage enthält die angefragte Domain und einen nel-veil-mcp-User-Agent. Beachten Sie, dass NEL wie jeder HTTP-Dienst die IP-Adresse sieht, von der die Anfrage stammt — darauf basiert die Ratenbegrenzung.
Konfiguration
Variable | Standard | Zweck |
|
| Auf ein selbst gehostetes NEL-Backend verweisen. Nur für die lokale Entwicklung erforderlich. |
Entwicklung
Für diese Schritte benötigen Sie das Git-Repository, nicht das veröffentlichte npm-Paket — das Tarball enthält nur dist/, daher sind src/ und scripts/ nicht darin enthalten.
git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.comscripts/mcp-smoke.mjs startet den gebauten Server genau wie npx es tun würde, führt den MCP-Handshake durch, listet die Tools auf und ruft eines tatsächlich auf — so erkennt es Transport- und Schema-Probleme, die ein Unit-Test nicht erkennen würde.
Über NEL VEIL
NEL VEIL ist der Sicherheitsscanner hinter NEL Professional, einem Marktplatz, der Organisationen mit verifizierten Cybersicherheitsexperten verbindet. Dieselben Module, die diesen MCP-Server antreiben, treiben auch die Scans auf der Website an.
Vollständige Dokumentation: nelprofessional.com/mcp
Lizenz
MIT — siehe LICENSE.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityAmaintenanceSecurity intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.5533MIT
- AlicenseAqualityCmaintenanceEnables AI agents to audit email and domain security (SPF, DKIM, DMARC, etc.) for any domain without requiring API keys.19MIT
- AlicenseAqualityAmaintenanceDomain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.13511MIT
- AlicenseAqualityCmaintenanceEnables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.540MIT
Related MCP Connectors
Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.
Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.
Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server