Skip to main content
Glama
NELPROINC

NEL VEIL MCP

by NELPROINC

NEL VEIL MCP — kostenlose Domain-Sicherheitsprüfungen für KI-Agenten

Fragen Sie Ihren Agenten „Kann jemand E-Mails von example.com fälschen?" und erhalten Sie in etwa zehn Sekunden eine echte Antwort.

NEL VEIL MCP bietet jedem MCP-kompatiblen Agenten sieben Werkzeuge zur Überprüfung der öffentlichen Sicherheitslage einer Domain: E-Mail-Spoofing (DMARC/SPF/DKIM), TLS-Schwächen, HTTP-Sicherheitsheader, öffentlich zugängliche Dateien, Subdomain-Übernahme-Risiko, einen kombinierten Scan und den Abruf eines früheren Scans.

Kostenlos. Kein API-Schlüssel. Keine Anmeldung.


Installation

Claude Code — ein Befehl:

claude mcp add nel-veil -- npx -y nel-veil-mcp

Beliebiger MCP-Client — fügen Sie dies zu Ihrer Konfigurationsdatei hinzu:

{
  "mcpServers": {
    "nel-veil": {
      "command": "npx",
      "args": ["-y", "nel-veil-mcp"]
    }
  }
}

Direkt ausführen, um zu prüfen, ob es funktioniert:

npx -y nel-veil-mcp

Es gibt eine Bereitschaftszeile auf stderr aus — etwa nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier. — und wartet dann auf JSON-RPC auf stdin. Das ist korrekt: Es ist ein stdio-Server, kein CLI, und stdout trägt das Protokoll, daher wird dort nie etwas anderes geschrieben.

Erfordert Node 18 oder neuer.


Related MCP server: domain-security-mcp-server

30 Sekunden: Ist Ihre Domain spoofbar?

Nach der Installation fragen Sie Ihren Agenten:

Prüfen Sie, ob example.com per E-Mail gespooft werden kann.

Es ruft check_email_spoofing auf. Tatsächliche Ausgabe für example.com zum Zeitpunkt der Erstellung:

Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)

2 findings:
  [LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
  [LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended

Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcp

Diese Domain ist in gutem Zustand. Das Ergebnis, das Menschen am häufigsten überrascht, ist eine DMARC-Richtlinie von p=none — sie sieht konfiguriert aus, überwacht alles und blockiert nichts.


Werkzeuge

Tool

Antworten

check_email_spoofing

Kann jemand E-Mails senden, die so aussehen, als kämen sie von dieser Domain? (DMARC/SPF/DKIM)

check_tls

Hat das TLS dieser Domain bekannte Schwächen? (Qualys SSL Labs-Bewertung — siehe Hinweis unten)

check_security_headers

Sendet diese Website die Header, die Besucher im Browser schützen?

check_exposed_files

Stellt diese Domain öffentlich Dateien bereit, die sie nicht bereitstellen sollte?

check_subdomain_takeover

Gibt es DNS-Einträge, die auf Dienste verweisen, die jemand anderes beanspruchen könnte?

scan_domain

Alles oben Genannte auf einmal, mit einer Bewertung pro Modul.

get_scan_report

Rufen Sie einen bereits auf nelprofessional.com durchgeführten Scan anhand seiner scn_…-ID ab.

Jedes gibt eine Bewertung von 0–100 sowie spezifische Ergebnisse zurück, auf die Sie reagieren können.


Was dies sendet — klar ausgedrückt

Hier ist Präzision wichtiger als beruhigend zu klingen, denn dies ist der Absatz, auf den Sie sich verlassen, wenn Sie entscheiden, ob Sie ein Tool auf die Domain einer anderen Person richten dürfen.

Kein Tool hier führt Port-Scans oder Exploit-Tests durch. Diese sind wirklich invasiv, erfordern die Erlaubnis des Domain-Inhabers und sind bewusst überhaupt nicht über MCP verfügbar.

Aber „passiv" ist nicht dasselbe wie „unsichtbar", und zwei Tools tun mehr, als nur öffentliche Aufzeichnungen zu lesen:

  • check_tls ist nicht passiv. Es fragt Qualys SSL Labs ab, das eine eigene aktive TLS-Bewertung des Ziels von der Infrastruktur von Qualys aus durchführt (wobei ein aktuelles zwischengespeichertes Ergebnis wiederverwendet wird, falls Qualys eines hat). NEL sendet selbst keine Sonde, aber die Ausführung führt dazu, dass das Ziel von einem Dritten aktiv getestet wird. Es gibt die SSL-Labs-Bewertung und bekannte Probleme zurück — Heartbleed, POODLE, RC4, veraltete Protokolle, schwache Forward Secrecy, Probleme mit der Zertifikatskette. Es meldet nicht den Ablauf des Zertifikats, den Aussteller oder die Gültigkeit des Hostnamens.

  • check_subdomain_takeover ist nicht nur DNS. Es löst eine kleine feste Liste gebräuchlicher Subdomain-Namen auf und stellt eine HTTPS-Anfrage an alle, die auf einen bekannten Cloud-Host verweisen. Es beansprucht oder verändert nie etwas.

  • check_exposed_files fordert eine kleine feste Liste bekannter Pfade an (.env, .git/config und ähnliche). Es brute-forct oder fuzzt nie — die Liste wächst oder passt sich nicht an — aber es sind Pfade, die ein Crawler nicht anfordern würde, sodass sie in den Protokollen eines Ziels als Sicherheitsprüfung erkennbar sind.

  • scan_domain führt alle oben genannten Prüfungen aus und prüft zusätzlich, ob gängige Admin-Panels (/phpmyadmin/, /manager/html) öffentlich erreichbar sind.

Alles oben Genannte sind Informationen, die die Domain veröffentlicht. Nichts davon greift etwas an. Aber es ist mehr als gewöhnliches Crawling, daher sollten Sie es vorzugsweise gegen eine Domain ausführen, die Sie besitzen oder zu deren Bewertung Sie autorisiert sind.

Aktives Scannen — Port-Exposition, API-Sondierung, Proof-of-Concept-Prüfungen — findet auf nelprofessional.com statt, hinter DNS-TXT-Nachweis, dass Sie die Domain kontrollieren. Das ist der richtige Ort dafür, denn ein Mensch weist das Eigentum einmal nach und NEL kann hinter dem Ergebnis stehen.

Ratenbegrenzungen. Zehn einzelne Prüfungen und drei vollständige Scans pro Minute, pro IP-Adresse. Wenn Sie darauf stoßen, warten Sie eine Minute.

Datenschutz. Dieses Paket sendet keinen API-Schlüssel, keine E-Mail-Adresse und keine Kontokennung. Jede Anfrage enthält die angefragte Domain und einen nel-veil-mcp-User-Agent. Beachten Sie, dass NEL wie jeder HTTP-Dienst die IP-Adresse sieht, von der die Anfrage stammt — darauf basiert die Ratenbegrenzung.


Konfiguration

Variable

Standard

Zweck

NEL_API_URL

https://api.nelprofessional.com

Auf ein selbst gehostetes NEL-Backend verweisen. Nur für die lokale Entwicklung erforderlich.


Entwicklung

Für diese Schritte benötigen Sie das Git-Repository, nicht das veröffentlichte npm-Paket — das Tarball enthält nur dist/, daher sind src/ und scripts/ nicht darin enthalten.

git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.com

scripts/mcp-smoke.mjs startet den gebauten Server genau wie npx es tun würde, führt den MCP-Handshake durch, listet die Tools auf und ruft eines tatsächlich auf — so erkennt es Transport- und Schema-Probleme, die ein Unit-Test nicht erkennen würde.


Über NEL VEIL

NEL VEIL ist der Sicherheitsscanner hinter NEL Professional, einem Marktplatz, der Organisationen mit verifizierten Cybersicherheitsexperten verbindet. Dieselben Module, die diesen MCP-Server antreiben, treiben auch die Scans auf der Website an.

Vollständige Dokumentation: nelprofessional.com/mcp


Lizenz

MIT — siehe LICENSE.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    A
    maintenance
    Security intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.
    55
    33
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Domain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.
    13
    51
    1
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.
    5
    40
    MIT

View all related MCP servers

Related MCP Connectors

  • Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.

  • Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.

  • Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server