NEL VEIL MCP
NEL VEIL MCP — AIエージェント向けの無料ドメインセキュリティチェック
エージェントに 「example.com からなりすましメールを送信できますか?」 と尋ねると、約10秒で実際の回答が得られます。
NEL VEIL MCP は、MCP互換のエージェントに 7つのツール を提供し、ドメインの公開セキュリティ態勢をチェックします。メールなりすまし(DMARC/SPF/DKIM)、TLSの弱点、HTTPセキュリティヘッダー、公開されたファイル、サブドメイン乗っ取りリスク、統合スキャン、以前のスキャン結果の取得です。
無料。APIキー不要。登録不要。
インストール
Claude Code — 1コマンド:
claude mcp add nel-veil -- npx -y nel-veil-mcp任意のMCPクライアント — 設定ファイルにこれを追加:
{
"mcpServers": {
"nel-veil": {
"command": "npx",
"args": ["-y", "nel-veil-mcp"]
}
}
}直接実行して動作確認:
npx -y nel-veil-mcp準備完了の行が stderr に出力されます(例: nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier.)。その後、stdin で JSON-RPC を待ちます。これは正しい動作です。stdio サーバーであり CLI ではないため、stdout はプロトコル用で、他には何も書き込まれません。
Node 18 以降が必要です。
Related MCP server: domain-security-mcp-server
30秒: あなたのドメインはなりすまし可能?
インストール後、エージェントにこう尋ねてください:
example.com がメールなりすまし可能かチェックしてください。
check_email_spoofing を呼び出します。執筆時点での example.com の実際の出力:
Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)
2 findings:
[LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
[LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended
Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcpそのドメインは良好な状態です。人々が最も驚くのは、DMARC ポリシーが p=none の場合です。設定されているように見え、すべてを監視し、何もブロックしません。
ツール
ツール | 回答内容 |
| このドメインから送信されたように見えるメールを誰かが送信できますか?(DMARC/SPF/DKIM) |
| このドメインのTLSに既知の弱点はありますか?(Qualys SSL Labs のグレード — 下記の注を参照) |
| このサイトはブラウザで訪問者を保護するヘッダーを送信していますか? |
| このドメインは公開すべきでないファイルを公開していますか? |
| 他の誰かが取得できるサービスを指すDNSレコードはありますか? |
| 上記すべてを一度に実行し、モジュールごとのスコアを提供します。 |
| nelprofessional.com で既に実行されたスキャンを、その |
各ツールは0〜100のスコアと、対応可能な具体的な発見事項を返します。
送信される内容 — 明確に述べる
ここでは、安全そうに聞こえることよりも正確さが重要です。なぜなら、この段落は、ツールを他人のドメインに向けてもよいかどうかを判断する際に頼る部分だからです。
ここにあるツールは、ポートスキャンやエクスプロイトテストを行いません。 これらは本質的に侵入的であり、ドメイン所有者の許可が必要です。MCP 経由では意図的に公開されていません。
しかし「パッシブ」は「見えない」と同じではありません。2つのツールは公開レコードを読む以上のことを行います:
check_tlsはパッシブではありません。 Qualys SSL Labs に問い合わせます。Qualys は自社のインフラからターゲットに対して独自の アクティブ TLS 評価を実行します(Qualys が最近のキャッシュ結果を持っている場合はそれを再利用します)。NEL 自体はプローブを送信しませんが、これを実行すると、ターゲットが第三者によってアクティブにテストされることになります。SSL Labs のグレードと既知の問題(Heartbleed、POODLE、RC4、非推奨プロトコル、弱い前方秘匿性、証明書チェーンの問題)を返します。証明書の有効期限、発行者、ホスト名の有効性は報告しません。check_subdomain_takeoverは DNS のみではありません。 固定された小さな一般的なサブドメイン名のリストを解決し、既知のクラウドホストを指すものには HTTPS リクエストを1回行います。何も主張したり変更したりしません。check_exposed_filesは、既知のパス(.env、.git/configなど)の小さな固定リストを要求します。ブルートフォースやファジングは行いません(リストは増えたり適応したりしません)が、これらはクローラーが要求しないパスであるため、ターゲットのログではセキュリティチェックとして認識されます。scan_domainは上記すべてを実行し、さらに一般的な管理パネル(/phpmyadmin/、/manager/html)が公開されているかどうかを確認します。
上記はすべて、ドメインが公開している情報です。どれも攻撃ではありません。ただし、通常のクローリング以上のものであるため、所有しているドメインまたは評価を許可されているドメインに対して実行することをお勧めします。
アクティブスキャン(ポート露出、APIプロービング、概念実証チェック)は nelprofessional.com にあり、DNS-TXT 証明によってドメインを所有していることを確認した後に利用できます。これが適切な場所です。人間が一度所有権を証明すれば、NEL は結果に責任を持つことができます。
レート制限。 IP アドレスあたり、単一チェックは10回、フルスキャンは3回/分です。制限に達した場合は、1分待ってください。
プライバシー。 このパッケージは API キー、メールアドレス、アカウント識別子を送信しません。各リクエストには、問い合わせたドメインと nel-veil-mcp ユーザーエージェントが含まれます。他の HTTP サービスと同様に、NEL はリクエストの発信元 IP を確認します。これはレート制限のキーとして使用されます。
設定
変数 | デフォルト | 目的 |
|
| 自己ホスト型 NEL バックエンドを指定します。ローカル開発でのみ必要です。 |
開発
これらの手順には git リポジトリ が必要です。公開されている npm パッケージではありません。tarball には dist/ のみが含まれ、src/ と scripts/ は含まれません。
git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.comscripts/mcp-smoke.mjs は、ビルドされたサーバーを npx とまったく同じように起動し、MCP ハンドシェイクを実行し、ツールを一覧表示して、実際に1つを呼び出します。これにより、ユニットテストでは検出できないトランスポートとスキーマの問題を検出します。
NEL VEIL について
NEL VEIL は NEL Professional の背後にあるセキュリティスキャナーです。NEL Professional は、検証済みのサイバーセキュリティ専門家と組織を結びつけるマーケットプレイスです。この MCP サーバーを動かすモジュールは、サイト上のスキャンも動かしています。
完全なドキュメント: nelprofessional.com/mcp
ライセンス
MIT — LICENSE を参照してください。
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityAmaintenanceSecurity intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.5533MIT
- AlicenseAqualityCmaintenanceEnables AI agents to audit email and domain security (SPF, DKIM, DMARC, etc.) for any domain without requiring API keys.19MIT
- AlicenseAqualityAmaintenanceDomain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.13511MIT
- AlicenseAqualityCmaintenanceEnables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.540MIT
Related MCP Connectors
Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.
Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.
Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server