Skip to main content
Glama
NELPROINC

NEL VEIL MCP

by NELPROINC

NEL VEIL MCP — AIエージェント向けの無料ドメインセキュリティチェック

エージェントに 「example.com からなりすましメールを送信できますか?」 と尋ねると、約10秒で実際の回答が得られます。

NEL VEIL MCP は、MCP互換のエージェントに 7つのツール を提供し、ドメインの公開セキュリティ態勢をチェックします。メールなりすまし(DMARC/SPF/DKIM)、TLSの弱点、HTTPセキュリティヘッダー、公開されたファイル、サブドメイン乗っ取りリスク、統合スキャン、以前のスキャン結果の取得です。

無料。APIキー不要。登録不要。


インストール

Claude Code — 1コマンド:

claude mcp add nel-veil -- npx -y nel-veil-mcp

任意のMCPクライアント — 設定ファイルにこれを追加:

{
  "mcpServers": {
    "nel-veil": {
      "command": "npx",
      "args": ["-y", "nel-veil-mcp"]
    }
  }
}

直接実行して動作確認:

npx -y nel-veil-mcp

準備完了の行が stderr に出力されます(例: nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier.)。その後、stdin で JSON-RPC を待ちます。これは正しい動作です。stdio サーバーであり CLI ではないため、stdout はプロトコル用で、他には何も書き込まれません。

Node 18 以降が必要です。


Related MCP server: domain-security-mcp-server

30秒: あなたのドメインはなりすまし可能?

インストール後、エージェントにこう尋ねてください:

example.com がメールなりすまし可能かチェックしてください。

check_email_spoofing を呼び出します。執筆時点での example.com の実際の出力:

Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)

2 findings:
  [LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
  [LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended

Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcp

そのドメインは良好な状態です。人々が最も驚くのは、DMARC ポリシーが p=none の場合です。設定されているように見え、すべてを監視し、何もブロックしません。


ツール

ツール

回答内容

check_email_spoofing

このドメインから送信されたように見えるメールを誰かが送信できますか?(DMARC/SPF/DKIM)

check_tls

このドメインのTLSに既知の弱点はありますか?(Qualys SSL Labs のグレード — 下記の注を参照)

check_security_headers

このサイトはブラウザで訪問者を保護するヘッダーを送信していますか?

check_exposed_files

このドメインは公開すべきでないファイルを公開していますか?

check_subdomain_takeover

他の誰かが取得できるサービスを指すDNSレコードはありますか?

scan_domain

上記すべてを一度に実行し、モジュールごとのスコアを提供します。

get_scan_report

nelprofessional.com で既に実行されたスキャンを、その scn_… ID で取得します。

各ツールは0〜100のスコアと、対応可能な具体的な発見事項を返します。


送信される内容 — 明確に述べる

ここでは、安全そうに聞こえることよりも正確さが重要です。なぜなら、この段落は、ツールを他人のドメインに向けてもよいかどうかを判断する際に頼る部分だからです。

ここにあるツールは、ポートスキャンやエクスプロイトテストを行いません。 これらは本質的に侵入的であり、ドメイン所有者の許可が必要です。MCP 経由では意図的に公開されていません。

しかし「パッシブ」は「見えない」と同じではありません。2つのツールは公開レコードを読む以上のことを行います:

  • check_tls はパッシブではありません。 Qualys SSL Labs に問い合わせます。Qualys は自社のインフラからターゲットに対して独自の アクティブ TLS 評価を実行します(Qualys が最近のキャッシュ結果を持っている場合はそれを再利用します)。NEL 自体はプローブを送信しませんが、これを実行すると、ターゲットが第三者によってアクティブにテストされることになります。SSL Labs のグレードと既知の問題(Heartbleed、POODLE、RC4、非推奨プロトコル、弱い前方秘匿性、証明書チェーンの問題)を返します。証明書の有効期限、発行者、ホスト名の有効性は報告しません

  • check_subdomain_takeover は DNS のみではありません。 固定された小さな一般的なサブドメイン名のリストを解決し、既知のクラウドホストを指すものには HTTPS リクエストを1回行います。何も主張したり変更したりしません。

  • check_exposed_files は、既知のパス(.env.git/config など)の小さな固定リストを要求します。ブルートフォースやファジングは行いません(リストは増えたり適応したりしません)が、これらはクローラーが要求しないパスであるため、ターゲットのログではセキュリティチェックとして認識されます。

  • scan_domain は上記すべてを実行し、さらに一般的な管理パネル(/phpmyadmin//manager/html)が公開されているかどうかを確認します。

上記はすべて、ドメインが公開している情報です。どれも攻撃ではありません。ただし、通常のクローリング以上のものであるため、所有しているドメインまたは評価を許可されているドメインに対して実行することをお勧めします。

アクティブスキャン(ポート露出、APIプロービング、概念実証チェック)は nelprofessional.com にあり、DNS-TXT 証明によってドメインを所有していることを確認した後に利用できます。これが適切な場所です。人間が一度所有権を証明すれば、NEL は結果に責任を持つことができます。

レート制限。 IP アドレスあたり、単一チェックは10回、フルスキャンは3回/分です。制限に達した場合は、1分待ってください。

プライバシー。 このパッケージは API キー、メールアドレス、アカウント識別子を送信しません。各リクエストには、問い合わせたドメインと nel-veil-mcp ユーザーエージェントが含まれます。他の HTTP サービスと同様に、NEL はリクエストの発信元 IP を確認します。これはレート制限のキーとして使用されます。


設定

変数

デフォルト

目的

NEL_API_URL

https://api.nelprofessional.com

自己ホスト型 NEL バックエンドを指定します。ローカル開発でのみ必要です。


開発

これらの手順には git リポジトリ が必要です。公開されている npm パッケージではありません。tarball には dist/ のみが含まれ、src/scripts/ は含まれません。

git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.com

scripts/mcp-smoke.mjs は、ビルドされたサーバーを npx とまったく同じように起動し、MCP ハンドシェイクを実行し、ツールを一覧表示して、実際に1つを呼び出します。これにより、ユニットテストでは検出できないトランスポートとスキーマの問題を検出します。


NEL VEIL について

NEL VEIL は NEL Professional の背後にあるセキュリティスキャナーです。NEL Professional は、検証済みのサイバーセキュリティ専門家と組織を結びつけるマーケットプレイスです。この MCP サーバーを動かすモジュールは、サイト上のスキャンも動かしています。

完全なドキュメント: nelprofessional.com/mcp


ライセンス

MIT — LICENSE を参照してください。

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    A
    maintenance
    Security intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.
    55
    33
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Domain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.
    13
    51
    1
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.
    5
    40
    MIT

View all related MCP servers

Related MCP Connectors

  • Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.

  • Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.

  • Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server