Skip to main content
Glama
NELPROINC

NEL VEIL MCP

by NELPROINC

NEL VEIL MCP — бесплатные проверки безопасности доменов для ИИ-агентов

Спросите своего агента «можно ли подделать email от example.com?» и получите реальный ответ примерно за десять секунд.

NEL VEIL MCP предоставляет любому MCP-совместимому агенту семь инструментов для проверки публичной безопасности домена: подделка email (DMARC/SPF/DKIM), слабости TLS, HTTP-заголовки безопасности, публично доступные файлы, риск захвата поддомена, комбинированное сканирование и получение ранее выполненного сканирования.

Бесплатно. Без API-ключа. Без регистрации.


Установка

Claude Code — одна команда:

claude mcp add nel-veil -- npx -y nel-veil-mcp

Любой MCP-клиент — добавьте это в ваш конфигурационный файл:

{
  "mcpServers": {
    "nel-veil": {
      "command": "npx",
      "args": ["-y", "nel-veil-mcp"]
    }
  }
}

Запустите напрямую, чтобы проверить, что оно работает:

npx -y nel-veil-mcp

Он выводит строку готовности в stderr — что-то вроде nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier. — и затем ожидает JSON-RPC на stdin. Это правильно: это stdio-сервер, а не CLI, и stdout несёт протокол, поэтому туда больше ничего не записывается.

Требуется Node 18 или новее.


Related MCP server: domain-security-mcp-server

30 секунд: можно ли подделать ваш домен?

После установки спросите своего агента:

Проверьте, можно ли подделать email для example.com.

Он вызывает check_email_spoofing. Реальный вывод для example.com на момент написания:

Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)

2 findings:
  [LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
  [LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended

Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcp

Этот домен в хорошем состоянии. Результат, который чаще всего удивляет людей, — это политика DMARC p=none — она выглядит настроенной, отслеживает всё, но ничего не блокирует.


Инструменты

Инструмент

Что отвечает

check_email_spoofing

Может ли кто-то отправить email, который выглядит как отправленный с этого домена? (DMARC/SPF/DKIM)

check_tls

Есть ли у TLS этого домена известные слабости? (оценка Qualys SSL Labs — см. примечание ниже)

check_security_headers

Отправляет ли этот сайт заголовки, которые защищают посетителей в браузере?

check_exposed_files

Публично ли этот домен отдаёт файлы, которые не должен?

check_subdomain_takeover

Есть ли DNS-записи, указывающие на сервисы, которые кто-то другой может заявить?

scan_domain

Всё вышеперечисленное сразу, с оценкой по каждому модулю.

get_scan_report

Получить уже выполненное сканирование на nelprofessional.com по его идентификатору scn_….

Каждый возвращает оценку от 0 до 100 плюс конкретные результаты, на которые можно реагировать.


Что это отправляет — без прикрас

Здесь точность важнее, чем звучать безопасно, потому что это абзац, на который вы полагаетесь, решая, можно ли направить инструмент на чужой домен.

Ни один инструмент здесь не выполняет сканирование портов или тестирование эксплойтов. Это действительно интрузивно, требует разрешения владельца домена и намеренно не доступно через MCP вообще.

Но «пассивный» — это не то же самое, что «невидимый», и два инструмента делают больше, чем просто читают публичные записи:

  • check_tls не является пассивным. Он запрашивает Qualys SSL Labs, которая выполняет собственную активную оценку TLS цели из инфраструктуры Qualys (повторно используя недавний кэшированный результат, если он есть у Qualys). NEL сам не отправляет проб, но выполнение этого инструмента приводит к тому, что цель активно тестируется третьей стороной. Он возвращает оценку SSL Labs и известные проблемы — Heartbleed, POODLE, RC4, устаревшие протоколы, слабую прямую секретность, проблемы с цепочкой сертификатов. Он не сообщает об истечении срока действия сертификата, эмитенте или валидности имени хоста.

  • check_subdomain_takeover не ограничивается только DNS. Он разрешает небольшой фиксированный список распространённых имён поддоменов и делает один HTTPS-запрос к тем, которые указывают на известный облачный хост. Он никогда ничего не заявляет и не изменяет.

  • check_exposed_files запрашивает небольшой фиксированный список известных путей (.env, .git/config и подобные). Он никогда не перебирает и не фаззит — список не растёт и не адаптируется — но это пути, которые краулер не запросил бы, поэтому они узнаваемы в логах цели как проверка безопасности.

  • scan_domain запускает всё вышеперечисленное, а также проверяет, доступны ли публично распространённые панели администратора (/phpmyadmin/, /manager/html).

Всё вышеперечисленное — это информация, которую публикует домен. Ничто из этого не атакует. Но это больше, чем обычный краулинг, поэтому предпочтительнее запускать его на домене, которым вы владеете или на оценку которого у вас есть разрешение.

Активное сканирование — открытые порты, проверка API, проверки proof-of-concept — находится на nelprofessional.com, за DNS-TXT-подтверждением того, что вы контролируете домен. Это правильное место для этого, потому что человек один раз доказывает владение, и NEL может отвечать за результат.

Лимиты запросов. Десять одиночных проверок и три полных сканирования в минуту на IP-адрес. Если вы упёрлись в лимит, подождите минуту.

Конфиденциальность. Этот пакет не отправляет ни API-ключ, ни адрес электронной почты, ни идентификатор аккаунта. Каждый запрос содержит домен, о котором вы спрашивали, и user-agent nel-veil-mcp. Обратите внимание, что, как и любой HTTP-сервис, NEL видит IP-адрес, с которого пришёл запрос — именно он используется для лимита запросов.


Конфигурация

Переменная

По умолчанию

Назначение

NEL_API_URL

https://api.nelprofessional.com

Указывает на самостоятельно размещённый бэкенд NEL. Нужно только для локальной разработки.


Разработка

Для этих шагов нужен git-репозиторий, а не опубликованный npm-пакет — в архиве только dist/, поэтому src/ и scripts/ в нём отсутствуют.

git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.com

scripts/mcp-smoke.mjs запускает собранный сервер точно так же, как это сделал бы npx, выполняет рукопожатие MCP, перечисляет инструменты и вызывает один по-настоящему — поэтому он ловит проблемы транспорта и схемы, которые не поймал бы модульный тест.


О NEL VEIL

NEL VEIL — это сканер безопасности, лежащий в основе NEL Professional, маркетплейса, соединяющего организации с проверенными специалистами по кибербезопасности. Те же модули, которые питают этот MCP-сервер, питают сканирования на сайте.

Полная документация: nelprofessional.com/mcp


Лицензия

MIT — см. LICENSE.

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    A
    maintenance
    Security intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.
    55
    33
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Domain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.
    13
    51
    1
    MIT
  • A
    license
    A
    quality
    C
    maintenance
    Enables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.
    5
    40
    MIT

View all related MCP servers

Related MCP Connectors

  • Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.

  • Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.

  • Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server