NEL VEIL MCP
NEL VEIL MCP — бесплатные проверки безопасности доменов для ИИ-агентов
Спросите своего агента «можно ли подделать email от example.com?» и получите реальный ответ примерно за десять секунд.
NEL VEIL MCP предоставляет любому MCP-совместимому агенту семь инструментов для проверки публичной безопасности домена: подделка email (DMARC/SPF/DKIM), слабости TLS, HTTP-заголовки безопасности, публично доступные файлы, риск захвата поддомена, комбинированное сканирование и получение ранее выполненного сканирования.
Бесплатно. Без API-ключа. Без регистрации.
Установка
Claude Code — одна команда:
claude mcp add nel-veil -- npx -y nel-veil-mcpЛюбой MCP-клиент — добавьте это в ваш конфигурационный файл:
{
"mcpServers": {
"nel-veil": {
"command": "npx",
"args": ["-y", "nel-veil-mcp"]
}
}
}Запустите напрямую, чтобы проверить, что оно работает:
npx -y nel-veil-mcpОн выводит строку готовности в stderr — что-то вроде nel-veil-mcp 0.1.3 ready — 7 tools, free passive tier. — и затем ожидает JSON-RPC на stdin. Это правильно: это stdio-сервер, а не CLI, и stdout несёт протокол, поэтому туда больше ничего не записывается.
Требуется Node 18 или новее.
Related MCP server: domain-security-mcp-server
30 секунд: можно ли подделать ваш домен?
После установки спросите своего агента:
Проверьте, можно ли подделать email для example.com.
Он вызывает check_email_spoofing. Реальный вывод для example.com на момент написания:
Check if a domain can be email-spoofed — example.com
Score: 100/100 (done)
2 findings:
[LOW] DMARC has no reporting address (rua/ruf), you have no visibility into spoofing
[LOW] DKIM key may be 1024-bit (weak), 2048-bit recommended
Free check, built from public information. No port scanning and no exploit testing —
though some checks (TLS via Qualys SSL Labs, admin-panel reachability) do more than
passive reading; see nelprofessional.com/mcp. Active scanning requires verified domain
ownership and runs only at nelprofessional.com.
More: https://www.nelprofessional.com/mcpЭтот домен в хорошем состоянии. Результат, который чаще всего удивляет людей, — это политика DMARC p=none — она выглядит настроенной, отслеживает всё, но ничего не блокирует.
Инструменты
Инструмент | Что отвечает |
| Может ли кто-то отправить email, который выглядит как отправленный с этого домена? (DMARC/SPF/DKIM) |
| Есть ли у TLS этого домена известные слабости? (оценка Qualys SSL Labs — см. примечание ниже) |
| Отправляет ли этот сайт заголовки, которые защищают посетителей в браузере? |
| Публично ли этот домен отдаёт файлы, которые не должен? |
| Есть ли DNS-записи, указывающие на сервисы, которые кто-то другой может заявить? |
| Всё вышеперечисленное сразу, с оценкой по каждому модулю. |
| Получить уже выполненное сканирование на nelprofessional.com по его идентификатору |
Каждый возвращает оценку от 0 до 100 плюс конкретные результаты, на которые можно реагировать.
Что это отправляет — без прикрас
Здесь точность важнее, чем звучать безопасно, потому что это абзац, на который вы полагаетесь, решая, можно ли направить инструмент на чужой домен.
Ни один инструмент здесь не выполняет сканирование портов или тестирование эксплойтов. Это действительно интрузивно, требует разрешения владельца домена и намеренно не доступно через MCP вообще.
Но «пассивный» — это не то же самое, что «невидимый», и два инструмента делают больше, чем просто читают публичные записи:
check_tlsне является пассивным. Он запрашивает Qualys SSL Labs, которая выполняет собственную активную оценку TLS цели из инфраструктуры Qualys (повторно используя недавний кэшированный результат, если он есть у Qualys). NEL сам не отправляет проб, но выполнение этого инструмента приводит к тому, что цель активно тестируется третьей стороной. Он возвращает оценку SSL Labs и известные проблемы — Heartbleed, POODLE, RC4, устаревшие протоколы, слабую прямую секретность, проблемы с цепочкой сертификатов. Он не сообщает об истечении срока действия сертификата, эмитенте или валидности имени хоста.check_subdomain_takeoverне ограничивается только DNS. Он разрешает небольшой фиксированный список распространённых имён поддоменов и делает один HTTPS-запрос к тем, которые указывают на известный облачный хост. Он никогда ничего не заявляет и не изменяет.check_exposed_filesзапрашивает небольшой фиксированный список известных путей (.env,.git/configи подобные). Он никогда не перебирает и не фаззит — список не растёт и не адаптируется — но это пути, которые краулер не запросил бы, поэтому они узнаваемы в логах цели как проверка безопасности.scan_domainзапускает всё вышеперечисленное, а также проверяет, доступны ли публично распространённые панели администратора (/phpmyadmin/,/manager/html).
Всё вышеперечисленное — это информация, которую публикует домен. Ничто из этого не атакует. Но это больше, чем обычный краулинг, поэтому предпочтительнее запускать его на домене, которым вы владеете или на оценку которого у вас есть разрешение.
Активное сканирование — открытые порты, проверка API, проверки proof-of-concept — находится на nelprofessional.com, за DNS-TXT-подтверждением того, что вы контролируете домен. Это правильное место для этого, потому что человек один раз доказывает владение, и NEL может отвечать за результат.
Лимиты запросов. Десять одиночных проверок и три полных сканирования в минуту на IP-адрес. Если вы упёрлись в лимит, подождите минуту.
Конфиденциальность. Этот пакет не отправляет ни API-ключ, ни адрес электронной почты, ни идентификатор аккаунта. Каждый запрос содержит домен, о котором вы спрашивали, и user-agent nel-veil-mcp. Обратите внимание, что, как и любой HTTP-сервис, NEL видит IP-адрес, с которого пришёл запрос — именно он используется для лимита запросов.
Конфигурация
Переменная | По умолчанию | Назначение |
|
| Указывает на самостоятельно размещённый бэкенд NEL. Нужно только для локальной разработки. |
Разработка
Для этих шагов нужен git-репозиторий, а не опубликованный npm-пакет — в архиве только dist/, поэтому src/ и scripts/ в нём отсутствуют.
git clone https://github.com/NELPROINC/nel-veil-mcp.git
cd nel-veil-mcp
npm install
npm run build
node scripts/mcp-smoke.mjs example.comscripts/mcp-smoke.mjs запускает собранный сервер точно так же, как это сделал бы npx, выполняет рукопожатие MCP, перечисляет инструменты и вызывает один по-настоящему — поэтому он ловит проблемы транспорта и схемы, которые не поймал бы модульный тест.
О NEL VEIL
NEL VEIL — это сканер безопасности, лежащий в основе NEL Professional, маркетплейса, соединяющего организации с проверенными специалистами по кибербезопасности. Те же модули, которые питают этот MCP-сервер, питают сканирования на сайте.
Полная документация: nelprofessional.com/mcp
Лицензия
MIT — см. LICENSE.
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityAmaintenanceSecurity intelligence API for AI models. CVE lookup with EPSS/KEV, domain recon (DNS, WHOIS, SSL, subdomains, WAF), and code security checks (secrets, injection, headers). 16 tools, no API key required.5533MIT
- AlicenseAqualityCmaintenanceEnables AI agents to audit email and domain security (SPF, DKIM, DMARC, etc.) for any domain without requiring API keys.19MIT
- AlicenseAqualityAmaintenanceDomain security reconnaissance for AI agents — 13 tools (DNS+DNSSEC, SSL/TLS, HTTP security headers, SPF/DKIM/DMARC email auth, port scan, ASN, RDAP/WHOIS) plus a one-shot security_scan returning a 0–100 Health Score (A–F). Free, no API key.13511MIT
- AlicenseAqualityCmaintenanceEnables AI agents to register domains, prove ownership, queue security scans (headers, TLS, DNS, ports, tech-fingerprint), and retrieve findings with severity and CVE details via the Eleion Scanner API.540MIT
Related MCP Connectors
Domain & company intel for AI agents: RDAP, DNS, email deliverability, tech stack. No API keys.
Domain intel for AI agents: RDAP registration, DNS, email deliverability, tech stack.
Check if a domain can be email-spoofed: SPF, DMARC, DKIM, MX graded from public DNS. Authless.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/NELPROINC/nel-veil-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server