Skip to main content
Glama

NVD — National Vulnerability Database

Национальная база данных уязвимостей NIST. Все когда-либо опубликованные CVE (Common Vulnerabilities and Exposures) — уязвимости ПО, оценки серьезности (CVSS), затронутые продукты (CPE), ссылки. Авторитетный источник для ответа на вопрос «уязвима ли эта версия ПО?». Бесплатно, без авторизации (легкое ограничение частоты запросов; рекомендуется ключ).

Часть Pipeworx — MCP-шлюза, соединяющего ИИ-агентов с 1394+ живыми источниками данных.

Почему это важно для ИИ-агентов

Для анализа безопасности, оценки рисков цепочки поставок или ответа на вопрос «какие CVE затрагивают зависимость X?» источником является NVD. Там, где коммерческие базы данных уязвимостей добавляют курирование, NVD — это сырая федеральная запись. Сочетайте с патентами USPTO для интеллектуальной собственности в сфере безопасности и SEC EDGAR для раскрытия информации об инцидентах.

Типичные сценарии:

  • Поиск CVE. Поиск конкретного CVE по идентификатору для получения полной записи.

  • Поиск по продукту/версии. «Какие CVE затрагивают Apache Log4j 2.x?» → ключевое слово + фильтр CPE.

  • Недавние CVE по серьезности. Недавно опубликованные раскрытия критической и высокой степени серьезности.

  • Оценка CVSS. У каждого CVE есть оценки CVSS v2, v3.0 и v3.1; агентам следует использовать v3.x для текущего анализа.

Related MCP server: Cybersecurity MCP Server

Авторизация

REST API NVD бесплатен; неавторизованный клиент получает ~5 запросов за 30 секунд. Получите бесплатный ключ API на https://nvd.nist.gov/developers/request-an-api-key для ~50 запросов за 30 секунд. Передавайте через _apiKey.

Классы серьезности (CVSS v3)

Баллы

Класс

0.1–3.9

Низкий

4.0–6.9

Средний

7.0–8.9

Высокий

9.0–10.0

Критический

Для триажа агентов «Высокий и Критический, за последние 90 дней» — это общий фрагмент внимания.

Типичные ошибки

  • Сопоставление CPE — дело тонкое. CPE (Common Platform Enumeration) — это контролируемый словарь для утверждения «этот CVE затрагивает эту версию продукта». Названия ПО в CPE часто отличаются от маркетинговых названий. Используйте поиск CPE в NVD, чтобы найти правильный CPE перед поиском CVE.

  • Покрытие CVE неполное. Некоторые ошибки тихо исправляются без присвоения CVE. И наоборот, не каждый CVE на практике эксплуатируем. Триажьте с учетом окружения.

  • Оценка серьезности — не то же самое, что эксплуатируемость. Критическая оценка CVSS для функции, которую вы не используете, не имеет значения; средняя оценка CVSS для того, что доступно из интернета, хуже, чем предполагает оценка. Сочетайте с EPSS (Exploit Prediction Scoring System), когда это доступно.

  • Зарезервированные против опубликованных. Зарезервированные CVE (статус «RESERVED») — это заполнители, ожидающие публичного раскрытия. Фактическое содержимое появляется в поле description после публикации. Фильтруйте по vulnStatus, чтобы видеть только то, что действительно известно.

  • Ссылки отстают. Патчи и сигнатуры обнаружения эксплойтов часто появляются раньше, чем обновляется запись NVD. Для реагирования на уязвимости в реальном времени накладывайте поверх GitHub Security Advisories или каналы вендоров.

  • Дата изменения против даты публикации. Дата «modified» часто отражает переоценку или обновление ссылок, а не новые находки. Для ответа на вопрос «что было раскрыто на этой неделе» сортируйте по publishedDate.

Быстрый старт

Добавьте в ваш MCP-клиент (Claude Desktop, Cursor, Windsurf и т. д.):

{
  "mcpServers": {
    "nvd": {
      "url": "https://gateway.pipeworx.io/nvd/mcp"
    }
  }
}

Или подключитесь к полному шлюзу Pipeworx для доступа ко всем 1394+ источникам данных:

{
  "mcpServers": {
    "pipeworx": {
      "url": "https://gateway.pipeworx.io/mcp"
    }
  }
}

Использование с ask_pipeworx

Вместо прямого вызова инструментов вы можете задавать вопросы на простом английском:

ask_pipeworx({ question: "your question about Nvd data" })

Шлюз выберет подходящий инструмент и автоматически заполнит аргументы.

Подробнее

Лицензия

MIT

A
license - permissive license
Not graded
quality - not tested
C
maintenance

Maintenance

UpdatingMaintainers
UpdatingResponse time
Release cycle
0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    C
    maintenance
    Provides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.
    3
    MIT
  • F
    license
    Not graded
    quality
    D
    maintenance
    Enables CVE vulnerability lookup and search using the National Vulnerability Database (NVD), allowing users to retrieve detailed information about specific CVEs and search for vulnerabilities by keyword.

View all related MCP servers

Related MCP Connectors

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/pipeworx-io/mcp-nvd'

If you have feedback or need assistance with the MCP directory API, please join our Discord server