nvd
NVD — National Vulnerability Database
Национальная база данных уязвимостей NIST. Все когда-либо опубликованные CVE (Common Vulnerabilities and Exposures) — уязвимости ПО, оценки серьезности (CVSS), затронутые продукты (CPE), ссылки. Авторитетный источник для ответа на вопрос «уязвима ли эта версия ПО?». Бесплатно, без авторизации (легкое ограничение частоты запросов; рекомендуется ключ).
Часть Pipeworx — MCP-шлюза, соединяющего ИИ-агентов с 1394+ живыми источниками данных.
Почему это важно для ИИ-агентов
Для анализа безопасности, оценки рисков цепочки поставок или ответа на вопрос «какие CVE затрагивают зависимость X?» источником является NVD. Там, где коммерческие базы данных уязвимостей добавляют курирование, NVD — это сырая федеральная запись. Сочетайте с патентами USPTO для интеллектуальной собственности в сфере безопасности и SEC EDGAR для раскрытия информации об инцидентах.
Типичные сценарии:
Поиск CVE. Поиск конкретного CVE по идентификатору для получения полной записи.
Поиск по продукту/версии. «Какие CVE затрагивают Apache Log4j 2.x?» → ключевое слово + фильтр CPE.
Недавние CVE по серьезности. Недавно опубликованные раскрытия критической и высокой степени серьезности.
Оценка CVSS. У каждого CVE есть оценки CVSS v2, v3.0 и v3.1; агентам следует использовать v3.x для текущего анализа.
Related MCP server: Cybersecurity MCP Server
Авторизация
REST API NVD бесплатен; неавторизованный клиент получает ~5 запросов за 30 секунд. Получите бесплатный ключ API на https://nvd.nist.gov/developers/request-an-api-key для ~50 запросов за 30 секунд. Передавайте через _apiKey.
Классы серьезности (CVSS v3)
Баллы | Класс |
0.1–3.9 | Низкий |
4.0–6.9 | Средний |
7.0–8.9 | Высокий |
9.0–10.0 | Критический |
Для триажа агентов «Высокий и Критический, за последние 90 дней» — это общий фрагмент внимания.
Типичные ошибки
Сопоставление CPE — дело тонкое. CPE (Common Platform Enumeration) — это контролируемый словарь для утверждения «этот CVE затрагивает эту версию продукта». Названия ПО в CPE часто отличаются от маркетинговых названий. Используйте поиск CPE в NVD, чтобы найти правильный CPE перед поиском CVE.
Покрытие CVE неполное. Некоторые ошибки тихо исправляются без присвоения CVE. И наоборот, не каждый CVE на практике эксплуатируем. Триажьте с учетом окружения.
Оценка серьезности — не то же самое, что эксплуатируемость. Критическая оценка CVSS для функции, которую вы не используете, не имеет значения; средняя оценка CVSS для того, что доступно из интернета, хуже, чем предполагает оценка. Сочетайте с EPSS (Exploit Prediction Scoring System), когда это доступно.
Зарезервированные против опубликованных. Зарезервированные CVE (статус «RESERVED») — это заполнители, ожидающие публичного раскрытия. Фактическое содержимое появляется в поле
descriptionпосле публикации. Фильтруйте поvulnStatus, чтобы видеть только то, что действительно известно.Ссылки отстают. Патчи и сигнатуры обнаружения эксплойтов часто появляются раньше, чем обновляется запись NVD. Для реагирования на уязвимости в реальном времени накладывайте поверх GitHub Security Advisories или каналы вендоров.
Дата изменения против даты публикации. Дата «modified» часто отражает переоценку или обновление ссылок, а не новые находки. Для ответа на вопрос «что было раскрыто на этой неделе» сортируйте по
publishedDate.
Быстрый старт
Добавьте в ваш MCP-клиент (Claude Desktop, Cursor, Windsurf и т. д.):
{
"mcpServers": {
"nvd": {
"url": "https://gateway.pipeworx.io/nvd/mcp"
}
}
}Или подключитесь к полному шлюзу Pipeworx для доступа ко всем 1394+ источникам данных:
{
"mcpServers": {
"pipeworx": {
"url": "https://gateway.pipeworx.io/mcp"
}
}
}Использование с ask_pipeworx
Вместо прямого вызова инструментов вы можете задавать вопросы на простом английском:
ask_pipeworx({ question: "your question about Nvd data" })Шлюз выберет подходящий инструмент и автоматически заполнит аргументы.
Подробнее
Лицензия
MIT
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceEnables users to retrieve and display CVE vulnerability information from the National Vulnerability Database (NVD) with support for keyword search and detailed lookup.2254MIT
- AlicenseNot gradedqualityDmaintenanceEnables searching the NIST NVD for CVEs, retrieving full CVE details, checking software for known vulnerabilities, and searching the CPE database.MIT
- AlicenseAqualityCmaintenanceProvides live CVE data from NVD and EPSS without API key, enabling AI assistants to look up CVSS scores, search vulnerabilities, and check product CVEs.3MIT
- FlicenseNot gradedqualityDmaintenanceEnables CVE vulnerability lookup and search using the National Vulnerability Database (NVD), allowing users to retrieve detailed information about specific CVEs and search for vulnerabilities by keyword.
Related MCP Connectors
CVE lookup via NIST NVD, CISA KEV, EPSS, and MITRE ATT&CK. 7 tools.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
CVE lookups (NVD) and dependency-manifest audits (OSV) for AI agents. No API keys.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/pipeworx-io/mcp-nvd'
If you have feedback or need assistance with the MCP directory API, please join our Discord server