nist-nvd-mcp-server

通过关键词、严重性等多维度搜索和审计NIST NVD漏洞数据库

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:nist-nvd-mcp-server。
它的用途是:通过关键词、严重性等多维度搜索和审计NIST NVD漏洞数据库
详细介绍见:https://321skill.com/skills/nist-nvd-mcp-server/
请根据该页面的说明完成安装。

使用示例

‘帮我查找所有影响nginx 1.18.x版本且CVSS评分在7.0以上的CVE’,它会调用该Skill,从NIST NVD数据库中检索符合条件的漏洞列表,并返回每个CVE的ID、描述、严重性评分和参考链接。或者,你可以说:‘检查log4j-core:2.14.0这个组件是否存在已知被利用的漏洞’,它会结合CISA KEV列表进行查询,快速识别高危风险。

介绍

该Skill为开发者和安全人员提供了便捷访问美国国家标准与技术研究院(NIST)国家漏洞数据库(NVD)的能力。它允许用户通过关键词、严重性等级、通用弱点枚举(CWE)、CISA已知被利用漏洞(KEV)状态以及通用平台枚举(CPE)等多种条件,快速查询和审计公开的通用漏洞与暴露(CVE)信息。

使用时,用户只需向AI助手提出查询请求,例如“查找2023年所有严重级别的Apache漏洞”,Skill便会调用后端服务,从NIST NVD中检索匹配的CVE条目,并以结构化的方式返回详细信息,包括CVE ID、描述、CVSS评分、CWE分类、是否在KEV列表中以及受影响的CPE配置等。

该Skill非常适合需要定期进行安全审计、漏洞评估、依赖项安全检查或安全研究的角色,如安全工程师、运维工程师、后端开发人员以及任何需要确保其软件供应链安全的项目成员。它能够帮助用户快速识别已知风险,为补丁管理和安全决策提供依据。

建议将此Skill与日常开发或运维流程结合,例如在引入新依赖库时进行安全检查,或定期扫描项目中的已知漏洞。请注意,该Skill依赖于NIST NVD的公开API,查询结果可能存在延迟,且不提供实时威胁情报或主动漏洞扫描功能,主要用于历史漏洞信息的检索和分析。

核心特点

该Skill不仅支持基础的CVE关键词搜索,还集成了CISA KEV(已知被利用漏洞)状态和CPE(通用平台枚举)过滤,能更精准地定位高风险和特定配置的漏洞;相比同类工具,它通过AI助手提供更自然、对话式的查询交互,无需记忆复杂的API参数。

注意事项

不适合需要实时、主动漏洞扫描或深度漏洞利用分析的场景,主要用于历史漏洞信息的检索和审计。

常见问题

这个Skill能查到最新的漏洞吗?

可以,它查询的是NIST NVD官方数据库,但数据更新速度取决于NVD的同步频率,可能存在几小时到一天的延迟。

查询结果包含漏洞的修复方案吗?

通常CVE条目会包含相关参考链接,其中可能指向厂商的安全公告或补丁信息,但Skill本身不直接提供修复代码或步骤。