加密工具MCP服务器
        
MCP的防御级加密合规性和分析工具。
部分 代理系统 -具有持久内存的24/7自主AI框架。
特性
国防合规模块
- FIPS 140-3验证程序 -根据联邦信息处理标准验证算法
- CNSA 2.0分析仪 -NSA商业国家安全算法套件准备就绪
- 后量子准备 -NIST FIPS 203/204/205量子漏洞评估
- 关键生命周期管理器 -根据NIST SP 800-57第1部分第5版进行密钥状态管理
- 加密审计引擎 -使用CWE映射和SARIF输出进行代码/配置扫描
古典密码学
- 凯撒加密法 -使用频率分析进行加密、解密和破解
- 维吉尼亚密码 -多字母替换密码
- XOR分析 -XOR加密/解密和暴力密钥恢复
- 腐烂13 -自逆凯撒变体
- 频率分析 -字母频率和巧合指数
- 密码检测 -自动密码类型识别
______________________________________________________________________
工具
合规工具
| 工具 | 说明 |
|---|---|
check_fips_compliance | 根据FIPS 140-3批准的列表验证算法 |
analyze_cnsa_compliance | 通过差距分析检查CNSA 2.0的准备情况 |
assess_pqc_readiness | 后量子密码学就绪性评估 |
manage_key_lifecycle | 根据SP 800-57进行关键生命周期管理 |
audit_crypto_usage | 扫描密码问题(CWE映射) |
generate_compliance_report | 跨所有标准的统一报告 |
经典加密工具
| 工具 | 说明 |
|---|---|
caesar_encrypt | 用凯撒密码加密明文 |
caesar_decrypt | 使用已知移位解密密文 |
caesar_crack | 利用频率分析破解凯撒密码 |
frequency_analysis | 分析文本中的字母频率 |
rot13 | ROT13编码/解码(自逆) |
vigenere_encrypt | 使用Vignere密码加密 |
vigenere_decrypt | 使用已知的Vignere密钥解密 |
xor_cipher | XOR用密钥加密/解密 |
brute_force_xor | 使用单字节密钥强行XOR |
detect_cipher_type | 识别使用的密码类型 |
generate_key | 生成加密安全的随机密钥 |
validate_key | 验证算法的密钥强度 |
______________________________________________________________________
FIPS 140-3合规性
根据NIST SP 800-131A第2版,根据FIPS 140-3批准的列表验证算法。
已批准的算法
| 类别 | 算法 | 标准 |
|---|---|---|
| 对称 | AES-128、AES-192、AES-256、AES-GCM、AES-CCM | FIPS 197、SP 800-38D |
| 哈希 | SHA-224、SHA-256、SHA-384、SHA-512、SHA-3家族 | FIPS 180-4、FIPS 202 |
| MAC | HMAC-SHA-2、CMAC-AES、GMAC-AES | FIPS 198-1、SP 800-38B |
| 签名 | RSA(2048+)、ECDSA(P-256/384/521)、EdDSA | FIPS 186-5 |
| 后量子 | ML-KEM、ML-DSA、SLH-DSA | FIPS 203、204、205 |
| DRBG | CTR_DRBG、Hash_DRBG和HMAC_DRBG | SP 800-90A版本1 |
| KDF | SP 800-108、SP 800-56C、HKDF、PBKDF2 | SP 800-1008、SP 800m-56C |
| 钥匙套 | AES-KW、AES-KWP | SP 800-38F |
不允许的算法
| 算法 | 原因 |
|---|---|
| MD5 | 碰撞攻击微不足道 |
| SHA-1 | 实际碰撞攻击(SHAttered,2017) |
| DES | 56位密钥,自1998年以来可强制破解 |
| 3DES/TDEA | 64位块大小(Sweet32),2023年弃用 |
| RC4 | TLS中禁止的统计偏差 |
| Blowfish | 64位块大小,未经FIPS批准 |
| Dual_EC_DRBG | NSA后门,已撤回 |
用法示例
check_fips_compliance(algorithms="AES-256,SHA-384,RSA-2048,MD5,3DES")______________________________________________________________________
CNSA 2.0(国家安全系统)
分析针对NSA商业国家安全算法套件2.0的加密态势。
CNSA 2.0所需算法
| 用例 | 算法 | 参数 |
|---|---|---|
| 对称加密 | AES-256 | 256位密钥(不是128/192) |
| 哈希 | SHA-384 | 最小值(不是SHA-256) |
| 密钥封装 | ML-KEM-1024 | NIST 5级(非512/768) |
| 数字签名 | ML-DSA-87 | NIST 5级(不是44/65) |
| 基于哈希的签名 | SLH-DSA-256 | NIST 5级(备选) |
CNSA 2.0过渡时间表
| 类别 | 截止日期 | 要求 |
|---|---|---|
| 软件/固件签名 | 2025 | ML-DSA-87或SLH-DSA-256 |
| Web服务器/浏览器(TLS) | 2025 | ML-KEM-1024+ML-DSA-87 |
| 云服务 | 2025 | 完整的CNSA 2.0套件 |
| 网络设备 | 2026 | ML-KEM-1024+ML-DSA-87 |
| 操作系统 | 2027 | 原生PQC支持 |
| 定制/利基应用 | 2030 | 完成PQC迁移 |
| 所有NSS(完全合规) | 2033 | 经典算法退役 |
CNSA 1.0与2.0
| 用例 | CNSA 1.0 | CNSA 2.0 | 更改 |
|---|---|---|---|
| 对称 | AES-256 | AES-256 | 无变化 |
| 哈希 | SHA-384 | SHA-384 | 无变化 |
| 签名 | ECDSA-P384、RSA-3072+ | ML-DSA-87、SLH-DSA-256 | 经典->PQC |
| 密钥交换 | ECDH-P384,DH-3072+ | ML-KEM-1024 | ECDH->格子KEM |
用法示例
analyze_cnsa_compliance(algorithms="AES-256,ECDSA-P384,SHA-256,RSA-2048")______________________________________________________________________
后量子密码学(FIPS 203/204/205)
根据NIST后量子标准评估量子计算威胁的准备情况。
NIST PQC标准
| 标准 | 算法 | 类型 | NIST级别 | 密钥大小 | Sig/CT大小 |
|---|---|---|---|---|---|
| FIPS 203 | ML-KEM-512 | KEM | 1 | 800b | 768b |
| FIPS 203 | ML-KEM-768 | KEM | 3 | 1184 B | 1088 B |
| FIPS 203 | ML-KEM-1024 | KEM | 5 | 1568 B | 1568 B |
| FIPS 204 | ML-DSA-44 | 签名 | 2 | 1312 B | 2420 B |
| FIPS 204 | ML-DSA-65 | 签名 | 3 | 1952 B | 3309 B |
| FIPS 204 | ML-DSA-87 | 签名 | 5 | 2592 B | 4627 B |
| FIPS 205 | SLH-DSA-128s | 签名 | 1 | 32 B | 7856 B |
| FIPS 205 | SLH-DSA-256s | 签名 | 5 | 64 B | 29792 B |
量子漏洞
| 算法 | 攻击 | 量子安全 |
|---|---|---|
| RSA(所有大小) | Shor算法 | 0位(已损坏) |
| ECDSA/EDCH(所有曲线) | Shor算法 | 0位(已损坏) |
| DH(所有尺寸) | Shor算法 | 0位(已损坏) |
| AES-128 | Grover算法 | 64位(精简) |
| AES-256 | Grover算法 | 128位(足够) |
| SHA-256 | Grover算法 | 128位(足够) |
HNDL威胁评估
先收后解密(HNDL):一旦量子计算机可用,对手今天就会拦截加密数据进行解密。该工具根据数据敏感性、保质期和算法漏洞计算HNDL风险。
用法示例
assess_pqc_readiness(
algorithms="RSA-2048,ECDSA-P256,AES-256,SHA-256",
data_sensitivity="critical",
data_shelf_life_years=15,
system_type="nss"
)______________________________________________________________________
关键生命周期管理(SP 800-57)
根据NIST SP 800-57第1部分第5版管理加密密钥状态和加密周期。
关键州
Pre-activation -> Active -> Deactivated -> Destroyed
| |
v v
Suspended Compromised -> Destroyed-Compromised加密周期限制
| 密钥类型 | 最大有效期 |
|---|---|
| 会话密钥(TLS) | 24小时 |
| API密钥 | 90天 |
| 万能钥匙 | 1年 |
| SSH密钥 | 1年 |
| TLS证书密钥 | 398天 |
| 对称加密 | 2年 |
| 签署私钥 | 3年 |
| 中级CA | 3-5年 |
| 根CA | 10-20年 |
使用示例
# Create and track a key
manage_key_lifecycle(action="create", key_id="prod-aes-1", name="Production AES Key",
key_type="symmetric_encryption", algorithm="AES-256",
owner="security-team", location="AWS KMS")
# Activate the key
manage_key_lifecycle(action="transition", key_id="prod-aes-1", new_state="active")
# Check compliance
manage_key_lifecycle(action="check", key_id="prod-aes-1")
# Get full inventory
manage_key_lifecycle(action="inventory")
# Check rotation schedule
manage_key_lifecycle(action="rotation")
# Validate key management practices
manage_key_lifecycle(action="validate_practice",
practice_description="Keys stored in HSM with RBAC, rotated annually...")______________________________________________________________________
加密审计引擎
使用CWE映射扫描代码和配置以查找加密安全问题。
检测类别
| 类别 | 规则 | CWE ID |
|---|---|---|
| 硬编码秘密 | 密钥、AWS证书、十六进制材料 | CWE-798 |
| 弱随机 | 非CSPRNG使用 | CWE-330、CWE-338 |
| 破碎的算法 | MD5、SHA-1、DES、RC4 | CWE-327、CWE-328 |
| 不安全模式 | 没有HMAC的ECB、CBC | CWE-327 |
| 缺少KDF | 原始密码作为密钥 | CWE-327 |
| 弱密钥长度 | RSA\<2048,短对称 | CWE-326 |
| 证书问题 | 验证=假,CERT_NONE | CWE-295 |
| 不安全的TLS | SSLv3、TLS 1.0、TLS 1.1 | CWE-757 |
| 定时攻击 | 非恒定时间比较 | CWE-208 |
SARIF输出
审计引擎输出SARIF(静态分析结果交换格式),用于与GitHub代码扫描、Azure DevOps和其他平台的CI/CD集成。
用法示例
# Audit source code
audit_crypto_usage(text="import hashlib\nh = hashlib.md5(data)\nkey = 'hardcoded_secret_key'")
# Get SARIF output for CI/CD
audit_crypto_usage(text=source_code, output_format="sarif")______________________________________________________________________
综合合规报告
生成涵盖所有标准的统一报告。
generate_compliance_report(
algorithms="AES-256,RSA-2048,SHA-256,ECDSA-P256",
scan_text=source_code,
system_type="federal",
data_sensitivity="high",
data_shelf_life_years=10
)合规覆盖矩阵
| 标准 | 控制 | 覆盖范围 |
|---|---|---|
| FIPS 140-3 | 算法验证 | 完整 |
| SP 800-131A第2版 | 算法转换 | 已满 |
| SP 800-57第1部分 | 密钥管理 | 完整 |
| SP 800-53 SC-12 | 密钥建立 | 完整 |
| SP 800-53 SC-13 | 加密保护 | 完全 |
| SP 800-53 SC-17 | PKI证书 | 部分 |
| SP 800-53 SC-28 | 静止信息 | 部分 |
| CNSA 2.0 | NSS算法套件 | 完整 |
| CNSSP 15 | AES策略 | 完整 |
| FIPS 203 | ML-KEM | 已满 |
| FIPS 204 | ML-DSA | 已满 |
| FIPS 205 | SLH-DSA | 完整 |
| OMB M-23-02 | PQC迁移 | 已满 |
| SP 800-88 | 介质消毒 | 指南 |
______________________________________________________________________
测试
# Run all tests with coverage
python -m pytest tests/ -v --cov=crypto_tools_mcp --cov-report=term-missing
# Run compliance tests only
python -m pytest tests/test_compliance.py -v
# Run classical cipher tests only
python -m pytest tests/test_encryption.py tests/test_hashing.py -v测试覆盖范围:6个测试模块中的412个测试,涵盖经典密码、密钥管理、MCP工具注册以及所有五个合规模块(FIPS、CNSA、PQC、密钥生命周期、加密审计)。
______________________________________________________________________
安装
# Clone and install
git clone https://github.com/marc-shade/crypto-tools-mcp.git
cd crypto-tools-mcp
pip install -e .
# Or install with uv
uv pip install -e .MCP配置
添加到您的Claude Desktop或MCP客户端配置中:
{
"mcpServers": {
"crypto-tools": {
"command": "crypto-tools-mcp"
}
}
}______________________________________________________________________
MCP生态系统的一部分
该服务器与其他MCP服务器集成,以实现全面的AGI功能:
| 服务器 | 用途 |
|---|---|
| 增强记忆mcp | 语义搜索的四层持久记忆 |
| 代理运行时mcp | 持久任务队列和目标分解 |
| agi mcp | 使用21个工具进行完整的AGI编排 |
| 集群执行mcp | 跨节点的分布式任务路由 |
| 节点聊天mcp | 节点间AI通信 |
| 恩伯·麦克普 | 仅生产政策执行 |
看 代理系统oss 对于完整的框架。
