快速结论
DataNexus MCP 是托管式公共数据情报服务,通过 https://datanexusmcp.com/mcp 的 Streamable HTTP 端点向 AI Agent 提供安全漏洞与软件供应链、非营利组织、域名与 DNS、专利、美国政府合同、监管记录和合规核验工具。它适合把 NVD、CISA KEV、EPSS、OSV、IRS、SAM.gov、NPPES、FINRA、EPO、USPTO 等来源接进研究流程,但“verified public data”是供应商定位,不代表每条记录都最新、完整或足以支持最终决定。
截至 2026-07-21,仓库与 MCP metadata 标为 v2.4.12、55 个工具。接入前必须知道三件事:源码采用 Business Source License 1.1,源码可用但不是开源软件;npm 包依赖 mcp-remote,实际是把本地 stdio 客户端转接到托管端点的远程代理,不等于在本机运行完整数据引擎;官网、文档与仓库对免费额度、付费价格和认证头存在冲突,不能据任一页面直接做生产预算。
核心功能
- 漏洞与供应链情报:聚合 NVD、CISA KEV、FIRST EPSS、OSV、deps.dev、npm 和 PyPI,提供 CVE 摘要、SBOM 审计、许可证兼容、依赖图、维护者变化和 typosquatting 检查。
- 非营利组织研究:读取 IRS 与 ProPublica 990 数据、财务趋势、管理层薪酬和部分英国慈善机构记录;健康分数属于服务计算结果,不是审计意见。
- 域名与 DNS:查询 RDAP、DNS、证书透明度、子域名、反向 IP,以及 SPF、DKIM、DMARC 配置。
- 专利与公共法务记录:面向 EPO、USPTO、WIPO 的专利号、关键词、发明人和引用查询,不替代专利律师的权利要求与法域分析。
- 政府合同与监管:查询 USASpending、SAM.gov、Regulations.gov 与 Federal Register 的合同、招标、排除和规则制定记录。
- 身份与合规核验:提供 NPI 与 FINRA 等公共记录入口;姓名相同、记录延迟和缺失披露仍需回到官方库核验。
- 结构化 MCP 输出:工具返回 JSON 或面向 Agent 的 Markdown,并可报告
OK、DEGRADED、NOT_FOUND等状态;降级结果不应被模型包装成完整答案。
适合人群
- 需要在 Claude、Cursor 或内部 Agent 中快速初筛 CVE、依赖、域名、非营利组织、美国供应商和监管事项的研究团队。
- 能记录来源、访问时间、查询参数和降级状态,并回到原始公共数据库复核的安全、采购、法务与合规人员。
- 愿意审查 BSL 许可、远程数据处理、API Key 管理、日志保留和供应商持续性的开发团队。
- 不适合要求中国本地工商、司法、医疗或监管数据完整覆盖的工作流。
- 不适合把 SHIP/CAUTION/BLOCK、健康分数、排除名单或身份匹配直接用作自动拒绝、诊断、处分、投资或法律结论的组织。
使用场景
安全团队可以把软件清单发送给 SBOM 或 manifest 工具,先找已知 CVE、KEV、EPSS、许可证和维护者异常,再由工程师确认实际依赖路径、可利用条件、补丁和业务暴露。采购团队可组合供应商合同历史与 SAM 排除查询,但必须确认实体标识、别名、母子公司、查询日期和目标法域。基金会研究 990 数据时,应读取原始申报期、附件和修订,而不是只采用模型生成的财务健康分数。
MCP 客户端只应开放任务需要的工具,并把返回值当作不可信外部输入,防止提示注入或异常字段影响后续动作。API Key 放入客户端 Secret 或环境变量,不写入提示词、仓库和日志。高影响流程应把“检索、归一化、模型解释、专业复核、最终决定”分开,保留证据链接和人工批准,禁止 Agent 根据单次查询自动封禁供应商、拒绝申请人、延迟医疗服务或发布法律结论。
价格与版本
官方公开信息在本页核查日存在明显冲突。首页写匿名每周 10 次、免费 Key 每周 100 次;文档价格表写 Free 500 次/月、Pro 5,000 次/月 $29、Team 25,000 次/月 $99、Enterprise 无限 $499;仓库 README 又写匿名 100 次/月、注册免费 500 次/月。认证同样冲突:文档示例使用 X-Api-Key,仓库 README 使用 X-DataNexus-Key。生产接入应以实际端点响应、账户控制台和书面订单为准,并测试无 Key、错误 Key、限额耗尽、轮换与撤销,不能把这些数字合并成一个“官方套餐”。
根目录 LICENSE 明确是 BSL 1.1,允许个人、研究、开发和内部自托管,但未经商业许可不得向第三方提供托管、管理或实质派生的数据情报服务;Change Date 为 2030-06-11,届时转 Apache-2.0。它不是 OSI 开源许可证。仓库 pyproject.toml 却仍写 MIT 与 OSI classifier,这是官方源码内部冲突;应以根 LICENSE 和法律审查为准,不要根据 Python metadata 或“source open”措辞推断权利。
国内访问与使用体验
DataNexus 的数据范围明显偏美国与欧洲公共库,界面和查询主要使用英文。中国大陆团队应在自己的办公网络和目标客户端中测试官网、MCP 端点、上游数据链接与响应延迟;needsVPN: true 仅记录海外服务可达性差异,不代表任何接入保证。即使远程端点可用,也不能用其美国 NPI、FINRA 或 SAM 记录替代中国法域的官方核验。
隐私政策写明托管服务收集 IP 地址、工具参数、时间、工具名、延迟、成功状态和随机 session ID;API Key 注册还会收集邮箱。工具调用日志保留 90 天,聚合匿名统计可能无限期保留,基础设施位于 Hetzner 欧盟数据中心,并使用 PostHog 与 Cloudflare 等服务。查询参数可能包含公司、域名、CVE、个人或调查目标,仍可能暴露内部意图。上线前应最小化输入,禁止提交机密、患者资料和不必要个人信息,并书面核实删除、备份、法律保留、子处理方和事件通知。
优点
- 单一远程 MCP 覆盖多个常用公共数据域,适合快速构建跨来源初筛流程。
- CVE、KEV、EPSS、OSV、SBOM 和许可证工具能减少安全人员在多个接口间的重复查询。
- 工具名、数据源和状态较结构化,便于记录查询、检测降级并回链原始数据库。
- 无 Key 入口和免费 Key 让团队可以用非敏感样本做小规模功能验证。
- 源码可读且许可证附加授权明确允许内部自托管研究,便于技术和法务尽调。
不足
- 官方首页、文档和 README 对额度、价格、认证头和本地运行方式表述不一致,增加集成与预算风险。
- BSL 1.1 不是开源许可证,第三方托管和派生服务受限;Python metadata 的 MIT 声明又与根许可证冲突。
- npm 包只是基于
mcp-remote的远程代理,安装在本地不代表查询和日志留在本机。 - 托管服务保存 IP 与工具参数 90 天,敏感尽调、人员或漏洞调查可能暴露业务意图。
- 公共来源会延迟、修订、限流或缺失,供应商计算的风险 verdict 和健康分数也可能误报。
替代品对比
| 工具 | 更适合谁 | 主要优势 | 主要边界 |
|---|---|---|---|
| Congress.gov MCP Server | 只需美国国会法案、议员和立法活动的研究者 | 数据域集中,原始来源明确 | 不覆盖 DataNexus 的漏洞、域名、合同和非营利工具 |
| Blockscout MCP Server | 查询 EVM 地址、交易和合约的 Web3 团队 | 链上浏览器数据与合约工具更深入 | 不提供通用公共合规与非营利数据,许可证同样需审查 |
| cyanheads OpenAlex MCP Server | 学术论文、作者、机构和引用研究 | 学术知识图谱范围更专注 | 不用于供应商排除、CVE、专利权利或身份决定 |
| ClinicalTrials.gov MCP Server | 只研究临床试验注册与状态的人 | 临床试验字段更专业 | 注册记录不是临床建议,数据域较窄 |
| PubMed MCP Server | 需要医学文献检索与摘要的团队 | 文献检索和生物医学主题更直接 | 文献不等于患者证据或监管核验 |
常见问题 FAQ
DataNexus MCP 是开源软件吗?
不是。根许可证是 Business Source License 1.1,属于源码可用许可,不是 OSI 开源许可证。许可计划在 2030-06-11 转为 Apache-2.0;在此之前第三方托管服务等用途受附加限制。
运行 npm 包是否意味着数据留在本机?
不是。当前 npm 包依赖 mcp-remote,其作用是把 stdio 客户端转接到远程 MCP 服务。若需要真正自托管完整 Python 服务,应单独审查源码部署、上游连接、BSL 权利和运维要求。
免费额度和付费价格到底是多少?
官方页面互相冲突,本页无法可靠裁定。应在接入当天查看实际账户和端点 usage 字段,向供应商取得书面价格,并用限额测试确认计费周期和超限行为。
查询内容会被记录多久?
当前隐私政策写明 IP、工具名、工具参数、时间、session、延迟和状态会记录 90 天,聚合匿名统计可能长期保留。API Key 注册还涉及邮箱。
可以用结果自动做合规或安全决定吗?
不应这样做。身份匹配、公共记录新鲜度、上游降级和风险算法都可能出错。高影响决定需要原始来源、第二数据源、专业人员和可申诉的人工流程。
总结
DataNexus MCP 的实用价值是让 Agent 通过一组工具快速初筛多个公共数据库,而不是把公共记录变成自动真相。采用前先用非敏感样本验证 55 个工具中的实际必需子集,记录来源与 DEGRADED 状态,并实测当前 Key header、额度和超限响应。随后审查 BSL 1.1、区分 npm 远程代理与完整自托管、接受或重新协商 90 天日志边界。任何安全、采购、医疗、法律、金融或人员决定都必须保留原始证据、专业复核和人工责任。