Token导航 LogoToken导航TokenDH.com
DepShield MCP logo
安全风控stdio官方级别未说明来源级核验

DepShield MCP

MCP Server

depshield-mcp

DepShield是一款实时依赖安全检查工具,用于拦截和验证AI编码代理尝试安装的软件包,确保其安全性和存在性。

工具数

7

提示词数

0

GitHub Stars

4

资源数

0
依赖管理安全审计TypeScriptClaude漏洞检测ClaudeCursorWindsurfCline

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

devanshkaria88

提供方

devanshkaria88

最后核验

2026/5/17 20:20

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx depshield-mcp

详细介绍

Real-time dependency security for AI coding agents

DepShield intercepts every package your agent tries to install, verifies it exists, checks it against CVE databases, and blocks vulnerable or hallucinated dependencies — before they touch your codebase.

Works with Cursor · Claude Code · Windsurf · Antigravity · Cline · any MCP-compatible IDE

______________________________________________________________________

🤔 为什么

AI编码代理从过时的训练数据中提取包。他们安装了带有已知CVE的过时版本。他们产生了不存在的包裹名称的幻觉,为拼写错误攻击打开了大门。当存在更好的替代方案时,它们默认使用已弃用的库。

在“代理决定使用包”和“包在您的项目中”之间没有检查点 DepShield就是那个检查站。

______________________________________________________________________

⚡ 它的作用

通过模型上下文协议暴露的七种安全工具:

工具它做什么
check_dependency预安装门——验证注册表上是否存在包,并且没有已知的CVE。您的代理在每次安装之前都会调用此功能。
audit_project扫描整个 package.jsonrequirements.txt 并返回完整的漏洞审计报告。
find_safe_version查找没有已知漏洞的包的最新版本。
get_advisory_detail深入了解特定的CVE/GHSA——完整描述、受影响的版本、修复信息、参考。
check_npm_health软件包健康报告卡:每周下载量、上次发布日期、维护者数量、许可证、弃用状态。得分0-100。
suggest_alternative当一个软件包易受攻击、弃用或废弃时,可以找到更好的软件包。
deep_scan扫描包的传递依赖树,查找漏洞、拼写错误和可疑模式。

加上a depshield://status 资源和a security_review 指导性完整项目审计的提示模板。

需要零个API密钥。 DepShield使用免费、开放的API: , OSV.dev (谷歌的开放漏洞数据库),以及 PyPI.

______________________________________________________________________

🚀 快速开始

选项1:npx(不安装)

添加到IDE的MCP配置中,就完成了。无需全局安装。

选项2:克隆和构建

git clone https://github.com/devanshkaria88/depshield-mcp.git
cd depshield-mcp
npm install
npm run build

______________________________________________________________________

🔌 IDE设置

Cursor

添加 ~/.cursor/mcp.json (全球)或 .cursor/mcp.json (项目层面):

{
  "mcpServers": {
    "depshield": {
      "command": "npx",
      "args": ["-y", "depshield-mcp"]
    }
  }
}

或者,如果您在本地克隆了仓库:

{
  "mcpServers": {
    "depshield": {
      "command": "node",
      "args": ["/absolute/path/to/depshield-mcp/dist/index.js"]
    }
  }
}

(可选)复制 .cursor/rules/dep-shield.mdc 进入你的项目 .cursor/rules/ 目录。此规则强制Cursor代理调用 check_dependency 在安装每个软件包之前。

Claude Code

claude mcp add depshield -- npx depshield-mcp

或者从克隆的仓库中:

claude mcp add depshield -- node /absolute/path/to/depshield-mcp/dist/index.js

Windsurf

添加到您的Windsurf MCP配置中:

{
  "mcpServers": {
    "depshield": {
      "command": "npx",
      "args": ["-y", "depshield-mcp"]
    }
  }
}

Any MCP-compatible tool

DepShield使用stdio传输。任何支持MCP over stdio的工具都可以使用它:

npx depshield-mcp

______________________________________________________________________

💡 使用示例

一旦连接,您的AI代理就可以访问所有七个工具。尝试以下提示:

安装前检查 *(使用.mdc规则自动执行)*

“添加用于深度克隆的lodash”

客服电话 check_dependency → 查找CVE→ 自动升级到安全版本

屏蔽产生幻觉的包裹

“安装react super-utils pro进行状态管理”

客服电话 check_dependency → 包不存在→ 阻止安装,建议替代方案

全面项目审计

“对此项目的依赖项运行安全审核”

客服电话 audit_projectpackage.json → 返回完整的漏洞报告

包装健康检查

“这个包裹保养得好吗?”

客服电话 check_npm_health → 返回健康评分(0-100)及明细

供应链深度扫描

“可传递漏洞的深度扫描express”

客服电话 deep_scan → 扫描依赖关系树,标记可疑模式

深潜咨询

“告诉我更多关于GHSA-jf85-cpcp-j695的信息”

客服电话 get_advisory_detail → 返回完整的CVE详细信息、补救信息

______________________________________________________________________

📖 工具参考

check_dependency — Pre-install gate

参数类型必填默认说明
namestringyes--包名称(例如。, lodash, express)
versionstringnolatest要检查的特定版本
ecosystemnpmpypi没有npm包装生态系统

退货: ✅ SAFE, ⚠️ VULNERABLE (具有修复版本), 🚫 BLOCKED (不存在),或 ⚠️ CANNOT VERIFY (无法访问注册表)。

audit_project — Full manifest audit

参数类型必填默认说明
filePathstringyes--路径 package.jsonrequirements.txt
includeDevDependenciesbooleantrue在扫描中包含devDependencies

退货: 完整的审计报告,包括汇总统计数据、每个依赖项的漏洞细分、严重性计数和风险判断。

find_safe_version — Safe version finder

参数类型必填默认说明
namestring--包名称
ecosystemnpmpypi没有npm包装生态系统

退货: 最新的稳定版本,没有已知漏洞,并对所有检查的版本进行了比较。

get_advisory_detail — CVE/GHSA deep dive

参数类型必填默认说明
vulnIdstringyes--漏洞ID(例如。, GHSA-jf85-cpcp-j695, CVE-2021-23337)

退货: 完整的咨询,包括摘要、严重程度、CVSS评分、受影响的版本、修复版本和参考链接。

check_npm_health — Package health scoring

参数类型必填默认说明
namestringyes--npm包名称

退货: 健康报告卡(0-100分)基于:发布最近度、每周下载量、许可证、存储库存在、弃用状态和维护者数量。

suggest_alternative — Alternative package finder

参数类型必填默认说明
namestringyes--用于查找替代方案的包
reasonstringno--为什么需要替代方案

退货: 带有下载量、npm评分和发布日期的前3个替代包。

deep_scan — Transitive dependency scanner

参数类型必填默认说明
namestringyes--打包进行深度扫描
versionstringnolatest要扫描的特定版本
depth12没有11=直接存款,2=存款的存款

退货: 具有漏洞标志、可疑模式检测(新添加的deps、不存在的包、下载量低的候选拼写错误)和风险判断的依赖树。

______________________________________________________________________

🔒 光标规则(可选)

.cursor/rules/dep-shield.mdc 此存储库中包含的文件强制Cursor代理自动调用 check_dependency 在安装每个软件包之前。将其复制到您的项目中:

mkdir -p .cursor/rules
cp node_modules/depshield-mcp/.cursor/rules/dep-shield.mdc .cursor/rules/

这将DepShield从代理工具转变为代理工具 _能_ 把代理人用在门上 _必须_ 通过。

______________________________________________________________________

🧪 测试

MCP检查员 (测试工具的交互式UI):

npm run inspect

或者:

npx @modelcontextprotocol/inspector node dist/index.js

Raw 工作室 (快速验证):

printf '{"jsonrpc":"2.0","id":1,"method":"initialize","params":{"protocolVersion":"2024-11-05","capabilities":{},"clientInfo":{"name":"test","version":"1.0.0"}}}\n{"jsonrpc":"2.0","id":2,"method":"tools/call","params":{"name":"check_dependency","arguments":{"name":"lodash","version":"4.17.20"}}}\n' | node dist/index.js 2>/dev/null

______________________________________________________________________

🌐 使用的API

所有免费,无需API密钥:

API它提供了什么
包存在、版本、元数据、搜索
每周下载次数
OSV.dev开源漏洞数据库(谷歌)
PyPIPython包元数据

______________________________________________________________________

📁 项目结构

depshield-mcp/
├── src/
│   ├── index.ts                    # MCP server entry — tool/resource/prompt registration
│   ├── cache.ts                    # In-memory TTL cache (5 min)
│   ├── utils.ts                    # Severity parsing, version sorting, fetch helpers
│   ├── apis/
│   │   ├── npm-registry.ts         # npm registry, search, downloads
│   │   ├── osv.ts                  # OSV.dev vulnerability queries
│   │   └── pypi-registry.ts        # PyPI JSON API
│   └── tools/
│       ├── check-dependency.ts     # Pre-install gate
│       ├── audit-project.ts        # Full manifest audit
│       ├── find-safe-version.ts    # Safe version finder
│       ├── get-advisory-detail.ts  # CVE/GHSA deep dive
│       ├── check-npm-health.ts     # Package health scoring
│       ├── suggest-alternative.ts  # Alternative package finder
│       └── deep-scan.ts            # Transitive dependency scanner
├── .cursor/rules/
│   └── dep-shield.mdc             # Cursor agent rule (alwaysApply)
├── package.json
├── tsconfig.json
├── LICENSE
└── README.md

______________________________________________________________________

📋 需求

  • Node.js 22 或更高版本
  • 与MCP兼容的AI编码工具

______________________________________________________________________

🤝 贡献

欢迎捐款。请先打开一个问题,讨论您想更改的内容。

需要帮助的领域:

  • 额外的生态系统支持(Cargo、Go模块、Maven)
  • 改进的CVSS矢量字符串解析
  • 带有模拟API响应的集成测试
  • GitHub操作CI管道

______________________________________________________________________

📄 许可证

麻省理工学院——见 许可证 了解详情。

______________________________________________________________________

Built by Devansh Karia

目录标签

目录标签

依赖管理安全审计TypeScriptClaude漏洞检测本地部署AI编码辅助软件包验证

支持客户端

ClaudeCursorWindsurfCline

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

部署方式(deploymentType,部署类型)

local-only

来源包(packageName,安装包名)

depshield-mcp

工具数量(toolCount,工具数)

7

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiononelocal-only

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP