mcp许可证扫描程序
MCP服务器,用于在以下方面进行真实的许可证扫描:
- 本地存储库(
scan_repo) - Docker镜像(
scan_image)
服务器聚合多个证据源(SBOM、Trivy、可选的ScanCode、包元数据),默认情况下过滤低信号噪声,并返回可操作的发现以供操作决策。
关键行为
- 默认焦点是应用程序/运行时依赖关系。
- 操作系统包噪声(
dpkg/rpm/apk)除非被排除在外include_os_packages=true. - 调查结果按严重程度和理由进行分类和重复。
- 报告保存在
~/.cache/license-mcp/scans//.
生成的工件包括:
sbom.spdx.jsonsbom.cyclonedx.jsontrivy-license.jsonscancode.json(可选)python-licenses.jsonnpm-licenses.jsonrpm-licenses.jsondpkg-licenses.jsonapk-licenses.jsonreview_candidates.jsonreview_summary.jsonreview.md
需求
对于图像扫描:
docker守护进程可达tar
对于回购扫描:
syft本地二进制文件或Docker(用于Syft回退容器)trivy本地二进制文件或Docker(用于Trivy回退容器)- 可选:
scancode(本地)或ScanCode docker镜像 - 可选:本地
.venv/.venv-dev和node_modules获取更丰富的应用元数据
安装
全局安装一次(pipx):
cd /home/carlo/mcp-license-scanner
pipx install .备选方案,如果 pipx 不可用(uv):
cd /home/carlo/mcp-license-scanner
uv tool install --force .如果在更新后重新安装(pipx):
cd /home/carlo/mcp-license-scanner
pipx reinstall .全球食品法典配置
在中添加一个全局MCP服务器条目 ~/.codex/config.toml:
[mcp_servers.license_scan]
command = "license-mcp"
args = ["serve"]这使得存储库的影响最小化或为零,因为配置是用户级的。
快速CLI烟雾命令
直接CLI使用(MCP外部):
license-mcp scan-repo --repo-path /path/to/repo
license-mcp scan-image --image-ref ubuntu:24.04手动运行MCP服务器:
license-mcp serveMCP工具
scan_reposcan_imageget_reportlist_recent_scanshealth
