OSV漏洞扫描程序MCP服务器
 
高性能 模型上下文协议(MCP) 用于扫描软件包的服务器 OSV.dev 数据库。
目标
OSV MCP服务器为开发人员和AI代理提供实时、可操作的安全情报。它弥合了大量漏洞数据库和开发人员直接上下文之间的差距,实现了自动安全审计和智能升级建议。
期待什么
- 有目共睹的结果:不要只查找漏洞,还要获取最新安全版本的验证升级路径。
- 全生态系统覆盖:分析13种清单格式--
package.json,pom.xml,*.csproj,Cargo.toml,go.mod,requirements.txt,composer.json,pubspec.yaml,Gemfile,Package.swift,Podfile,mix.exs,以及*.cabal. - 生产等级:使用Python 3.12、FastMCP和
httpx支持HTTP/2,具有自适应重试、符合PEP 440的版本排序和100%的类型安全性。 - 灵活部署:通过stdio为AI IDE本地运行,或作为具有API密钥身份验证的安全HTTP服务运行。
在哪里使用
- AI驱动的IDE:与VS Code(Copilot/Cursor)或Claude Desktop集成,在开发过程中审核依赖关系。
- 安全自动化:添加到CI/CD管道中,以自动扫描任何受支持生态系统中的清单文件。
- 依赖管理:用作独立工具,以最小的破坏性更改规划升级周期。
快速开始
地方发展(stdio)
uv pip install -e .
osv-mcp-server --stdio生产部署(Docker)
docker-compose up -d可用工具
| 工具 | 说明 |
|---|---|
scan_package | 使用递归升级逻辑对单个包进行深度扫描 |
batch_scan_packages | 对多个依赖项进行高吞吐量扫描 |
check_npm_package | npm包的快速扫描简写 |
check_pypi_package | PyPI包的快速扫描简写 |
parse_dependencies | 从任何支持的清单文件中提取包 |
get_vulnerability_details | 检索完整的CVE/GHSA报告 |
list_ecosystems | 列出所有支持的生态系统及其清单格式 |
支持的清单格式(parse_dependencies)
| 生态系统 | 文件 |
|---|---|
| npm | package.json |
| PyPI | requirements.txt, requirements-dev.txt, pyproject.toml |
| 去吧 | go.mod |
| 货物(生锈) | Cargo.toml |
| Maven(Java) | pom.xml |
| NuGet(.NET) | *.csproj, packages.config |
| RubyGems | Gemfile |
| 包装师(PHP) | composer.json |
| 酒吧(飞镖/颤振) | pubspec.yaml |
| SwiftPM | Package.swift |
| CocoaPods | Podfile |
| 十六进制(Elixir/Erlang) | mix.exs |
| Hackage(Haskell) | *.cabal |
