Token导航 LogoToken导航TokenDH.com
Sbom Tools logo
运维云端stdio官方级别未说明来源级核验

Sbom Tools

MCP Server

sbom-tools

一个用于创建、合并和比较软件物料清单(SBOM)的MCP服务器,支持CycloneDX 1.5和SPDX 2.3格式。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
TypeScriptClaude云端部署Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

BUZDOLAPCI

提供方

BUZDOLAPCI

最后核验

2026/5/17 20:20

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx sbom-tools

详细介绍

sbom工具

MCP服务器,用于创建、合并和区分SBOM(软件物料清单)。支持CycloneDX 1.5和SPDX 2.3格式。

特性

  • sbom_from_dependence:从依赖关系列表创建SBOM
  • sbom_merge:通过重复数据删除合并多个SBOM
  • sbom_diff:比较SBOM以查找添加、删除和更改的组件

安装

npm install
npm run build

用法

作为MCP服务器(stdio)

npm start

或者使用npx:

npx sbom-tools

作为MCP服务器(HTTP)

npm start -- --transport=http

Claude桌面配置

添加到您的Claude桌面配置(~/.config/claude/claude_desktop_config.json):

{
  "mcpServers": {
    "sbom-tools": {
      "command": "node",
      "args": ["/path/to/sbom-tools/dist/cli.js"]
    }
  }
}

工具

sbom_from_dependence

从依赖关系列表创建SBOM。

输入:

{
  "deps": [
    {
      "ecosystem": "npm",
      "name": "lodash",
      "version": "4.17.21",
      "license": "MIT"
    },
    {
      "ecosystem": "pypi",
      "name": "requests",
      "version": "2.31.0"
    }
  ],
  "format": "cyclonedx"
}

输出(CycloneDX):

{
  "ok": true,
  "data": {
    "sbom": {
      "bomFormat": "CycloneDX",
      "specVersion": "1.5",
      "version": 1,
      "serialNumber": "urn:uuid:...",
      "metadata": {
        "timestamp": "2024-01-15T10:00:00.000Z",
        "tools": [{"vendor": "Dedalus Labs", "name": "sbom-tools", "version": "1.0.0"}]
      },
      "components": [
        {
          "type": "library",
          "name": "lodash",
          "version": "4.17.21",
          "purl": "pkg:npm/lodash@4.17.21",
          "licenses": [{"license": {"id": "MIT"}}]
        },
        {
          "type": "library",
          "name": "requests",
          "version": "2.31.0",
          "purl": "pkg:pypi/requests@2.31.0"
        }
      ]
    }
  },
  "meta": {
    "source": "sbom-tools",
    "retrieved_at": "2024-01-15T10:00:00.000Z",
    "pagination": {"next_cursor": null},
    "warnings": []
  }
}

sbom_merge

将多个SBOM合并为一个,按名称和版本对组件进行重复数据删除。

输入:

{
  "sboms": [
    {"bomFormat": "CycloneDX", "specVersion": "1.5", ...},
    {"spdxVersion": "SPDX-2.3", ...}
  ],
  "format": "cyclonedx"
}

输出:

{
  "ok": true,
  "data": {
    "sbom": {
      "bomFormat": "CycloneDX",
      "specVersion": "1.5",
      "components": [...]
    }
  },
  "meta": {...}
}

sbom_diff

比较两个SBOM并返回差异。

输入:

{
  "old_sbom": {"bomFormat": "CycloneDX", ...},
  "new_sbom": {"bomFormat": "CycloneDX", ...}
}

输出:

{
  "ok": true,
  "data": {
    "added": [
      {"name": "axios", "newVersion": "1.6.0", "ecosystem": "npm"}
    ],
    "removed": [
      {"name": "moment", "oldVersion": "2.29.4", "ecosystem": "npm"}
    ],
    "version_changed": [
      {"name": "lodash", "oldVersion": "4.17.20", "newVersion": "4.17.21", "ecosystem": "npm"}
    ]
  },
  "meta": {...}
}

响应信封

所有回复均遵循标准的Dedalus回复信封:

成功:

{
  "ok": true,
  "data": {...},
  "meta": {
    "source": "sbom-tools",
    "retrieved_at": "ISO-8601 timestamp",
    "pagination": {"next_cursor": null},
    "warnings": []
  }
}

错误:

{
  "ok": false,
  "error": {
    "code": "INVALID_INPUT | INTERNAL_ERROR | ...",
    "message": "Human readable message",
    "details": {}
  },
  "meta": {
    "retrieved_at": "ISO-8601 timestamp"
  }
}

支持格式

CycloneDX 1.5

专注于组件的最小模式:

  • bomFormat:“CycloneDX”
  • specVersion: "1.5"
  • version: 1
  • serialNumber:UUID
  • metadata.timestamp:ISO-8601
  • metadata.tools:工具信息
  • components[]:带有名称、版本、檩条和许可证的库组件

SPDX 2.3

专注于包的最小模式:

  • spdxVersion:“SPDX-2.3”
  • dataLicense:“CC0-1.0”
  • SPDXID:“SPDX参考文件”
  • documentNamespace:唯一URI
  • creationInfo:时间戳和创建者
  • packages[]:包含名称、版本、SPDXID、许可证、外部引用的包

发展

# Install dependencies
npm install

# Run in development mode
npm run dev

# Run tests
npm test

# Run tests with coverage
npm run test:coverage

# Build for production
npm run build

# Type check
npm run typecheck

环境变量

变量默认值描述
SERVER_NAMEsbom-toolsMCP服务器名称
SERVER_VERSION1.0.0服务器版本
TRANSPORTstdio运输类型(stdiohttp)
HTTP_PORT3000HTTP服务器端口
HTTP_HOST127.0.0.1HTTP服务器主机
LOG_LEVELinfo日志记录级别
TOOL_VENDORDedalus LabsSBOM元数据中的工具供应商
TOOL_NAMEsbom-toolsSBOM元数据中的工具名称

许可证

麻省理工学院

目录标签

目录标签

TypeScriptClaude云端部署SBOM生成本地部署软件依赖管理开源合规性

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

sbom-tools

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP