【技术文档摘要】
一个强大的MCP(模型上下文协议)服务器,用于审计npm包依赖项的安全漏洞。通过集成远程npm注册表实现实时安全检查。
要通过Smithery自动安装Security Audit Tool for Claude Desktop:
npx -y @smithery/cli install @qianniuspace/mcp-security-audit --client claude
{
"mcpServers": {
"mcp-security-audit": {
"command": "npx",
"args": ["-y", "mcp-security-audit"]
}
}
}
git clone https://github.com/qianniuspace/mcp-security-audit.git
cd mcp-security-audit
npm install
npm run build
{
"mcpServers": {
"mcp-security-audit": {
"command": "npx",
"args": ["-y", "/path/to/mcp-security-audit/build/index.js"]
}
}
}


该工具提供详细的漏洞信息,包括严重程度等级、修复建议、CVSS评分和CVE引用。
{
"content": [{
"vulnerability": {
"packageName": "lodash",
"version": "4.17.15",
"severity": "高",
"description": "lodash中的原型污染",
"cve": "CVE-2020-8203",
"githubAdvisoryId": "GHSA-p6mc-m468-83gw",
"recommendation": "升级到版本4.17.19或更高版本",
"fixAvailable": true,
"fixedVersion": "4.17.19",
"cvss": {
"score": 7.4,
"vector": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N"
},
"cwe": ["CWE-1321"],
"url": "https://github.com/advisories/GHSA-p6mc-m468-83gw"
},
"metadata": {
"timestamp": "2024-04-23T10:00:00.000Z",
"packageManager": "npm"
}
}]
}
{
"content": [{
"vulnerability": null,
"metadata": {
"timestamp": "2024-04-23T10:00:00.000Z",
"packageManager": "npm",
"message": "未发现已知漏洞"
}
}]
}
对于开发参考,请查看public目录中的示例响应文件:
注意:上述示例响应是从原始npm审计API响应转换而来的,以提供更结构化的格式。原始npm审计API响应包含额外的元数据,并可能具有不同的结构。
欢迎贡献!请阅读我们的贡献指南,了解我们的行为准则以及提交拉取请求的过程。
该项目采用MIT许可证——详情见LICENSE文件。
ESX (qianniuspace@gmail.com)