AI 编码代理在选取 npm 包时依赖模型知识或不完整的搜索,可能遗漏安全信息。NPMScan 现在提供公共 MCP 服务器,兼容 Claude Code 等代理,无需 API 密钥,可查询包元数据、版本、安装脚本、维护者、已知漏洞及最新安全公告。
连接 Claude Code(示例):
claude mcp add --transport http npmscan https://npmscan.com/api/mcp确认连接:
claude mcp list当前 MCP 工具包括:
• search_packages – 搜索 npm 包
• get_package / get_package_version – 查看元数据与版本
• query_vulnerabilities – 查询已知漏洞
• batch_query_vulnerabilities – 批量检查多个包
• get_latest_advisories – 获取最近安全公告
示例提示:检查 axios 的已知漏洞后安装;从安全角度比较 axios 和 ky;审查某个包的安装脚本与维护者;批量检查 axios、express 等依赖的漏洞;展示最新 npm 安全公告。
为其他 MCP 客户端(支持 HTTP 远程服务器)配置:
```json
{
"mcpServers": {
"npmscan": {
"type": "http",
"url": ""
}
}
}
```
仅支持本地 stdio 的客户端可使用 mcp-remote 桥接。
MCP 服务器旨在让 AI 代理在推荐或安装包之前获取结构化安全信息,不替代人工审查,但提供比模型生成知识更可靠的包情报。
#开发者 #工具 #NPMScan #MCP #安全
@DevToolboxHub
