TGViewer
开发者工具箱|编程·开发工具·资源 开发者工具箱|编程·开发工具·资源 @devtoolboxhub · 779 subscribers
Post #1525 12
NPMScan 为 AI 编码代理添加 MCP 服务器

AI 编码代理在选取 npm 包时依赖模型知识或不完整的搜索,可能遗漏安全信息。NPMScan 现在提供公共 MCP 服务器,兼容 Claude Code 等代理,无需 API 密钥,可查询包元数据、版本、安装脚本、维护者、已知漏洞及最新安全公告。

连接 Claude Code(示例):

claude mcp add --transport http npmscan https://npmscan.com/api/mcp

确认连接:

claude mcp list

当前 MCP 工具包括:

• search_packages – 搜索 npm 包

• get_package / get_package_version – 查看元数据与版本

• query_vulnerabilities – 查询已知漏洞

• batch_query_vulnerabilities – 批量检查多个包

• get_latest_advisories – 获取最近安全公告

示例提示:检查 axios 的已知漏洞后安装;从安全角度比较 axios 和 ky;审查某个包的安装脚本与维护者;批量检查 axios、express 等依赖的漏洞;展示最新 npm 安全公告。

为其他 MCP 客户端(支持 HTTP 远程服务器)配置:

```json
{
"mcpServers": {
"npmscan": {
"type": "http",
"url": ""
}
}
}
```

仅支持本地 stdio 的客户端可使用 mcp-remote 桥接。

MCP 服务器旨在让 AI 代理在推荐或安装包之前获取结构化安全信息,不替代人工审查,但提供比模型生成知识更可靠的包情报。

#开发者 #工具 #NPMScan #MCP #安全
@DevToolboxHub
More from @devtoolboxhub
  1. Sep 27, 2026竞品关键词调研的自动化流程 从竞品差距分析导出两万个关键词,约一半只是同一词换了词序。真正的瓶颈在导出之后那一小时:一个好问题变成一堵近似重复词组成的墙,外加三种不同口径的搜索量。…
  2. Sep 26, 2026PostgreSQL 复制槽上限参数 max_replication_slots 解析 max_replication_slots 决定共享内存中复制槽数组的长度,仅此而已。它不决…
  3. Sep 26, 2026五仓库架构踩坑:Gitlink 与双 CI Flude 团队复盘了多仓库架构的实践代价。项目从第一分钟起就选择拆分成独立仓库,Pipeline、engine、design-docs…
  4. Sep 26, 2026Xeno Core:TypeScript 后端架构框架 Node.js 复杂系统的架构选型往往决定代码的长期命运。开发者常在两条路之间纠结:要么依赖重度使用实验性装饰器和反射(如…
  5. Sep 25, 2026用 SLO 给 AI Agent 的行为定个预算 Grafana Labs 提出把可靠性工程里的错误预算(error budget)思路用到 AI Agent 上。延迟、token…
  6. Sep 25, 2026Xcode 27.2 改用 JSON 项目格式 Xcode 27.2 用基于 JSON 的 project.xcproj 取代了沿用多年的 project.pbxproj。新建项目…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →