infai-tech/vulnfeed-mcp

infai-tech/vulnfeed-mcp

от infai-tech
MCP инструмент для сканирования зависимостей проектов на уязвимости. Обогащает EPSS-оценками, рекомендует исправления. Поддерживает npm, pip и Go. Помогает разработчикам мониторить безопасность.

VulnFeed — Dependency Vulnerability Monitoring for Claude Code

CI PyPI License: MIT vulnfeed-mcp MCP server

An MCP server that scans your project dependencies for known vulnerabilities, enriches with EPSS exploit probability scores, and recommends fix versions.

Free tier — 10 scans/day, 1 monitored project, no signup required.

Homepage: vulnfeed.novadyne.ai

Install

uvx vulnfeed-mcp
MCP client config

Add to your MCP client config (~/.claude/settings.json for Claude Code, claude_desktop_config.json for Claude Desktop):

Free tier (no signup, no API key):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"]
    }
  }
}

Paid ($14/mo, unlimited scans + projects):

{
  "mcpServers": {
    "vulnfeed": {
      "command": "uvx",
      "args": ["vulnfeed-mcp"],
      "env": {
        "VULNFEED_API_KEY": "YOUR_LICENSE_KEY_HERE"
      }
    }
  }
}

Get a license key at vulnfeed.novadyne.ai.

x402 micropayments

VulnFeed also accepts x402 micropayments — AI agents can pay per scan with USDC on Base, no API key or signup needed. When the free tier limit is reached, the API returns HTTP 402 with payment requirements that x402-compatible clients handle automatically.

Инструменты были проиндексированы:
check_alerts

Проверяет новые уязвимости с момента последнего сканирования отслеживаемого проекта. Сравнивает текущие данные об уязвимостях с сохранённым базовым снимком. Возвращает новые уязвимости (ранее не обнаруженные) и устранённые (ранее известные, но больше не присутствующие). Аргументы: project_id: Идентификатор проекта, возвращённый функцией monitor_project.

Параметры
  • project_idstringобязательный
check_package

Проверяет один пакет на известные уязвимости. Аргументы: name: Имя пакета (например "express", "django", "golang.org/x/net"). version: Версия пакета (например "4.18.2", "3.2.0"). ecosystem: Экосистема пакета — "npm", "PyPI", "Go", "crates.io", "RubyGems" или "Packagist". По умолчанию "npm". show_all: Показывать все уязвимости, включая низкоприоритетные.

Параметры
  • ecosystemstring
  • namestringобязательный
  • show_allboolean
  • versionstringобязательный
list_monitored

Вывести список всех проектов, зарегистрированных для мониторинга уязвимостей. Показывает названия проектов, идентификаторы, количество пакетов и даты регистрации.

Параметры

Без параметров.

lookup_cve

Ищет подробную информацию о конкретной уязвимости. Возвращает полные сведения: критичность, оценку вероятности эксплуатации EPSS, затронутые пакеты, версии с исправлениями и ссылки. Аргументы: cve_id: Идентификатор уязвимости (например, "CVE-2024-29041", "GHSA-rv95-896h-c2vc").

Параметры
  • cve_idstringобязательный
monitor_project

Зарегистрировать проект для непрерывного мониторинга уязвимостей. Сканирует lock-файлы проекта, записывает текущий базовый уровень уязвимостей и сохраняет снимок. Используйте check_alerts позже, чтобы увидеть новые уязвимости, появившиеся с момента регистрации. Аргументы: project_path: Путь к корню проекта. По умолчанию текущая директория. project_name: Человекочитаемое имя проекта. По умолчанию имя директории.

Параметры
  • project_namestring
  • project_pathstring
scan_lockfile

Сканирует lockfile на известные уязвимости. Читает файл блокировки пакетов (package-lock.json, requirements.txt, go.sum), запрашивает NVD + GitHub Advisories, обогащает вероятностью эксплуатации EPSS и возвращает приоритезированный отчёт об уязвимостях с рекомендациями по исправлению. По умолчанию подавляет низкоприоритетные CVE (EPSS < 10% и CVSS < 9). Установите show_all=True, чтобы увидеть все уязвимости. Аргументы: lockfile_path: Абсолютный путь к lockfile для сканирования. show_all: Показывать все уязвимости, включая низкоприоритетные.

Параметры
  • lockfile_pathstringобязательный
  • show_allboolean
scan_project

Автоматически находит и сканирует все lock-файлы в директории проекта. Проходит по проекту, ищет lock-файлы (package-lock.json, requirements.txt, go.sum и т.д.) и сканирует каждый. Пропускает директории node_modules, .git и vendor. По умолчанию подавляет низкоприоритетные CVE (EPSS < 10% и CVSS < 9). Args: project_path: Путь к корню проекта. По умолчанию — текущая директория. show_all: Показывать все уязвимости, включая низкоприоритетные.

Параметры
  • project_pathstring
  • show_allboolean
unmonitor_project

Удалить проект из мониторинга уязвимостей. Удаляет сохранённый снимок зависимостей и базовый уровень уязвимостей. Аргументы: project_id: Идентификатор проекта для удаления.

Параметры
  • project_idstringобязательный
update_deps

Обновляет снимок зависимостей отслеживаемого проекта после обновления пакетов. Повторно считывает lock-файлы из каталога проекта и обновляет сохранённый список зависимостей. Сохраняет историю уязвимостей: существующие известные уязвимости, которые всё ещё актуальны, остаются; новые уязвимости от обновлённых зависимостей помечаются; уязвимости от удалённых зависимостей отмечаются как устранённые. Аргументы: project_id: ID проекта для обновления. project_path: Путь к корню проекта. По умолчанию: текущий каталог.

Параметры
  • project_idstringобязательный
  • project_pathstring

Похожие MCP-сервера

toan203/osv-ui

toan203/osv-ui

MCP-сервер для безопасности зависимостей: сканирует npm, Python, Go и другие экосистемы на CVE. Интегрируется с AI-агентами, открывает визуальный дашборд с оценками риска и подсказками по исправлению. Работает локально, без регистрации.

HTML4
qianniuspace/mcp-security-audit

qianniuspace/mcp-security-audit

MCP-сервер Security Audit Tool проверяет npm-зависимости на уязвимости в реальном времени. Он подключается к удалённому реестру npm и выдаёт отчёты с уровнями критичности, CVSS-оценками и рекомендациями по исправлению. Полезен разработчикам для автоматизации безопасности в MCP-среде.

TypeScript57
Thezenmonster/agentscore-mcp-server

Thezenmonster/agentscore-mcp-server

MCP сервер для оценки безопасности пакетов: сканирует зависимости, выносит вердикты доверия, проверяет уязвимости и настраивает CI-политику. Восемь инструментов без API-ключа. Помогает разработчикам принимать решения о безопасности MCP.

TypeScript1
snyk/studio-mcp

snyk/studio-mcp

официальный

MCP-сервер Snyk интегрирует сканирование безопасности в AI-инструменты. Запускает SCA, SAST, IaC-проверки и возвращает уязвимости. Полезен для DevSecOps-пайплайнов. Управляется через `snyk mcp`.

Go55
ofershap/mcp-server-npm-plus

ofershap/mcp-server-npm-plus

MCP сервер для анализа npm-пакетов: поиск, размер бандла, уязвимости, сравнение загрузок и дерево зависимостей. Без ключей, через публичные API — незаменим при выборе библиотеки в редакторе.

TypeScript1
sonarsource/sonarqube-mcp-server

sonarsource/sonarqube-mcp-server

Сервер SonarQube MCP подключает анализ качества кода и безопасности к AI-агентам. Разработчики проверяют код прямо из агента, используя SonarQube Cloud или Server, и анализируют фрагменты без переключений.

Java643
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин