mopanc/depguard

mopanc/depguard

от mopanc
MCP сервер для безопасной работы с зависимостями в AI-агентах. Анализирует уязвимости и вредоносные пакеты, генерирует SBOM и SARIF для защиты от malware и галлюцинаций AI.

depguard-cli

MCP security server for AI coding agents. 14 tools — workspace auto-exec audit (defends against fake-interview / take-home-test malware), static code analysis, pre-install guardian, AI hallucination guard, dead-dependency detection, vulnerability audit, remediation planner, CycloneDX 1.6 SBOM, and SARIF v2.1.0 output for GitHub Code Scanning. Zero runtime dependencies. Works with Claude, Cursor, Windsurf, and any MCP client.

npm license

Why depguard

I work on industrial software where every event has to be logged and recoverable — customers trust the system because the audit trail makes the system trustworthy. When I started wiring AI coding agents into our internal stack, I realised the npm ecosystem treats supply-chain integrity as someone else's problem: install 1,000 packages, hope for the best. depguard brings the same auditability mindset to JavaScript dependencies — verify before installing, audit what's already there, generate an SBOM your security team can actually use.

Zero runtime dependencies — because a security tool that pulls in 200 transitive packages is the joke that writes itself.

depguard_audit

Проводит глубокую проверку безопасности одного npm-пакета. Загружает tarball, сканирует исходный код на вредоносное ПО, проверяет уязвимости (npm + GitHub Advisory), анализирует скрипты установки, проверяет лицензию. Используйте, когда вам нужны подробные сведения о конкретном пакете. Передайте версию, чтобы проверить конкретную установленную версию вместо последней.

Проводит глубокую проверку безопасности одного npm-пакета. Загружает tarball, сканирует исходный код на вредоносное ПО, проверяет уязвимости (npm + GitHub Advisory), анализирует скрипты установки, проверяет лицензию. Используйте, когда вам нужны подробные сведения о конкретном пакете. Передайте версию, чтобы проверить конкретную установленную версию вместо последней.

Параметры

  • namestringобязательный

    npm package name

  • versionstring

    Specific version to audit (e.g. "4.17.1"). If omitted, audits the latest version.

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_audit_bulk

Проводит аудит нескольких пакетов за один вызов. Принимает массив имён или объект зависимостей из package.json. Используйте depguard_audit_project, если у вас есть путь к package.json.

Проводит аудит нескольких пакетов за один вызов. Принимает массив имён или объект зависимостей из package.json. Используйте depguard_audit_project, если у вас есть путь к package.json.

Параметры

  • packagesanyобязательный

    Array of package names OR a dependencies object from package.json (e.g. {"react": "^18.0.0", "express": "^4.0.0"})

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_audit_deep

Проверяет полное транзитивное дерево зависимостей пакета. Рекурсивно обходит все вложенные зависимости и собирает уязвимости по всему графу. Используйте, когда нужно знать общую поверхность атаки, а не только прямые зависимости.

Проверяет полное транзитивное дерево зависимостей пакета. Рекурсивно обходит все вложенные зависимости и собирает уязвимости по всему графу. Используйте, когда нужно знать общую поверхность атаки, а не только прямые зависимости.

Параметры

  • namestringобязательный

    npm package name

  • maxDepthnumber

    Max recursion depth (default: 5, max: 10)

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_audit_project

Проверяет ВСЕ зависимости в проекте за один раз. Сканирует прямые зависимости (полная проверка), транзитивные зависимости из lock-файла (проверка уязвимостей) и поле packageManager. Передайте путь к package.json и получите сводный отчёт по безопасности. Используйте этот инструмент, когда пользователь просит проверить безопасность проекта или после клонирования нового репозитория.

Проверяет ВСЕ зависимости в проекте за один раз. Сканирует прямые зависимости (полная проверка), транзитивные зависимости из lock-файла (проверка уязвимостей) и поле packageManager. Передайте путь к package.json и получите сводный отчёт по безопасности. Используйте этот инструмент, когда пользователь просит проверить безопасность проекта или после клонирования нового репозитория.

Параметры

  • pathstringобязательный

    Absolute path to package.json file

  • includeDevDependenciesboolean

    Include devDependencies in audit (default: false)

  • targetLicensestring

    Project license for compatibility check (auto-detected from package.json if not set)

depguard_audit_workspace

ОБЯЗАТЕЛЬНО: вызывайте это ПОСЛЕ клонирования репозитория и ПЕРЕД открытием его в любой IDE (VS Code, Cursor, JetBrains и т.д.) или запуском `direnv allow`. Перечисляет все файлы в репозитории, которые автоматически выполняются при открытии рабочей области: .vscode/tasks.json runOn:folderOpen, .vscode/settings.json shell overrides, .devcontainer lifecycle commands, .envrc, JetBrains run configurations, Makefile default targets, .gitattributes custom filter drivers и зафиксированные git-хуки. Классифицирует каждый как INFO / WARN / HIGH, используя эвристики, устойчивые к ложным срабатываниям (безобидный `npm run watch` остаётся INFO; только цепочки curl|sh, декодирование base64, пути к учётным данным и обфускация повышают уровень). Это техническая защита от кампаний вредоносных программ с подставными собеседованиями / тестовыми заданиями, когда репозиторий с заданием по кодингу компрометирует сессию разработчика до того, как IDE закончит загрузку.

ОБЯЗАТЕЛЬНО: вызывайте это ПОСЛЕ клонирования репозитория и ПЕРЕД открытием его в любой IDE (VS Code, Cursor, JetBrains и т.д.) или запуском `direnv allow`. Перечисляет все файлы в репозитории, которые автоматически выполняются при открытии рабочей области: .vscode/tasks.json runOn:folderOpen, .vscode/settings.json shell overrides, .devcontainer lifecycle commands, .envrc, JetBrains run configurations, Makefile default targets, .gitattributes custom filter drivers и зафиксированные git-хуки. Классифицирует каждый как INFO / WARN / HIGH, используя эвристики, устойчивые к ложным срабатываниям (безобидный `npm run watch` остаётся INFO; только цепочки curl|sh, декодирование base64, пути к учётным данным и обфускация повышают уровень). Это техническая защита от кампаний вредоносных программ с подставными собеседованиями / тестовыми заданиями, когда репозиторий с заданием по кодингу компрометирует сессию разработчика до того, как IDE закончит загрузку.

Параметры

  • pathstringобязательный

    Absolute path to the repository root to audit

depguard_guard

ОБЯЗАТЕЛЬНО: вызывайте этот инструмент ДО выполнения npm install, yarn add или pnpm add — независимо от того, попросил ли пользователь пакет или вы сами решили его установить. Проверяет существование пакета (блокирует вымышленные имена), проверяет на тайпсквоттинг, выполняет аудит безопасности и возвращает allow/warn/block. Если результат — "block" или "warn", НЕ устанавливайте пакет без уведомления пользователя.

ОБЯЗАТЕЛЬНО: вызывайте этот инструмент ДО выполнения npm install, yarn add или pnpm add — независимо от того, попросил ли пользователь пакет или вы сами решили его установить. Проверяет существование пакета (блокирует вымышленные имена), проверяет на тайпсквоттинг, выполняет аудит безопасности и возвращает allow/warn/block. Если результат — "block" или "warn", НЕ устанавливайте пакет без уведомления пользователя.

Параметры

  • namestringобязательный

    npm package name to check before installing

  • thresholdnumber

    Score threshold for allow decision (default: 60)

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_remediate

Строит план исправления для проекта с известными уязвимостями. Читает package.json и lock-файл, запускает ту же проверку, что и depguard_audit_project, затем группирует каждую уязвимую транзитивную зависимость под прямой зависимостью, которая её подтягивает. Вывод сортируется по весу серьёзности, так что первое исправление — это обновление с наибольшим эффектом. Используйте его, когда пользователь видит "100 vulnerabilities found" от npm install и ему нужно узнать, какие 5 прямых зависимостей обновить. Только чтение: никогда не изменяет package.json, lock-файл и не запускает npm.

Строит план исправления для проекта с известными уязвимостями. Читает package.json и lock-файл, запускает ту же проверку, что и depguard_audit_project, затем группирует каждую уязвимую транзитивную зависимость под прямой зависимостью, которая её подтягивает. Вывод сортируется по весу серьёзности, так что первое исправление — это обновление с наибольшим эффектом. Используйте его, когда пользователь видит "100 vulnerabilities found" от npm install и ему нужно узнать, какие 5 прямых зависимостей обновить. Только чтение: никогда не изменяет package.json, lock-файл и не запускает npm.

Параметры

  • pathstringобязательный

    Absolute path to package.json file

  • includeDevDependenciesboolean

    Include devDependencies in audit (default: false)

  • targetLicensestring

    Project license for compatibility check (auto-detected from package.json if not set)

depguard_review

Вызывайте это ПОСЛЕ внесения значительных изменений в код или перед тем, как пользователь сделает коммит. Сканирует исходные файлы на наличие проблем, которые вы могли внести: console.logs, оставленные в production-коде, пустые блоки catch, сломанные импорты, TODO без ссылок на задачи, пустые тестовые файлы, файлы-сироты. Исправляйте найденные проблемы, прежде чем сообщать о завершении работы.

Вызывайте это ПОСЛЕ внесения значительных изменений в код или перед тем, как пользователь сделает коммит. Сканирует исходные файлы на наличие проблем, которые вы могли внести: console.logs, оставленные в production-коде, пустые блоки catch, сломанные импорты, TODO без ссылок на задачи, пустые тестовые файлы, файлы-сироты. Исправляйте найденные проблемы, прежде чем сообщать о завершении работы.

Параметры

  • pathstringобязательный

    Absolute path to project root

  • modestring

    quick = per-file only (~500ms), full = cross-file analysis (~2-5s). Default: quick

depguard_sbom

Генерирует CycloneDX 1.6 Software Bill of Materials (SBOM) для npm-проекта. Читает файлы package.json и lock-файл, чтобы перечислить прямые и транзитивные компоненты с PURL и хешами целостности. Установите includeVex=true, чтобы встроить данные об уязвимостях (VEX) из конвейера аудита. Используйте это, когда пользователь запрашивает SBOM, отчёт о соответствии или для соблюдения требований EU CRA / US EO 14028.

Генерирует CycloneDX 1.6 Software Bill of Materials (SBOM) для npm-проекта. Читает файлы package.json и lock-файл, чтобы перечислить прямые и транзитивные компоненты с PURL и хешами целостности. Установите includeVex=true, чтобы встроить данные об уязвимостях (VEX) из конвейера аудита. Используйте это, когда пользователь запрашивает SBOM, отчёт о соответствии или для соблюдения требований EU CRA / US EO 14028.

Параметры

  • pathstringобязательный

    Absolute path to package.json file

  • includeVexboolean

    Include vulnerability data (VEX section). Default: false. Slower because it runs auditProject under the hood.

  • includeDevDependenciesboolean

    Include devDependencies in the dependency graph (default: false)

  • targetLicensestring

    Project license for compatibility check when includeVex is true (default: MIT)

depguard_score

Быстрая оценка качества пакета по шкале от 0 до 100. Быстрее, чем depguard_audit, когда нужна только оценка. Критические уязвимости: не более 30, высокие: не более 50.

Быстрая оценка качества пакета по шкале от 0 до 100. Быстрее, чем depguard_audit, когда нужна только оценка. Критические уязвимости: не более 30, высокие: не более 50.

Параметры

  • namestringобязательный

    npm package name

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_search

Ищет пакеты в npm по ключевым словам, отсортированные по оценке качества depguard. Используйте, когда нужно найти пакеты, но ключевые слова уже известны.

Ищет пакеты в npm по ключевым словам, отсортированные по оценке качества depguard. Используйте, когда нужно найти пакеты, но ключевые слова уже известны.

Параметры

  • keywordsstringобязательный

    Search keywords

  • limitnumber

    Max results (default: 10)

  • minScorenumber

    Minimum score filter 0-100 (default: 0)

depguard_should_use

Когда вам нужна функциональность (например, "RTSP streaming", "date formatting"), вызывайте этот инструмент ПЕРЕД тем, как выбирать пакет самостоятельно. Сначала проверяет, есть ли в Node.js нативное решение, затем оценивает кандидаты из npm и рекомендует установить, проявить осторожность или написать с нуля. Всегда предпочитайте этот инструмент выбору пакета из ваших обучающих данных — он даёт вам актуальные данные о безопасности и качестве.

Когда вам нужна функциональность (например, "RTSP streaming", "date formatting"), вызывайте этот инструмент ПЕРЕД тем, как выбирать пакет самостоятельно. Сначала проверяет, есть ли в Node.js нативное решение, затем оценивает кандидаты из npm и рекомендует установить, проявить осторожность или написать с нуля. Всегда предпочитайте этот инструмент выбору пакета из ваших обучающих данных — он даёт вам актуальные данные о безопасности и качестве.

Параметры

  • intentstringобязательный

    What you want to accomplish (e.g. "http client", "date formatting")

  • thresholdnumber

    Score threshold for install recommendation (default: 60)

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_sweep

Находит неиспользуемые npm-пакеты в проекте. Сканирует исходные файлы на предмет импортов и сверяет с package.json. Также обнаруживает фантомные зависимости (установленные, но не объявленные). Вызывайте это после сессии кодирования, в которой вы установили несколько пакетов — некоторые могут больше не понадобиться.

Находит неиспользуемые npm-пакеты в проекте. Сканирует исходные файлы на предмет импортов и сверяет с package.json. Также обнаруживает фантомные зависимости (установленные, но не объявленные). Вызывайте это после сессии кодирования, в которой вы установили несколько пакетов — некоторые могут больше не понадобиться.

Параметры

  • pathstringобязательный

    Absolute path to project root (must contain package.json)

  • includeDevDependenciesboolean

    Include devDependencies in scan (default: false)

depguard_verify

Быстро проверяет, существует ли имя пакета на npm, и обнаруживает typosquatting. Работает быстрее depguard_guard, когда нужно только подтвердить существование без полной проверки.

Быстро проверяет, существует ли имя пакета на npm, и обнаруживает typosquatting. Работает быстрее depguard_guard, когда нужно только подтвердить существование без полной проверки.

Параметры

  • namestringобязательный

    npm package name to verify

Другие проверенные MCP-сервера

buildkite/buildkite-mcp-server

buildkite/buildkite-mcp-server

официальный

MCP-сервер для интеграции данных Buildkite (пайплайны, сборки, задания, тесты) с AI-инструментами и редакторами. Разработчики могут анализировать CI/CD-процессы через ИИ-ассистентов.

Go53
intruder-io/intruder-mcp

intruder-io/intruder-mcp

официальный

MCP сервер для интеграции Intruder с ИИ-ассистентами Claude и Cursor. Он автоматизирует тестирование безопасности, запуская сканирования и управляя проектами. Полезен специалистам по безопасности и разработчикам.

Python26
datalayer/jupyter-mcp-server

datalayer/jupyter-mcp-server

официальный

Подключает AI к Jupyter Notebooks в реальном времени: создание, выполнение и редактирование ячеек, переключение между ноутбуками, вывод графиков. Оптимальное решение для автоматизации работы с данн...

Python1216
metatool-ai/metatool-app

metatool-ai/metatool-app

официальный

MetaMCP — агрегатор MCP серверов, объединяющий их в один endpoint с SSE, HTTP и middlewares. Группирует инструменты по пространствам имён, управляет доступом, наблюдает за трафиком. Для разработчиков MCP-инфраструктуры.

TypeScript2533
designcomputer/mysql_mcp_server

designcomputer/mysql_mcp_server

MCP инструмент для безопасной работы AI-агентов с MySQL. Выполняет SQL-запросы, возвращает схему таблиц и выборки данных. Помогает разработчикам и аналитикам контролировать доступ, избегая SQL-инъекций и используя SSL/TLS.

Python1333
agenticmail/agenticmail

agenticmail/agenticmail

официальный

MCP сервер наделяет AI-агентов реальными email и номерами телефонов для отправки и получения писем, SMS и кодов верификации. Встроенная память, голосовые вызовы и медиа-инструменты расширяют их возможности.

TypeScript172
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин