mopanc/depguard

mopanc/depguard

от mopanc
MCP сервер для безопасной работы с зависимостями в AI-агентах. Анализирует уязвимости и вредоносные пакеты, генерирует SBOM и SARIF для защиты от malware и галлюцинаций AI.

depguard-cli

MCP security server for AI coding agents. 14 tools — workspace auto-exec audit (defends against fake-interview / take-home-test malware), static code analysis, pre-install guardian, AI hallucination guard, dead-dependency detection, vulnerability audit, remediation planner, CycloneDX 1.6 SBOM, and SARIF v2.1.0 output for GitHub Code Scanning. Zero runtime dependencies. Works with Claude, Cursor, Windsurf, and any MCP client.

npm license

Why depguard

I work on industrial software where every event has to be logged and recoverable — customers trust the system because the audit trail makes the system trustworthy. When I started wiring AI coding agents into our internal stack, I realised the npm ecosystem treats supply-chain integrity as someone else's problem: install 1,000 packages, hope for the best. depguard brings the same auditability mindset to JavaScript dependencies — verify before installing, audit what's already there, generate an SBOM your security team can actually use.

Zero runtime dependencies — because a security tool that pulls in 200 transitive packages is the joke that writes itself.

Инструменты были проиндексированы:
depguard_audit

Проводит глубокую проверку безопасности одного npm-пакета. Загружает tarball, сканирует исходный код на вредоносное ПО, проверяет уязвимости (npm + GitHub Advisory), анализирует скрипты установки, проверяет лицензию. Используйте, когда вам нужны подробные сведения о конкретном пакете. Передайте версию, чтобы проверить конкретную установленную версию вместо последней.

Параметры
  • namestringобязательный

    npm package name

  • targetLicensestring

    Project license for compatibility check (default: MIT)

  • versionstring

    Specific version to audit (e.g. "4.17.1"). If omitted, audits the latest version.

depguard_audit_bulk

Проводит аудит нескольких пакетов за один вызов. Принимает массив имён или объект зависимостей из package.json. Используйте depguard_audit_project, если у вас есть путь к package.json.

Параметры
  • packagesstring[] | objectобязательный

    Array of package names OR a dependencies object from package.json (e.g. {"react": "^18.0.0", "express": "^4.0.0"})

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_audit_deep

Проверяет полное транзитивное дерево зависимостей пакета. Рекурсивно обходит все вложенные зависимости и собирает уязвимости по всему графу. Используйте, когда нужно знать общую поверхность атаки, а не только прямые зависимости.

Параметры
  • maxDepthnumber

    Max recursion depth (default: 5, max: 10)

  • namestringобязательный

    npm package name

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_audit_project

Проверяет ВСЕ зависимости в проекте за один раз. Сканирует прямые зависимости (полная проверка), транзитивные зависимости из lock-файла (проверка уязвимостей) и поле packageManager. Передайте путь к package.json и получите сводный отчёт по безопасности. Используйте этот инструмент, когда пользователь просит проверить безопасность проекта или после клонирования нового репозитория.

Параметры
  • includeDevDependenciesboolean

    Include devDependencies in audit (default: false)

  • pathstringобязательный

    Absolute path to package.json file

  • targetLicensestring

    Project license for compatibility check (auto-detected from package.json if not set)

depguard_audit_workspace

ОБЯЗАТЕЛЬНО: вызывайте это ПОСЛЕ клонирования репозитория и ПЕРЕД открытием его в любой IDE (VS Code, Cursor, JetBrains и т.д.) или запуском direnv allow. Перечисляет все файлы в репозитории, которые автоматически выполняются при открытии рабочей области: .vscode/tasks.json runOn:folderOpen, .vscode/settings.json shell overrides, .devcontainer lifecycle commands, .envrc, JetBrains run configurations, Makefile default targets, .gitattributes custom filter drivers и зафиксированные git-хуки. Классифицирует каждый как INFO / WARN / HIGH, используя эвристики, устойчивые к ложным срабатываниям (безобидный npm run watch остаётся INFO; только цепочки curl|sh, декодирование base64, пути к учётным данным и обфускация повышают уровень). Это техническая защита от кампаний вредоносных программ с подставными собеседованиями / тестовыми заданиями, когда репозиторий с заданием по кодингу компрометирует сессию разработчика до того, как IDE закончит загрузку.

Параметры
  • pathstringобязательный

    Absolute path to the repository root to audit

depguard_guard

ОБЯЗАТЕЛЬНО: вызывайте этот инструмент ДО выполнения npm install, yarn add или pnpm add — независимо от того, попросил ли пользователь пакет или вы сами решили его установить. Проверяет существование пакета (блокирует вымышленные имена), проверяет на тайпсквоттинг, выполняет аудит безопасности и возвращает allow/warn/block. Если результат — "block" или "warn", НЕ устанавливайте пакет без уведомления пользователя.

Параметры
  • namestringобязательный

    npm package name to check before installing

  • targetLicensestring

    Project license for compatibility check (default: MIT)

  • thresholdnumber

    Score threshold for allow decision (default: 60)

depguard_remediate

Строит план исправления для проекта с известными уязвимостями. Читает package.json и lock-файл, запускает ту же проверку, что и depguard_audit_project, затем группирует каждую уязвимую транзитивную зависимость под прямой зависимостью, которая её подтягивает. Вывод сортируется по весу серьёзности, так что первое исправление — это обновление с наибольшим эффектом. Используйте его, когда пользователь видит "100 vulnerabilities found" от npm install и ему нужно узнать, какие 5 прямых зависимостей обновить. Только чтение: никогда не изменяет package.json, lock-файл и не запускает npm.

Параметры
  • includeDevDependenciesboolean

    Include devDependencies in audit (default: false)

  • pathstringобязательный

    Absolute path to package.json file

  • targetLicensestring

    Project license for compatibility check (auto-detected from package.json if not set)

depguard_review

Вызывайте это ПОСЛЕ внесения существенных изменений в код или перед тем, как пользователь сделает коммит. Сканирует исходные файлы на наличие проблем, которые вы могли внести: console.log, оставленные в production-коде, пустые catch-блоки, сломанные импорты, TODO без ссылок на задачи, пустые тестовые файлы, осиротевшие файлы. Исправляйте найденные проблемы, прежде чем сообщать о завершении работы.

Параметры
  • modestring

    quick = per-file only (~500ms), full = cross-file analysis (~2-5s). Default: quick

  • pathstringобязательный

    Absolute path to project root

depguard_sbom

Генерирует CycloneDX 1.6 Software Bill of Materials (SBOM) для npm-проекта. Читает файлы package.json и lock-файл, чтобы перечислить прямые и транзитивные компоненты с PURL и хешами целостности. Установите includeVex=true, чтобы встроить данные об уязвимостях (VEX) из конвейера аудита. Используйте это, когда пользователь запрашивает SBOM, отчёт о соответствии или для соблюдения требований EU CRA / US EO 14028.

Параметры
  • includeDevDependenciesboolean

    Include devDependencies in the dependency graph (default: false)

  • includeVexboolean

    Include vulnerability data (VEX section). Default: false. Slower because it runs auditProject under the hood.

  • pathstringобязательный

    Absolute path to package.json file

  • targetLicensestring

    Project license for compatibility check when includeVex is true (default: MIT)

depguard_score

Быстрая оценка качества пакета по шкале от 0 до 100. Быстрее, чем depguard_audit, когда нужна только оценка. Критические уязвимости: не более 30, высокие: не более 50.

Параметры
  • namestringобязательный

    npm package name

  • targetLicensestring

    Project license for compatibility check (default: MIT)

depguard_search

Ищет пакеты в npm по ключевым словам, отсортированные по оценке качества depguard. Используйте, когда нужно найти пакеты, но ключевые слова уже известны.

Параметры
  • keywordsstringобязательный

    Search keywords

  • limitnumber

    Max results (default: 10)

  • minScorenumber

    Minimum score filter 0-100 (default: 0)

depguard_should_use

Когда вам нужна функциональность (например, "RTSP streaming", "date formatting"), вызывайте этот инструмент ПЕРЕД тем, как выбирать пакет самостоятельно. Сначала проверяет, есть ли в Node.js нативное решение, затем оценивает кандидаты из npm и рекомендует установить, проявить осторожность или написать с нуля. Всегда предпочитайте этот инструмент выбору пакета из ваших обучающих данных — он даёт вам актуальные данные о безопасности и качестве.

Параметры
  • intentstringобязательный

    What you want to accomplish (e.g. "http client", "date formatting")

  • targetLicensestring

    Project license for compatibility check (default: MIT)

  • thresholdnumber

    Score threshold for install recommendation (default: 60)

depguard_sweep

Находит неиспользуемые npm-пакеты в проекте. Сканирует исходные файлы на предмет импортов и сверяет с package.json. Также обнаруживает фантомные зависимости (установленные, но не объявленные). Вызывайте это после сессии кодирования, в которой вы установили несколько пакетов — некоторые могут больше не понадобиться.

Параметры
  • includeDevDependenciesboolean

    Include devDependencies in scan (default: false)

  • pathstringобязательный

    Absolute path to project root (must contain package.json)

depguard_verify

Быстро проверяет, существует ли имя пакета на npm, и обнаруживает typosquatting. Работает быстрее depguard_guard, когда нужно только подтвердить существование без полной проверки.

Параметры
  • namestringобязательный

    npm package name to verify

Похожие MCP-сервера

cuttalo/depscope

cuttalo/depscope

MCP сервер DepScope проверяет пакеты в 19 экосистемах - выявляет галлюцинации, устаревшие и вредоносные зависимости. Помогает AI-агентам избегать установки вымышленных и опасных пакетов.

1
conan-io/conan-mcp

conan-io/conan-mcp

MCP сервер для интеграции с Conan — менеджером пакетов C++. Помогает создавать проекты, устанавливать зависимости, проверять лицензии и сканировать уязвимости через простые запросы. Упрощает работу с Conan для разработчиков.

Python10
Thezenmonster/agentscore-mcp-server

Thezenmonster/agentscore-mcp-server

MCP сервер для оценки безопасности пакетов: сканирует зависимости, выносит вердикты доверия, проверяет уязвимости и настраивает CI-политику. Восемь инструментов без API-ключа. Помогает разработчикам принимать решения о безопасности MCP.

TypeScript1
Skyrxin/sast-mcp-server

Skyrxin/sast-mcp-server

MCP сервер для статического анализа безопасности (SAST) — даёт AI-агентам сканировать код на уязвимости с помощью 11 сканеров (Bandit, CodeQL, Trivy и др.). Полезен разработчикам и DevSecOps для по...

Python2
inkog-io/inkog-mcp

inkog-io/inkog-mcp

Inkog MCP сервер — это инструмент безопасности для AI-агентов. Сканирует код на уязвимости и логические ошибки, проверяет декларации AGENTS.md, аудит multi-agent системы. Работает внутри Claude, Cu...

TypeScript3
CodeLogicIncEngineering/codelogic-mcp-server

CodeLogicIncEngineering/codelogic-mcp-server

MCP сервер интегрирует CodeLogic в AI-помощники: анализирует влияние изменений кода и БД, генерирует CI/CD настройки, строит графы зависимостей для оценки рисков перед внедрением.

Python38
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин