toan203/osv-ui

toan203/osv-ui

от toan203
MCP-сервер для безопасности зависимостей: сканирует npm, Python, Go и другие экосистемы на CVE. Интегрируется с AI-агентами, открывает визуальный дашборд с оценками риска и подсказками по исправлению. Работает локально, без регистрации.

osv-ui dashboard

osv-ui

A beautiful, zero-config visual CVE dashboard for npm, Python, Go, Rust, Java, PHP, and Ruby projects.
One command. No signup. No API key. Runs 100% locally — your code never leaves your machine.

npm version npm version (mcp) npm downloads License: MIT PRs Welcome Node.js

🇻🇳 Tiếng Việt · 🇺🇸 English · 🇨🇳 中文 · 🇯🇵 日本語


The problem

$ npm audit

# ... 300 lines of this ...
# moderate  Regular Expression Denial of Service in semver
# package   semver
# patched in >=7.5.2
# ...
# 12 vulnerabilities (3 moderate, 6 high, 3 critical)

Nobody reads that. Security gets ignored. Dependencies stay vulnerable.

The solution

npx osv-ui

→ Opens a dashboard. Every CVE, every fix, all your services. Done.

Why give it a try?
  • Zero-config: No complex setup, no signup, no API key required.
  • Privacy First: Analysis is done 100% on your machine.
  • Fast & Visual: Real-time Risk Scores, vulnerability charts, and clear upgrade guides in seconds.
  • Multi-platform: Native support for Node.js (npm), Python, Go, Rust, Java, PHP, and Ruby.

Features

🌐 Multi-Ecosystem Scans package-lock.json, pnpm-lock.yaml, yarn.lock, Pipfile.lock, poetry.lock, requirements.txt, go.sum, Cargo.lock, pom.xml, composer.lock, Gemfile.lock
📡 Live CVE data Powered by OSV.dev — updated daily from NVD, GitHub Advisory, PyPI Advisory. No API key.
🏢 Multi-service Scan your entire monorepo in one command — frontend, backend, workers, ML services
💊 Fix guide Dependabot-style upgrade table: current version → safe version + one-click copy command
🔌 Built-in REST API Power your own security dashboards with GET /api/data or CLI export flags
🎯 Risk score 0–100 per service so you know where to focus first
🔍 CVE drill-down Click any row — CVSS score, description, NVD link, GitHub Advisory link
🌙 Dark Mode Eye-friendly security audits, day or night
Инструменты были проиндексированы:
apply_fixes

Выполняет команды обновления пакетов для исправления уязвимостей (CVE). ВАЖНО: Это РАЗРУШИТЕЛЬНОЕ действие, которое изменяет файлы пакетов. ВСЕГДА сначала вызывайте get_fix_commands и подтверждайте с пользователем перед вызовом этого. Возвращает вывод команды для каждого применённого исправления.

Параметры
  • dry_runboolean

    If true, print commands without executing. Useful for final confirmation step.

  • packagesstring[]обязательный

    Package names to fix. Must be explicit — never fix all without user confirmation.

  • pathstringобязательный

    Path to the project directory.

get_fix_commands

Получает безопасные команды обновления для уязвимых пакетов БЕЗ их выполнения. Используйте это, чтобы показать пользователю, что изменится, перед вызовом apply_fixes. Возвращает список команд, сгруппированных по экосистемам (npm, pip, go, cargo, Maven, Composer, Bundler).

Параметры
  • packagesstring[]

    Optional: only return fix commands for these package names. If omitted, returns all fixable packages.

  • pathstringобязательный

    Path to the project directory.

  • severity_filterenum

    Only return fixes for this severity or above. Default: all.

open_dashboard

Запустить визуальную панель osv-ui в браузере для просмотра человеком. Это шаг HUMAN-IN-THE-LOOP — всегда предлагайте его перед применением исправлений. Панель показывает полные сведения о CVE, диаграммы критичности и руководство по обновлению. Возвращает URL панели. Если уже запущена для этого пути, возвращает существующий URL.

Параметры
  • pathstring

    Path to the project directory to display in the dashboard.

  • portnumber

    Port to run the dashboard on. Default: auto-assigned starting from 2003.

scan_project

Сканирует директорию проекта на наличие уязвимостей CVE. Автоматически обнаруживает манифесты npm, Python, Go, Rust, Java/Maven, PHP/Composer и Ruby/Bundler. Запрашивает актуальные данные CVE с OSV.dev. Возвращает структурированный отчёт об уязвимостях с количеством по уровням серьёзности, оценкой риска и рекомендациями по исправлению. Используйте этот инструмент как первый шаг перед вызовом open_dashboard или apply_fixes.

Параметры
  • offlineboolean

    If true, skip OSV.dev query and only parse manifests. Default: false.

  • pathstring

    Absolute or relative path to the project directory. Defaults to current working directory.

  • severity_filterenum

    Only return vulnerabilities at this severity or above. Default: all.

Похожие MCP-сервера

infai-tech/vulnfeed-mcp

infai-tech/vulnfeed-mcp

MCP инструмент для сканирования зависимостей проектов на уязвимости. Обогащает EPSS-оценками, рекомендует исправления. Поддерживает npm, pip и Go. Помогает разработчикам мониторить безопасность.

Python1
qianniuspace/mcp-security-audit

qianniuspace/mcp-security-audit

MCP-сервер Security Audit Tool проверяет npm-зависимости на уязвимости в реальном времени. Он подключается к удалённому реестру npm и выдаёт отчёты с уровнями критичности, CVSS-оценками и рекомендациями по исправлению. Полезен разработчикам для автоматизации безопасности в MCP-среде.

TypeScript57
Thezenmonster/agentscore-mcp-server

Thezenmonster/agentscore-mcp-server

MCP сервер для оценки безопасности пакетов: сканирует зависимости, выносит вердикты доверия, проверяет уязвимости и настраивает CI-политику. Восемь инструментов без API-ключа. Помогает разработчикам принимать решения о безопасности MCP.

TypeScript1
CodeLogicIncEngineering/codelogic-mcp-server

CodeLogicIncEngineering/codelogic-mcp-server

MCP сервер интегрирует CodeLogic в AI-помощники: анализирует влияние изменений кода и БД, генерирует CI/CD настройки, строит графы зависимостей для оценки рисков перед внедрением.

Python38
arvindand/maven-tools-mcp

arvindand/maven-tools-mcp

Maven Tools MCP даёт AI-агентам и разработчикам доступ к актуальным данным Maven Central: стабильность версий, CVE, лицензии, анализ pom.xml и готовые рекомендации по обновлению зависимостей JVM. В...

Java32
DigiCatalyst-Systems/dep-diff-mcp

DigiCatalyst-Systems/dep-diff-mcp

MCP сервер для анализа уязвимостей и рисков при обновлении зависимостей: превращает diff lock-файла в ранжированный план с разбором breaking changes, CVE и рекомендациями. Помогает оценить безопасность в Dependabot PR.

TypeScript1
© Каталог MCP, 2026. Все права защищены.
Проект не аффилирован с Anthropic и любыми упомянутыми продуктами.
Все названия и торговые марки принадлежат их владельцам.
Контакты для связи: hi@mcp-katalog.ru

Лука Никитин