← 返回目录
N

NPM Sentinel MCP Server

社区
基于 AI 的 NPM 包分析 MCP 服务器
GitHub 源仓库 ↗
★ 18 Stars 分类 · 开发工具 热门
79FMRS · B

一个功能全面的 NPM 包分析 MCP 服务器,提供 19 个工具覆盖安全、依赖、质量与趋势分析,具有 OWASP LLM01 防御、双重输出协议与双时代协议兼容性,适合重视供应链安全的开发团队。

可靠性
12/20
安全与权限
16/20
维护活跃度
18/20
文档质量
18/20
安装易用性
15/20
查看 FMRS 评分方法 →

NPM Sentinel MCP 是一个基于 MCP 协议的服务器,提供递归安全扫描、依赖树分析、下载趋势、质量评分与替代包推荐等 19 个工具。它利用 Google deps.dev、OSV.dev、OpenSSF Scorecard 与 npms.io 数据,支持 STDIO 与 Streamable HTTP 双传输,并内置针对间接提示注入(OWASP LLM01)的防御机制与自动缓存失效。

工具能力

npmLatest
获取最新版本信息、发布日期、SRI 完整性哈希与 dist-tags。
npmVersions
获取包含发布日期与弃用状态的完整版本历史。
npmDeps
通过 deps.dev 进行完整的依赖树与传递依赖分析。
npmTypes
检查 TypeScript 支持(原生类型声明或 @types 包)。
npmSize
分析包的打包体积、压缩体积与 gzip 影响。
npmVulnerabilities
基于 deps.dev 与 OSV.dev 的传递性漏洞扫描。
npmTrends
按周/月/年时间范围查询历史下载统计。
npmCompare
对多个包进行指标并排比较。
npmMaintainers
列出包的维护者、公开邮箱与发布活动。
npmScore
综合质量、流行度、维护度与 OpenSSF Scorecard 的评分。
npmPackageReadme
从 NPM 注册表获取完整的原始 README 内容。
npmSearch
按关键词搜索 NPM 包并返回丰富元数据。
npmLicenseCompatibility
分析多个包之间的许可证兼容性。
npmRepoStats
获取 GitHub 仓库统计(星标、fork、问题)与 OpenSSF Scorecard 检查。
npmDeprecated
检测包及其递归子依赖的弃用状态。
npmChangelogAnalysis
提取发布说明与 GitHub 发布历史。
npmAlternatives
智能推荐功能替代包并过滤生态系统插件。
npmQuality
包的代码质量评分(0–1)。
npmMaintenance
包的维护活跃度评分(0–1)。

安装接入

通过 npx 运行:在 Claude Desktop 或 VS Code/Cursor 的 MCP 配置中添加服务器条目,命令为 npx -y @nekzus/mcp-server@latest。也可通过 Docker 运行,或部署 @nekzus/mcp-server/http 处理器到 Cloudflare Workers、Hono、Express 等平台,或使用 Smithery.ai 托管 URL。可通过环境变量 NPM_REGISTRY_URL 自定义注册表地址。

claude_desktop_config.json
{"mcpServers":{"npm-sentinel":{"command":"npx","args":["-y","@nekzus/mcp-server@latest"]}}}

选型与风险

适合谁

  • 需要在 AI 工作流中审查 NPM 依赖的开发者
  • 进行供应链安全评估的团队
  • 使用 Claude Desktop、Cursor 或 VS Code 的用户

不适合谁

  • 不使用 NPM 生态(如纯 Python/Go)的项目
  • 无法访问外部网络(deps.dev、OSV.dev、npm 注册表)的环境
  • 需要官方上游厂商维护保证的场景

所需权限

  • 访问 NPM 注册表及 deps.dev、OSV.dev、OpenSSF、npms.io、GitHub 等外部服务的网络权限
  • 读取工作区 lockfile(pnpm-lock.yaml、package-lock.、yarn.lock)以实现缓存失效

风险与副作用

  • 返回的第三方 README 与 changelog 为不可信外部内容,虽然已用标签包裹并附加 _meta 标记,仍需谨慎处理
  • 依赖外部服务的可用性与数据准确性
  • 批量请求上限为 25 个包以防枚举滥用,超出需分批
  • 第三方开源项目,非 NPM 或 Anthropic 官方维护

常见排障

  1. 确认 npx 命令在终端可直接运行且 Node 环境正常
  2. 检查 NPM_REGISTRY_URL 环境变量配置是否正确
  3. 遇到缓存过期数据时使用 ignoreCache: true 强制刷新
  4. 修改 lockfile 后缓存应自动失效,否则可手动绕过
  5. STDIO 连接失败时检查客户端配置 JSON 格式

使用场景

安装前评估 NPM 包的安全性与漏洞
分析依赖树与传递依赖
比较多个候选包的质量与维护状况
追踪包的下载趋势与 bundle 体积
寻找某个包的功能替代品

支持客户端

Claude Desktop完整支持
VS Code完整支持
Cursor完整支持
Smithery.ai完整支持