适合谁
- 需要在 AI 工作流中审查 NPM 依赖的开发者
- 进行供应链安全评估的团队
- 使用 Claude Desktop、Cursor 或 VS Code 的用户
一个功能全面的 NPM 包分析 MCP 服务器,提供 19 个工具覆盖安全、依赖、质量与趋势分析,具有 OWASP LLM01 防御、双重输出协议与双时代协议兼容性,适合重视供应链安全的开发团队。
NPM Sentinel MCP 是一个基于 MCP 协议的服务器,提供递归安全扫描、依赖树分析、下载趋势、质量评分与替代包推荐等 19 个工具。它利用 Google deps.dev、OSV.dev、OpenSSF Scorecard 与 npms.io 数据,支持 STDIO 与 Streamable HTTP 双传输,并内置针对间接提示注入(OWASP LLM01)的防御机制与自动缓存失效。
通过 npx 运行:在 Claude Desktop 或 VS Code/Cursor 的 MCP 配置中添加服务器条目,命令为 npx -y @nekzus/mcp-server@latest。也可通过 Docker 运行,或部署 @nekzus/mcp-server/http 处理器到 Cloudflare Workers、Hono、Express 等平台,或使用 Smithery.ai 托管 URL。可通过环境变量 NPM_REGISTRY_URL 自定义注册表地址。
{"mcpServers":{"npm-sentinel":{"command":"npx","args":["-y","@nekzus/mcp-server@latest"]}}}