这是一个模型上下文协议(MCP)服务器,通过与OSV.dev和AI模型集成来提供安全分析能力,帮助识别和分析代码库中的潜在漏洞。
mcp-osv是副驾编程的理想伴侣。使用此仓库中的[supply-chain-security-check.mdc]规则集或构建自己的规则集来管理依赖项并降低风险。请参阅以下如何设置您的IDE。
make deps
make install
为了增强静态代码分析,您可以安装Semgrep:
brew install semgrep
python3 -m pip install semgrep
访问Semgrep安装指南获取详细说明。
即使未安装Semgrep,MCP服务器也能正常工作,但在分析目录时会跳过静态分析部分。
make deps
make install
mcp-osv命令将被安装到PATH,并使用stdin/stdout方法。
配置您的LLM以使用mcp-osv作为代理。
对于Cursor,在configuration -> MCP标签页中使用以下配置:
{"mcpServers":{"security_analyst":{"name":"Security Analyst","type":"stdio","command":"/usr/local/bin/mcp-osv"}}}
如果您使用的是Claude,只需在Settings -> Developer中使用以下配置:
{
"mcpServers": {
"mcp-osv": {
"command": "/usr/local/bin/mcp-osv",
"args": []
}
}
}
使用OSV.dev数据库检查依赖项中的已知漏洞。
参数:
package_name: 要检查的包名version: 要检查的包版本基于https://osv.dev(一个开源漏洞的综合数据库)对代码进行潜在安全问题分析。
参数:
file_path: 要分析的文件路径该服务器设计用于通过MCP协议与AI模型(如Claude和Cursor)集成。AI模型可以使用提供的工具:

查看mcp.json-template以了解与Cursor IDE兼容的示例。
设置完成后,请重启并询问类似“使用mcp-osv分析我的项目的安全性”。
要在VSCode中调试,请转到Help -> Toggle developer tools,在控制台中查找mcp。
要测试安全分析能力:
# 检查包中的漏洞
"检查包'express'版本'4.17.1'中的漏洞"
# 分析特定文件
"分析文件'main.go'的安全性"
服务器将处理您的请求并通过MCP协议提供安全见解。
编辑配置文件并添加以下部分(这是整个文件,如果您已经安装了其他工具,请考虑mcp_osv部分)。
{
"mcpServers": {
"mcp_osv": {
"command": "/usr/local/bin/mcp-osv",
"args": []
}
}
}
要添加新的安全分析功能:
mcp.NewTool创建新工具s.AddTool将工具添加到服务器MIT