pkg booper
 ](https://www.npmjs.com/package/pkg-booper) 
鼓起你的依赖关系。
一个MCP服务器,为AI助手提供工具来检查最新的npm包版本,并收集其他安全启发式方法。 这不是一个非常全面的分析,只是一个小小的嘘声。
这是什么?
pkg booper是一个 模型上下文协议(MCP) 为AI辅助开发提供npm包智能的服务器。它填补了文档工具存在但版本/健康检查不存在的空白。
主要特点:
- 快速查找任何npm包的版本
- 使用透明指示器进行安全信号分析
- 整批分析
package.json文件 - 缓存以实现快速重复查找
安装
直接使用npx运行:
npx pkg-booper或全局安装:
npm install -g pkg-booper
pkg-booperMCP客户端配置
克劳德桌面版
添加到您的Claude Desktop配置文件中:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 窗户: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"pkg-booper": {
"command": "npx",
"args": ["-y", "pkg-booper"]
}
}
}光标
添加到光标MCP设置(.cursor/mcp.json):
{
"mcpServers": {
"pkg-booper": {
"command": "npx",
"args": ["-y", "pkg-booper"]
}
}
}克劳德代码
添加到您的Claude Code MCP设置文件(.mcp.json):
{
"mcpServers": {
"pkg-booper": {
"command": "npx",
"args": ["-y", "pkg-booper"]
}
}
}克莱恩
添加到您的Cline MCP设置中:
{
"mcpServers": {
"pkg-booper": {
"command": "npx",
"args": ["-y", "pkg-booper"]
}
}
}工具
pkg booper boop
快速查找npm包的版本。
输入:
{
"package": "lodash",
"skipCache": false
}输出:
{
"success": true,
"package": "lodash",
"latest": "4.17.21",
"tags": {
"latest": "4.17.21"
},
"summary": "lodash@4.17.21"
}pkg booper嗅探
npm包的基于信号的安全分析。返回让AI对指标组合进行推理的信息。
输入:
{
"package": "express",
"version": "4.18.2",
"compareVersions": true,
"skipCache": false
}输出:
{
"success": true,
"package": "express",
"version": "4.18.2",
"facts": {
"age": { "days": 4500, "created": "2010-12-29" },
"lastPublish": { "days": 180, "version": "4.18.2" },
"weeklyDownloads": 30000000,
"maintainerCount": 3,
"versionCount": 275,
"hasTypes": true,
"hasRepository": true
},
"definitiveIndicators": [],
"behavioralSignals": [],
"info": ["Popular package: 30M weekly downloads"],
"summary": "express@4.18.2: No concerning signals detected"
}信号类别:
definitiveIndicators:关键安全问题(恶意软件标记、弃用状态)behavioralSignals:值得调查的模式(新包、单一维护者、可疑脚本)info:中性观察(受欢迎程度、年龄、特征)
pkg booper大嗅探文件
批量分析来自 package.json 文件。
输入:
{
"path": "/path/to/package.json",
"includeDevDependencies": true,
"skipCache": false
}输出:
{
"success": true,
"packageJsonPath": "/path/to/package.json",
"results": {
"lodash": { "success": true, "package": "lodash", "..." },
"express": { "success": true, "package": "express", "..." }
},
"summary": {
"total": 15,
"clean": 14,
"suspicious": 1,
"outdated": 3,
"definiteThreats": 0,
"failed": 0
},
"humanSummary": "Analyzed 15 packages: 14 clean, 1 suspicious, 0 threats"
}pkg booper大嗅探列表
批量分析提供的依赖关系列表。
输入:
{
"dependencies": {
"lodash": "^4.17.21",
"express": "^4.18.2",
"axios": "^1.6.0"
},
"skipCache": false
}输出: 格式与 pkg-booper-big-sniff-file.
pkg booper清除缓存
清除缓存的npm包数据。
输入:
{
"package": "lodash",
"type": "all"
}package:可选。清除特定包的缓存,或省略所有包。type:"all"|"versions"|"health"|"popular"
输出:
{
"success": true,
"cleared": ["lodash:versions", "lodash:health"],
"summary": "Cleared 2 cache entries for lodash"
}配置
pkg-booper可以通过YAML文件、环境变量或编程重写进行配置。
配置文件位置
文件按以下顺序检查(先找到者获胜):
PKG_BOOPER_CONFIG环境变量路径./pkg-booper.yaml(项目目录)~/.config/pkg-booper/config.yaml(用户配置)
配置示例
# pkg-booper.yaml
cache:
directory: ~/.cache/pkg-booper
ttl: 86400 # 24 hours in seconds
popularPackagesTtl: 604800 # 7 days for popular packages
thresholds:
levenshtein: 2 # Typosquat detection sensitivity
lowDownloads: 100 # Weekly downloads below this trigger a signal
scoring:
weights:
maturity: 0.15
popularity: 0.25
maintenance: 0.25
trust: 0.25
completeness: 0.10
github:
token: ${GITHUB_TOKEN} # Interpolates from environment
timeout: 10000 # Request timeout in ms
rateLimit:
npm:
requestsPerSecond: 10
github:
requestsPerMinute: 30
debug: false环境变量
| 变量 | 描述 | 默认值 |
|---|---|---|
GITHUB_TOKEN | 用于增强速率限制的GitHub API令牌 | - |
PKG_BOOPER_CONFIG | 自定义配置文件的路径 | - |
PKG_BOOPER_CACHE_DIR | 缓存目录 | ~/.cache/pkg-booper |
PKG_BOOPER_CACHE_TTL | 缓存TTL(秒) | 86400 |
PKG_BOOPER_TIMEOUT | 请求超时(毫秒) | 10000 |
PKG_BOOPER_DEBUG | 启用调试日志记录 | false |
例子
AI助手使用
用户: “React的最新版本是什么?”
AI使用pkg booper-boop:
React is currently at version 18.2.0.用户: “分析此package.json的安全性”
AI使用pkg-booper大嗅探文件:
I analyzed 23 dependencies:
- 21 packages look clean
- 2 packages have behavioral signals worth noting:
- some-package: New package (< 30 days old), single maintainer
- another-pkg: Significantly outdated (2 major versions behind)
No definitive threats detected, but you may want to review the flagged packages.用户: “‘lod-ash’是一个合法的包裹吗?”
AI使用pkg booper sniff:
Warning: 'lod-ash' appears to be a typosquat of 'lodash':
- Very similar name (Levenshtein distance: 1)
- Much lower download count than lodash
- Created recently compared to lodash
I'd recommend using the official 'lodash' package instead.许可证
这是根据AGPLv3授权的。
为什么?我觉得信息应该是免费的。代码是一种 我知道AGPL非常善于鼓励共享。 这一点,我想到了我在生成的帮助下编写的代码 AI不太像原创作品,更像是一个愚蠢的混搭。
在任何不那么开放的环境下发布我的mashup都让我感到不舒服;)
